文章插图
春节期间,德国石油储存公司 Oiltanking 遭到黑客组织的持续网络攻击 。由此,让我们来讨论一下如何区别对待事件响应与事件管理 。
作者丨陈峻
策划丨孙淑娟
不知您是否留意到,我们这边正在举国上下欢庆春节和冬奥会开幕之时,远在欧洲大陆的德国却传来了,其主要石油储存公司 Oiltanking,以及矿物油贸易公司 Mabanaft 的 IT 系统遭到黑客组织的持续网络攻击 。由于他们的储罐装 / 卸载过程,完全依赖于已被攻击下线的计算机系统,因此无法从自动化退回到手动操作模式 。此次中断预计会给整个供应链造成严重的影响 。
【从黑客攻击聊聊事件响应与事件管理】遥想 2021 年 5 月,DarkSide 黑客集团也曾利用勒索软件,攻击了美国最大燃油管道公司 Colonial Pipeline,并引起了油气管道的计量系统无法运行,进而中断服务 。面对这些屡禁不止的恶意安全事件,我不禁利用这个春节长假中,再次思考了事件响应与事件管理的相关问题 。
文章插图
事件响应与事件管理的区别?面对突发的各种网络安全事件,我们通常考虑的是如何在最短的时间内,去消除事件的影响,甚至会眉毛胡子一把抓、病急乱投医 。不过,实际上事件响应(Incident Response,IR)和事件管理(Incident Management,IM)是两种截然不同的处置方式 。理清它们之间的区别,将有助于我们从根本上更好的管控安全事件 。
从定义上来看:
- 事件响应主要包括对事件进行检测分类、深入分析、实施控制、减少影响、保护关键数据、资产与系统、以及采取技术恢复等具体的行动要素 。
- 事件管理主要涉及到安全事件响应团队在各个处置阶段所采取的不同流程,而且不限于技术流程 。它包含了各种通信交流、升级转发、以及事态报告等 。可以说,它起到了将整个响应的环节串联起来,形成一个有机整体的作用 。
- 事件响应是技术人员的主要职责 。
- 事件管理则需要更广泛的利益相关方(例如:法务部门、公关团队、合规人员、以及后勤保障等)开展沟通与协作 。
- 事件响应需要各个职能角色各司其职,通过快速检测和修复损坏,来达到预定的技术要求 。
- 事件管理则着眼于最小化安全事件对于整个业务的影响,最大程度地降低危害、防止组织因违规而招致的惩罚 。
- 欺骗身份(Spoofing identity),主要针对的是系统的身份认证机制 。攻击者伪造的身份既可以是合法用户本身,又可以是合法的技术调用或进程 。例如,典型的中间人攻击(MIM)、网站木马、邮件伪造等都属于此类威胁 。一旦获得了易受攻击系统的访问权限,攻击者便可以截取敏感信息,进而执行深层次的攻击 。
- 篡改数据(Tampering with data),主要针对的是数据的完整性 。攻击者通过未经授权的数据篡改,可以更改系统或应用的配置文件,以获得控制权、插入恶意代码、甚至删除日志 。例如,数据包传输过程中的注入攻击,以及由于执行了错误的代码,而导致完整数据被损坏等都属于此类威胁 。对此,我们可以通过文件完整性监控(File Integrity Monitoring,FIM),根据已创建的基线,去判断和识别关键日志、配置与存储文件是否被篡改 。
- 否认(Repudiation), 主要体现在攻击者在执行了非法操作后,隐匿其行踪,以达到抵赖的效果 。对此,我们可以通过审计用户的登录与执行,采取签名和哈希等手段,来增强追踪恶意活动的识别能力 。
- 信息泄露(Information disclosure),主要体现在应用或网站向未经授权的用户泄露敏感数据 。例如,在有漏洞的系统进行调用,可能会遭遇缓冲区溢出攻击 。同时,中间人对于传输数据的截获也属于此类威胁 。值得注意的是,它与前面提到的“欺骗身份”威胁不同,攻击者是直接获取到不该泄露的信息,而不需要通过假扮或欺骗合法用户来得到 。
推荐阅读
- 木棉飘出花絮是真的吗?
- 要想成为黑客,离不开这十大基础知识
- 熏鱼的做法
- 玩转 IDEA 花式打断点,从此告别 996
- 求职|找工作要有远见?“夕阳产业”等行业不建议从事,早知道不吃亏
- 红茶睡不着觉,喝单从茶的功效与作用是什么
- 1 从汇编层告诉你while 和 for(;;)有什么区别?
- 崂山红茶,崂山红茶的功效与作用
- 黑客实现ARP欺骗
- 手机游戏|职场从来都不是平静如水,人际交往要清理,社交中提防这几类人