zoukankan      html  css  js  c++  java
  • 天眼分析经验总结

    内网攻击莫忽视

    内网攻击告警需格外谨慎,可能是进行内网渗透。

    1. 攻击IP是内网IP,攻击行为不定,主要包括:扫描探测行为、爆破行为、命令执行等漏扫行为。
    2. 资产属性-内网攻击IP资产属性。
    3. 研判告警行为是否为攻击动作,如弱口令、SQL注入漏洞可能是业务行为。
    4. 上级排查与客户一起进一步确认设备问题。

    企图告警需排查

    企图类告警需格外谨慎,可能是“已经成功”。

    1. 告警主要包括:后门程序、代码行为、命令执行行为。
    2. 资产属性+流量确认。
    3. 综合判断告警是否成功(成功的话就需要提供证据给规则反馈)。
    4. 上级排查与客户一起进一步确认设备问题。

    爆破行为也要看

    爆破攻击告警需格外谨慎,可能是“正在进行时”。

    1. 告警主要包括:客户对外端口的服务对外开放。
    2. 资产属性+流量确认。
    3. 综合判断业务是否对外开放(及时确认是否需要规避风险点)。

    成功失陷追仔细

    成功失陷追仔细,可能是”溯源不够细致,遗漏蛛丝马迹“。

    1. 告警主要包括:成功+失陷的告警。
    2. 资产属性+流量确认+告警确认+数据分析+兄弟产品跟进。
    3. 协助客户上机排查,书写溯源报告。
  • 相关阅读:
    转载php在IIS中运行
    程序员必去的网站
    分享一下jQuery UI的地址
    dbcp相关配置
    shell学习第二弹-进阶
    shell学习第一弹-初识
    java servlet 3.0文件上传
    Junit使用第二弹
    各个数据库中,查询前n条记录的方法
    junit使用第一弹
  • 原文地址:https://www.cnblogs.com/123456ZJJ/p/13261049.html
Copyright © 2011-2022 走看看