zoukankan      html  css  js  c++  java
  • 天眼分析经验总结

    内网攻击莫忽视

    内网攻击告警需格外谨慎,可能是进行内网渗透。

    1. 攻击IP是内网IP,攻击行为不定,主要包括:扫描探测行为、爆破行为、命令执行等漏扫行为。
    2. 资产属性-内网攻击IP资产属性。
    3. 研判告警行为是否为攻击动作,如弱口令、SQL注入漏洞可能是业务行为。
    4. 上级排查与客户一起进一步确认设备问题。

    企图告警需排查

    企图类告警需格外谨慎,可能是“已经成功”。

    1. 告警主要包括:后门程序、代码行为、命令执行行为。
    2. 资产属性+流量确认。
    3. 综合判断告警是否成功(成功的话就需要提供证据给规则反馈)。
    4. 上级排查与客户一起进一步确认设备问题。

    爆破行为也要看

    爆破攻击告警需格外谨慎,可能是“正在进行时”。

    1. 告警主要包括:客户对外端口的服务对外开放。
    2. 资产属性+流量确认。
    3. 综合判断业务是否对外开放(及时确认是否需要规避风险点)。

    成功失陷追仔细

    成功失陷追仔细,可能是”溯源不够细致,遗漏蛛丝马迹“。

    1. 告警主要包括:成功+失陷的告警。
    2. 资产属性+流量确认+告警确认+数据分析+兄弟产品跟进。
    3. 协助客户上机排查,书写溯源报告。
  • 相关阅读:
    第十三周课程总结
    第十二周课程总结
    第十一周课程总结
    第十周课程总结
    第九周课程总结&实验报告(七)
    第八周课程总结&实验报告(六)
    第七周课程总结&实验报告(五)
    第六周课程总结&实验报告(四)
    第五周课程总结&试验报告(三)
    课程总结
  • 原文地址:https://www.cnblogs.com/123456ZJJ/p/13261049.html
Copyright © 2011-2022 走看看