Google やその他の企業がハッキングされたというニュースが流れていますが、そもそも企業はどのようにしてハッキングされたことを発見し、検知し、知るのでしょうか?
もちろん、ユーザーのコンピューターにウイルスやトロイの木馬が見つかったり、通常はトラフィックがほとんどないシステム部分へのアクセス率が非常に高かったりする場合はそうです。しかし、私が記事で見た限りでは、攻撃はかなり「洗練」されていたので、ハッカーが最初からハッキングをそれほど明白にするとは思えません。
おそらく誰かが現在の検出スキーム/ヒューリスティックについて教えてくれるでしょう。ありがとうございます。
答え1
通常、彼らは微妙な法医学的手がかりを探します。たとえば、ホームページが「p0Wned by TeH L33t Krew!! haahah1h1!! u noobs」と書かれたバナーに変更されているなどです。
答え2
答え3
それがうまく行われているかどうか、あるいは内部のスキルと実践が不足しているかどうかは、彼らにはわかりません。ハッキングが行われたかどうかを発見するには、ファイルの変更を監査したり、IDS ログを収集したり、複数のホストの相関関係を詳細に分析したりするなど、いくつかの対策 (ここでは網羅的ではありません) を実施する必要があります。
さらに、ユーザーは通常、セキュリティ チェーンの中で最も弱いリンクであるため、意志の強い人物は、ターゲットに関する情報を可能な限り収集した後、まずソーシャル エンジニアリングを使用しようとするでしょう。
答え4
検出方法は、提供しているサービスの内容によって大きく異なります。バックアップ システムの一部として、会社の Web サイトを内部サーバーにミラーリングし、変更された部分のみを転送するスクリプトがあります。最後に、スクリプトはログを解析して変更、追加、削除を探し、見つかった場合は私に電子メールを送信します。このようにして、たとえ目立たない変更があったとしても、私はそれについて知ることができます (知るべきですか?)。もちろん、スクリプトは Web サーバーではなく内部サーバーにあります。