您所在位置: 网站首页 / 文档列表 / 公共安全/安全评价 / 文档详情
07安全事件应急响应及分析.ppt 立即下载
上传人:书生****aa 上传时间:2024-09-08 格式:PPT 页数:49 大小:1.9MB 金币:10 举报 版权申诉
预览加载中,请您耐心等待几秒...

07安全事件应急响应及分析.ppt

07安全事件应急响应及分析.ppt

预览

免费试读已结束,剩余 39 页请下载文档后查看

10 金币

下载文档

如果您无法下载资料,请参考说明:

1、部分资料下载需要金币,请确保您的账户上有足够的金币

2、已购买过的文档,再次下载不重复扣费

3、资料包下载后请先用软件解压,在使用对应软件打开

安全事件应急响应及分析目录1)安全事件响应概述及流程介绍什么是突发事件中断正常运作的程序并使系统突然陷入某种级别危机的事件。计算机入侵,拒绝服务攻击,信息泄露等。什么是应急响应信息安全应急响应是对危机信息安全的事件做出及时、准确的响应处理,综合利用检测、抑制、根除、恢复等手段,杜绝危害的进一步蔓延扩大,保证系统能够提供正常服务。漏洞发布到攻击出现的时间越来越短Witty蠕虫事件、MS08-067花样翻新,防不胜防尼姆达蠕虫:通过email、共享网络资源、IIS服务器传播变种速度令人惊叹黑客:从单打独斗到“精诚”合作Botnet攻击程序日益自动化、并唾手可得确认与排除突发事件是否发生收集与突发事件有关的信息提供有价值的报告和建议使损失最小化支持民事或刑事诉讼保护由法律或者正常规定的隐私权第一阶段:准备——让我们严阵以待第二阶段:确认——对情况综合判断第三阶段:封锁——制止事态的扩大第四阶段:根除——彻底的补救措施第五阶段:恢复——备份,顶上去!第六阶段:跟踪——还会有第二次吗预防为主帮助服务对象建立安全政策帮助服务对象按照安全政策配置安全设备和软件扫描,风险分析,打补丁如有条件且得到许可,建立监控设施确定事件的责任人指定一个责任人全权处理此事件给予必要的资源确定事件的性质误会?玩笑?还是恶意的攻击/入侵?影响的严重程度预计采用什么样的专用资源来修复?即时采取的行动防止进一步的损失,确定后果确定适当的封锁方法咨询安全策略确定进一步操作的风险损失最小化可列出若干选项,讲明各自的风险,由服务对象选择长期的补救措施确定原因,定义征兆分析漏洞加强防范修复隐患修改安全策略被攻击的系统由备份来恢复作一个新的备份把所有安全上的变更作备份服务重新上线持续监控关注系统恢复以后的安全状况,特别是曾经出问题的地方建立跟踪文档,规范记录跟踪结果追踪来源,建立基线库调查取证外部原因攻击类型拒绝服务:SYN-flood、UDP-flood、ccDNS欺骗:DNSpoisonARP欺骗:arp病毒问题分析抓包分析:wireshark简单命令:nslookup、arp解决办法封攻击者IP内部原因攻击类型系统被入侵,入侵者已获取部分权限或已完全控制系统。问题分析系统或应用程序存在漏洞解决办法恢复系统查找原因清除后门修补漏洞2)网络流量异常事件响应与分析网络流量异常事件3)网站篡改事件响应与分析网站页面篡改案例篡改事件处置流程篡改事件分析过程审核日志:系统日志应用日志安全性日志Web日志FTP日志数据库日志查看攻击者遗留痕迹分析入侵原因并弥补漏洞分析网站系统日志,一般IIS日志和Apache日志等均有web访问详细记录,若日志在系统中已被删除,应通过日志服务器或者日志审计系统查看日志。日志分析有以下方式:分析安全事件发生时间段内的日志信息,查看是否有异常访问(如网站扫描日志、上传页面日志、管理员登陆页面访问日志等)以遭篡改或者挂暗链的页面名称为关键字,搜索日志内容,判断是否存在管理员IP之外的访问地址。若存在,则应以此地址为关键字做进一步分析,判断攻击者的攻击方式和路径。若网站已被上传木马,则查看日志中对该木马的访问记录,进而根据此木马来源IP地址为关键字做进一步分析。WEB日志IIS日志在%systemroot%\system32\logfiles下相应子目录中WEB日志格式日期和时间默认采用格林威治时间,比北京时间晚8小时客户端地址服务器地址服务器端口方法(GET、POST、PUT、DELETE等)URI资源协议状态请求成功,200-299临时资源,300-307请求错误,400-499服务器端内部错误,500-599WEB日志(SQL注入示例)2009-10-1315:16:4210.10.10.227GET/list.aspid=19%20and%20user>0|13|80040e07|[Microsoft][ODBC_SQL_Server_Driver][SQL_Server]将_nvarchar_值_'article_user'_转换为数据类型为_int_的列时发生语法错误。80-10.10.10.34Mozilla/4.0+WEB日志(路径扫描示例)2009-10-1315:20:4410.10.10.227GET/admin_main.asp-80-10.10.10.34Mozilla/4.0404022009-10-1315:20:4410.10.10.227GET/admintab
单篇购买
VIP会员(1亿+VIP文档免费下)

扫码即表示接受《下载须知》

07安全事件应急响应及分析

文档大小:1.9MB

限时特价:扫码查看

• 请登录后再进行扫码购买
• 使用微信/支付宝扫码注册及付费下载,详阅 用户协议 隐私政策
• 如已在其他页面进行付款,请刷新当前页面重试
• 付费购买成功后,此文档可永久免费下载
年会员
99.0
¥199.0

6亿VIP文档任选,共次下载特权。

已优惠

微信/支付宝扫码完成支付,可开具发票

VIP尽享专属权益

VIP文档免费下载

赠送VIP文档免费下载次数

阅读免打扰

去除文档详情页间广告

专属身份标识

尊贵的VIP专属身份标识

高级客服

一对一高级客服服务

多端互通

电脑端/手机端权益通用

手机号注册 用户名注册
我已阅读并接受《用户协议》《隐私政策》
已有账号?立即登录
我已阅读并接受《用户协议》《隐私政策》
已有账号?立即登录
登录
手机号登录 微信扫码登录
微信扫一扫登录 账号密码登录

首次登录需关注“豆柴文库”公众号

新用户注册
VIP会员(1亿+VIP文档免费下)
年会员
99.0
¥199.0

6亿VIP文档任选,共次下载特权。

已优惠

微信/支付宝扫码完成支付,可开具发票

VIP尽享专属权益

VIP文档免费下载

赠送VIP文档免费下载次数

阅读免打扰

去除文档详情页间广告

专属身份标识

尊贵的VIP专属身份标识

高级客服

一对一高级客服服务

多端互通

电脑端/手机端权益通用