隨著谷歌和其他公司遭到駭客攻擊的消息傳出,我想知道公司如何發現、偵測和/或知道他們首先被駭客攻擊了?
當然,如果他們在用戶的電腦上發現病毒/特洛伊木馬,或者發現對其係統部分的存取率非常高,而這些部分通常不會看到太多(如果有的話)流量。但是,從我在文章中看到的情況來看,這次攻擊相當“複雜”,所以我不認為駭客會先將他們的駭客行為表現得如此明顯。
也許有人可以啟發我了解目前的檢測方案/啟發式方法。謝謝。
答案1
一般來說,他們會尋找微妙的法醫線索;例如他們的主頁被更改為橫幅,上面寫著“p0Wned by TeH L33t Krew!! haahah1h1!! u noobs”
答案2
答案3
他們不會知道它是否做得好或他們沒有內部技能和實踐。為了發現駭客行為,需要實施一些措施(這裡並不詳盡),例如審核文件變更、收集 IDS 日誌以及對多個主機關聯進行深入分析。
此外,一個有決心的人在收集了盡可能多的目標資訊後肯定會首先嘗試使用社會工程,因為使用者通常是安全鏈中最薄弱的環節。
答案4
如何檢測它很大程度上取決於您所提供的服務。作為我們備份系統的一部分,我有一個腳本將我們公司的網站鏡像到內部伺服器,僅傳輸已更改的內容。最後,腳本會解析日誌以查找任何變更、新增或刪除,並在發現任何情況時向我發送電子郵件。這樣,即使有不太明顯的變化,我也會(應該?)找出它。當然,該腳本位於內部伺服器上,而不是 Web 伺服器上。