Google 및 기타 업체가 해킹당했다는 소식을 접하면서 기업이 처음에 해킹을 당했다는 사실을 어떻게 알아내고, 감지하고, 알 수 있는지 궁금합니다.
물론, 사용자의 컴퓨터에서 바이러스/트로이 목마를 발견하거나 일반적으로 트래픽이 많이 발생하지 않는 시스템 부분에 대한 액세스 비율이 매우 높은 경우입니다. 하지만 기사에서 본 바에 따르면 공격은 꽤 '정교'했기 때문에 해커가 애초에 자신의 해킹을 그렇게 명백하게 드러낼 것이라고는 상상하지 못했습니다.
어쩌면 누군가가 현재 탐지 체계/휴리스틱에 대해 나에게 알려줄 수 있습니다. 감사해요.
답변1
일반적으로 그들은 미묘한 법의학적 단서를 찾습니다. 홈페이지가 "p0Wned by TeH L33t Krew!! haahah1h1!! u noobs"라는 배너로 변경되는 등의 문제가 있습니다.
답변2
답변3
잘 한 것인지, 내부적인 기술과 실천이 없는 것인지는 알 수 없습니다. 해킹이 수행되었음을 발견하려면 파일 변경 감사, IDS 로그 수집, 여러 호스트 상관 관계에 대한 심층 분석 수행과 같은 몇 가지 조치(여기서 완전하지는 않음)를 구현해야 합니다.
또한, 사용자는 일반적으로 보안 체인에서 가장 약한 링크이기 때문에 결단력 있는 사람은 대상에 대해 가능한 많은 정보를 수집한 후 먼저 사회 공학을 사용하려고 시도할 것입니다.
답변4
이를 감지하는 방법은 제공하는 서비스에 따라 크게 달라집니다. 백업 시스템의 일부로 회사 웹 사이트를 내부 서버에 미러링하여 변경된 내용만 전송하는 스크립트가 있습니다. 마지막에 스크립트는 변경 사항, 추가 또는 삭제를 찾기 위해 로그를 구문 분석하고 발견되면 나에게 이메일을 보냅니다. 그렇게 하면 눈에 띄지 않는 변화가 있더라도 그것에 대해 알아낼 것입니다(해야 할까요?). 물론 스크립트는 웹 서버가 아닌 내부 서버에 있습니다.