如何做好网络攻击事件证据收集
创始人
2024-07-15 06:20:29
0

网络攻击事件证据是企业应对网络安全事件时应该所注意的一项步骤,通过网络攻击事件证据不仅是为了找到攻击者,而且企业数据一旦遭到泄露我们还应当通过法律武器将不法分子绳之以法。所以网络攻击事件证据就显得尤为重要了。

攻击事件证据收集

为了能为析攻击产生的原因及攻击所产生的破坏,也为了能找到攻击者,并提供将他绳之以法的证据,就应该在恢复已被攻击的系统正常之前,将这些能提供证据的数据全部收集起来,妥善保存。

至于如何收集,这要视你所要收集的证据的多少及大小,以及收集的速度要求来定。

如果只收集少量的数据,你可以通过简单的复制方法将这些数据保存到另外一些安全的存储媒介当中;如果要收集的数据数量多且体积大,而且要求在极少的时间来完成,你就可以通过一些专业的软件来进行收集。

对于这些收集的数据保存到什么样的存储媒介之中,也得根据所要收集的数据要求来定的,还得看你现在所拥有的存储媒介有哪些,一般保存到光盘或磁带当中为好。

具体收集哪些数据,你可以将你认为能够成为网络攻击事件证据的数据全部都收集起来,也可以只收集其中最重要的部分,下面是一些应该收集的数据列表:

(1)、操作系统事件日志;

(2)、操作系统审计日志;

(3)、网络应用程序日志;

(4)、防火墙日志;

(5)、入侵检测日志;

(6)、受损系统及软件镜像。

在进行这一步之前,如果你的首要任务是将网络或系统恢复正常,为了防止在恢复系统备份时将这些证据文件丢失,或者你只是想为这些攻击留个纪念,你应当先使用一些系统镜像软件将整个系统做一个镜像保存后,再进行恢复工作。

收集的数据不仅是作为指证攻击者的证据,而且,在事件响应完成后,还应将它们统计建档,并上报给相关领导及其它合作机构,例如安全软件提供商,合作伙伴,以及当地的法律机构,同时也可以作为事后分析学习之用。

因此,这个事件响应操作步骤也是必不可少的,收集到的网络攻击事件证据也应当保存完整。

【编辑推荐】

  1. 企业网络安全事件识别与分类
  2. 企业网络安全事件识别与分类
  3. 企业网络防护应注意的四个基本点
  4. 企业如何对员工进行网络安全培训
  5. 企业如何在复杂环境中降低安全风险

 

相关内容

热门资讯

如何允许远程连接到MySQL数... [[277004]]【51CTO.com快译】默认情况下,MySQL服务器仅侦听来自localhos...
如何利用交换机和端口设置来管理... 在网络管理中,总是有些人让管理员头疼。下面我们就将介绍一下一个网管员利用交换机以及端口设置等来进行D...
施耐德电气数据中心整体解决方案... 近日,全球能效管理专家施耐德电气正式启动大型体验活动“能效中国行——2012卡车巡展”,作为该活动的...
Windows恶意软件20年“... 在Windows的早期年代,病毒游走于系统之间,偶尔删除文件(但被删除的文件几乎都是可恢复的),并弹...
20个非常棒的扁平设计免费资源 Apple设备的平面图标PSD免费平板UI 平板UI套件24平图标Freen平板UI套件PSD径向平...
德国电信门户网站可实时显示全球... 德国电信周三推出一个门户网站,直观地实时提供其安装在全球各地的传感器网络检测到的网络攻击状况。该网站...
着眼MAC地址,解救无法享受D... 在安装了DHCP服务器的局域网环境中,每一台工作站在上网之前,都要先从DHCP服务器那里享受到地址动...
为啥国人偏爱 Mybatis,... 关于 SQL 和 ORM 的争论,永远都不会终止,我也一直在思考这个问题。昨天又跟群里的小伙伴进行...