Bir sunucu köklendiğinde ( örneğin, böyle bir durum ), yapmaya karar verebileceğiniz ilk şeylerden biri sınırlamadır . Bazı güvenlik uzmanları derhal iyileştirme yapmamanızı ve adli tıp tamamlanıncaya kadar sunucuyu çevrimiçi tutmanızı önerir . Bu tavsiyeler genellikle APT içindir . Bazen Script kiddie ihlalleriniz varsa farklıdır , bu nedenle erken düzeltmeye (işleri düzeltmeye) karar verebilirsiniz. Düzeltme adımlarından biri sunucunun sınırlandırılmasıdır . Robert Moir'in cevabından alıntı - "kurbanı soyguncularından ayır".
Ağ kablosu veya güç kablosu çekilerek bir sunucu bulunabilir .
Hangi yöntem daha iyi?
Aşağıdakileri dikkate alarak:
- Mağdurları daha fazla hasardan korumak
- Başarılı adli tıp uygulamak
- (Muhtemelen) Sunucudaki değerli verilerin korunması
Düzenleme: 5 varsayım
varsayarsak:
- Erken tespit ettiniz: 24 saat.
- Erken iyileşmek istersiniz: 3 günlük 1 sistem yöneticisi iş başında (adli tıp ve kurtarma).
- Sunucu, Sanal Makine veya Kapsayıcı değil, sunucu belleğinin içeriğini yakalayan bir anlık görüntü alabilir.
- Dava açmamaya karar veriyorsunuz.
- Saldırganın bir çeşit yazılım (muhtemelen karmaşık) kullanıyor olabileceğinden ve bu yazılımın hala sunucuda çalıştığından şüpheleniyorsunuz.