Когда сервер получает укоренился ( например, ситуация , как это ), одна из первых вещей , которые вы можете решить , чтобы сделать это сдерживание . Некоторые специалисты по безопасности советуют не вводить исправление немедленно и держать сервер в оперативном режиме до завершения криминалистической экспертизы. Эти советы обычно для APT . Другое дело, если у вас есть случайные нарушения в сценарии , так что вы можете решить исправить (исправить вещи) рано. Одним из шагов в исправлении является ограничение сервера. Цитата из ответа Роберта Моира - «отключить жертву от грабителей».
Сервер можно содержать, потянув сетевой кабель или кабель питания .
Какой метод лучше?
Принимая во внимание необходимость:
- Защита жертв от дальнейшего ущерба
- Выполнение успешной экспертизы
- (Возможно) Защита ценных данных на сервере
Изменить: 5 предположений
Предполагая, что:
- Вы обнаружили рано: 24 часа.
- Вы хотите восстановить рано: 3 дня 1 системного администратора на работе (криминалистика и восстановление).
- Сервер не является виртуальной машиной или контейнером, способным сделать снимок, фиксирующий содержимое памяти сервера.
- Вы решили не пытаться преследовать по суду.
- Вы подозреваете, что злоумышленник может использовать какое-либо программное обеспечение (возможно, сложное), и это программное обеспечение все еще работает на сервере.