banner

[Rule] Rules  [Home] Main Forum  [Portal] Portal  
[Members] Member Listing  [Statistics] Statistics  [Search] Search  [Reading Room] Reading Room 
[Register] Register  
[Login] Loginhttp  | https  ]
 
Forum Index Thảo luận bảo mật Nên làm gì khi hệ thống bị xâm nhập ?  XML
  [Question]   Nên làm gì khi hệ thống bị xâm nhập ? 25/10/2011 16:48:40 (+0700) | #1 | 249047
intspear
Member

[Minus]    0    [Plus]
Joined: 15/10/2011 10:46:10
Messages: 1
Offline
[Profile] [PM]
Em là newbie chưa biết nhiều về mấy cái bảo mật cho lắm (phải nói là chưa biết gì hết luôn smilie).
Cho em hỏi : Chúng ta nên làm gì đầu tiên khi hệ thống bị xâm nhập ?
Thanks
[Up] [Print Copy]
  [Question]   Nên làm gì khi hệ thống bị xâm nhập ? 26/10/2011 02:08:47 (+0700) | #2 | 249066
[Avatar]
conmale
Administrator

Joined: 07/05/2004 23:43:15
Messages: 9353
Location: down under
Offline
[Profile] [PM]

intspear wrote:
Em là newbie chưa biết nhiều về mấy cái bảo mật cho lắm (phải nói là chưa biết gì hết luôn smilie).
Cho em hỏi : Chúng ta nên làm gì đầu tiên khi hệ thống bị xâm nhập ?
Thanks 


Việc đầu tiên là tách rời hệ thống bị xâm nhập khỏi mạng và để yên đó, đừng restart, đừng cố gắng fix cái gì hết. Để yên như vậy thì mới bảo tồn "hiện trường" cho chuyên gia bảo mật có thể điều tra xem nguồn gốc và quy trình xâm nhập là gì để khắc phục và tránh không cho hệ thống được xây dựng lại bị lặp lại tình trạng như trước.
What bringing us together is stronger than what pulling us apart.
[Up] [Print Copy]
  [Question]   Nên làm gì khi hệ thống bị xâm nhập ? 27/10/2011 15:51:56 (+0700) | #3 | 249163
[Avatar]
ntcvhc
Member

[Minus]    0    [Plus]
Joined: 26/10/2011 23:49:33
Messages: 16
Location: HN
Offline
[Profile] [PM] [WWW] [Yahoo!]
 

Việc đầu tiên là tách rời hệ thống bị xâm nhập khỏi mạng và để yên đó, đừng restart, đừng cố gắng fix cái gì hết. Để yên như vậy thì mới bảo tồn "hiện trường" cho chuyên gia bảo mật có thể điều tra xem nguồn gốc và quy trình xâm nhập là gì để khắc phục và tránh không cho hệ thống được xây dựng lại bị lặp lại tình trạng như trước. 

Nếu như thế phải chăng là sẽ làm gián đoạn việc hoạt động của hệ thống, nhất là đối với hệ thống lớn .
Giải pháp:
- Sao lưu 1 bản để " bảo vệ hiện trường" chờ chuyên gia xử lý triệt để
- Fix ngay lập tức nếu như có thể.
Đời lãng tử phiêu du theo làn gió.
Chốn phiêu bồng sẽ có lắm mỹ nhân
[Up] [Print Copy]
  [Question]   Nên làm gì khi hệ thống bị xâm nhập ? 27/10/2011 16:15:29 (+0700) | #4 | 249166
[Avatar]
conmale
Administrator

Joined: 07/05/2004 23:43:15
Messages: 9353
Location: down under
Offline
[Profile] [PM]

ntcvhc wrote:



Việc đầu tiên là tách rời hệ thống bị xâm nhập khỏi mạng và để yên đó, đừng restart, đừng cố gắng fix cái gì hết. Để yên như vậy thì mới bảo tồn "hiện trường" cho chuyên gia bảo mật có thể điều tra xem nguồn gốc và quy trình xâm nhập là gì để khắc phục và tránh không cho hệ thống được xây dựng lại bị lặp lại tình trạng như trước. 


Nếu như thế phải chăng là sẽ làm gián đoạn việc hoạt động của hệ thống, nhất là đối với hệ thống lớn như của ngân hàng.
Giải pháp:
- Sao lưu 1 bản để " bảo vệ hiện trường" chờ chuyên gia xử lý triệt để
- Fix ngay lập tức nếu như có thể. 

 

Một ngân hàng (có hệ thống lớn) mà không có DR (disaster recovery) mà chỉ sống trên một hệ thống thì tiêu như củ khoai thiu smilie.
What bringing us together is stronger than what pulling us apart.
[Up] [Print Copy]
  [Question]   Nên làm gì khi hệ thống bị xâm nhập ? 27/10/2011 16:26:01 (+0700) | #5 | 249168
[Avatar]
ntcvhc
Member

[Minus]    0    [Plus]
Joined: 26/10/2011 23:49:33
Messages: 16
Location: HN
Offline
[Profile] [PM] [WWW] [Yahoo!]
 
Một ngân hàng (có hệ thống lớn) mà không có DR (disaster recovery) mà chỉ sống trên một hệ thống thì tiêu như củ khoai thiu smilie. 

Thế thì comale chưa biết rồi, có ngân hàng lớn hẳn hoi không có DR. Ngân hàng này không về tiền tệ.
Ý của mình trên chỉ là nâng cao quan điểm thôi và là ví dụ thôi, không bàn kỹ thuật mà.
Đời lãng tử phiêu du theo làn gió.
Chốn phiêu bồng sẽ có lắm mỹ nhân
[Up] [Print Copy]
  [Question]   Nên làm gì khi hệ thống bị xâm nhập ? 27/10/2011 16:45:43 (+0700) | #6 | 249170
[Avatar]
conmale
Administrator

Joined: 07/05/2004 23:43:15
Messages: 9353
Location: down under
Offline
[Profile] [PM]

ntcvhc wrote:


Một ngân hàng (có hệ thống lớn) mà không có DR (disaster recovery) mà chỉ sống trên một hệ thống thì tiêu như củ khoai thiu smilie. 


Thế thì comale chưa biết rồi, có ngân hàng lớn hẳn hoi không có DR. Ngân hàng này không về tiền tệ.
Ý của mình trên chỉ là nâng cao quan điểm thôi và là ví dụ thôi, không bàn kỹ thuật mà. 


He hè, tớ làm cho hệ thống ngân hàng tài chính gần chục năm mà không biết thì còn biết cái gì? smilie

Diễn đàn này là diễn đàn kỹ thuật mà không bàn kỹ thuật thì bàn cái gì?
What bringing us together is stronger than what pulling us apart.
[Up] [Print Copy]
  [Question]   Nên làm gì khi hệ thống bị xâm nhập ? 27/10/2011 17:00:26 (+0700) | #7 | 249172
[Avatar]
ntcvhc
Member

[Minus]    0    [Plus]
Joined: 26/10/2011 23:49:33
Messages: 16
Location: HN
Offline
[Profile] [PM] [WWW] [Yahoo!]



He hè, tớ làm cho hệ thống ngân hàng tài chính gần chục năm mà không biết thì còn biết cái gì? smilie

Diễn đàn này là diễn đàn kỹ thuật mà không bàn kỹ thuật thì bàn cái gì? 

Kỹ thuật và giải pháp luôn đi cùng nhau mà. Ý tớ là đang nói giải pháp vì tiêu đề bạn ý hỏi mang ý giải pháp nhiều hơn mà.
Còn ngân hàng tớ nói là ngân hàng " sữa chua" ý, có chắc là nó có DR không? smilie
Đời lãng tử phiêu du theo làn gió.
Chốn phiêu bồng sẽ có lắm mỹ nhân
[Up] [Print Copy]
  [Question]   Nên làm gì khi hệ thống bị xâm nhập ? 27/10/2011 17:22:04 (+0700) | #8 | 249173
duongtnhat
Member

[Minus]    0    [Plus]
Joined: 02/09/2010 06:09:24
Messages: 55
Offline
[Profile] [PM] [WWW]
ngân hàng " sữa chua" hả? Ý gì đây?
cuộc sống thực tế hơn nhiều sách vở
[Up] [Print Copy]
  [Question]   Nên làm gì khi hệ thống bị xâm nhập ? 28/10/2011 04:04:49 (+0700) | #9 | 249199
[Avatar]
conmale
Administrator

Joined: 07/05/2004 23:43:15
Messages: 9353
Location: down under
Offline
[Profile] [PM]

ntcvhc wrote:



He hè, tớ làm cho hệ thống ngân hàng tài chính gần chục năm mà không biết thì còn biết cái gì? smilie

Diễn đàn này là diễn đàn kỹ thuật mà không bàn kỹ thuật thì bàn cái gì? 

Kỹ thuật và giải pháp luôn đi cùng nhau mà. Ý tớ là đang nói giải pháp vì tiêu đề bạn ý hỏi mang ý giải pháp nhiều hơn mà.
Còn ngân hàng tớ nói là ngân hàng " sữa chua" ý, có chắc là nó có DR không? smilie  


"Giải pháp" kiểu gì mà cố gắng biện hộ cho chuyện không có DR? "Hệ thống ngân hàng" tiền bạc quan trọng như thế nào mà không lo nổi DR? Hay bồ không biết DR là cái gì?
What bringing us together is stronger than what pulling us apart.
[Up] [Print Copy]
  [Question]   Nên làm gì khi hệ thống bị xâm nhập ? 28/10/2011 11:25:56 (+0700) | #10 | 249216
[Avatar]
ntcvhc
Member

[Minus]    0    [Plus]
Joined: 26/10/2011 23:49:33
Messages: 16
Location: HN
Offline
[Profile] [PM] [WWW] [Yahoo!]
Việc đầu tiên là tách rời hệ thống bị xâm nhập khỏi mạng và để yên đó, đừng restart, đừng cố gắng fix cái gì hết. Để yên như vậy thì mới bảo tồn "hiện trường" cho chuyên gia bảo mật có thể điều tra xem nguồn gốc và quy trình xâm nhập là gì để khắc phục và tránh không cho hệ thống được xây dựng lại bị lặp lại tình trạng như trước. 

Nếu như chờ chuyên gia xem mất 1 tuần, thì ảnh hưởng ra sao đến hoạt động khác.
Thực sự ý của mình ở đây là muốn nhấn mạnh cái việc " bị gián đoạn hoạt động" và thêm vào 1 ý với ý kiến ban đầu của comale. Chứ không có chủ ý nói đến hệ thống lớn cỡ nào, có hay ko có DR.
(Vậy nếu restore lại hệ thống mất 2 ngày trong khi fix lỗi chỉ mất 1 tiếng? ta làm cái nào hơn?)

Đời lãng tử phiêu du theo làn gió.
Chốn phiêu bồng sẽ có lắm mỹ nhân
[Up] [Print Copy]
  [Question]   Nên làm gì khi hệ thống bị xâm nhập ? 28/10/2011 11:36:01 (+0700) | #11 | 249218
[Avatar]
conmale
Administrator

Joined: 07/05/2004 23:43:15
Messages: 9353
Location: down under
Offline
[Profile] [PM]

ntcvhc wrote:
Việc đầu tiên là tách rời hệ thống bị xâm nhập khỏi mạng và để yên đó, đừng restart, đừng cố gắng fix cái gì hết. Để yên như vậy thì mới bảo tồn "hiện trường" cho chuyên gia bảo mật có thể điều tra xem nguồn gốc và quy trình xâm nhập là gì để khắc phục và tránh không cho hệ thống được xây dựng lại bị lặp lại tình trạng như trước. 

Nếu như chờ chuyên gia xem mất 1 tuần, thì ảnh hưởng ra sao đến hoạt động khác.
Thực sự ý của mình ở đây là muốn nhấn mạnh cái việc " bị gián đoạn hoạt động" và thêm vào 1 ý với ý kiến ban đầu của comale. Chứ không có chủ ý nói đến hệ thống lớn cỡ nào, có hay ko có DR.
(Vậy nếu restore lại hệ thống mất 2 ngày trong khi fix lỗi chỉ mất 1 tiếng? ta làm cái nào hơn?)

 


Nếu bạn không biết hệ thống bị xâm nhập như thế nào thì có gì bảo đảm rằng sau khi phục hồi xong, hệ thống lại tiếp tục bị phá? Làm sao bạn biết hệ thống này bị xâm nhập nặng nhẹ, nông sâu như thế nào? Làm sao bạn xác định được "fix lỗi chỉ mất 1 tiếng"? Đừng quá chủ quan và đừng tự chọn những con số mơ hồ đó.
What bringing us together is stronger than what pulling us apart.
[Up] [Print Copy]
  [Question]   Nên làm gì khi hệ thống bị xâm nhập ? 28/10/2011 12:01:58 (+0700) | #12 | 249219
[Avatar]
ntcvhc
Member

[Minus]    0    [Plus]
Joined: 26/10/2011 23:49:33
Messages: 16
Location: HN
Offline
[Profile] [PM] [WWW] [Yahoo!]

conmale wrote:

ntcvhc wrote:
Việc đầu tiên là tách rời hệ thống bị xâm nhập khỏi mạng và để yên đó, đừng restart, đừng cố gắng fix cái gì hết. Để yên như vậy thì mới bảo tồn "hiện trường" cho chuyên gia bảo mật có thể điều tra xem nguồn gốc và quy trình xâm nhập là gì để khắc phục và tránh không cho hệ thống được xây dựng lại bị lặp lại tình trạng như trước. 

Nếu như chờ chuyên gia xem mất 1 tuần, thì ảnh hưởng ra sao đến hoạt động khác.
Thực sự ý của mình ở đây là muốn nhấn mạnh cái việc " bị gián đoạn hoạt động" và thêm vào 1 ý với ý kiến ban đầu của comale. Chứ không có chủ ý nói đến hệ thống lớn cỡ nào, có hay ko có DR.
(Vậy nếu restore lại hệ thống mất 2 ngày trong khi fix lỗi chỉ mất 1 tiếng? ta làm cái nào hơn?)

 


Nếu bạn không biết hệ thống bị xâm nhập như thế nào thì có gì bảo đảm rằng sau khi phục hồi xong, hệ thống lại tiếp tục bị phá? Làm sao bạn biết hệ thống này bị xâm nhập nặng nhẹ, nông sâu như thế nào? Làm sao bạn xác định được "fix lỗi chỉ mất 1 tiếng"? Đừng quá chủ quan và đừng tự chọn những con số mơ hồ đó. 

Mình không chủ quan, những con số chỉ là ví dụ, mang tính tham khảo. Thanks comale đã reply, với 1 câu hỏi chung chung như chủ topic đưa ra thì có ngồi gạch đầu dòng cả trang A4 cũng chưa hết. Vậy tiến trình sẽ phải làm cái gì trước và quan trọng trước ?
Mình đưa ra 1 ví dụ cụ thể như: Mình hiện là chủ tịch của ngân hàng ABC, mình được thông báo là có 1 tài khoản gian lận 1000 tỷ đồng khống. Như vậy mình biết là hệ thống đã bị xâm nhập, vậy việc trước tiên có phải là dừng toàn bộ hệ thống lại đề chờ chuyên gia xem xét và xử lý hay ta nên làm đồng thời là khoá tài khoản đó lại ngay lập tức để tránh bị rút tiền và vẫn chờ chuyên gia xử lý?
Đời lãng tử phiêu du theo làn gió.
Chốn phiêu bồng sẽ có lắm mỹ nhân
[Up] [Print Copy]
  [Question]   Nên làm gì khi hệ thống bị xâm nhập ? 28/10/2011 12:09:39 (+0700) | #13 | 249220
[Avatar]
conmale
Administrator

Joined: 07/05/2004 23:43:15
Messages: 9353
Location: down under
Offline
[Profile] [PM]

ntcvhc wrote:

conmale wrote:

ntcvhc wrote:
Việc đầu tiên là tách rời hệ thống bị xâm nhập khỏi mạng và để yên đó, đừng restart, đừng cố gắng fix cái gì hết. Để yên như vậy thì mới bảo tồn "hiện trường" cho chuyên gia bảo mật có thể điều tra xem nguồn gốc và quy trình xâm nhập là gì để khắc phục và tránh không cho hệ thống được xây dựng lại bị lặp lại tình trạng như trước. 

Nếu như chờ chuyên gia xem mất 1 tuần, thì ảnh hưởng ra sao đến hoạt động khác.
Thực sự ý của mình ở đây là muốn nhấn mạnh cái việc " bị gián đoạn hoạt động" và thêm vào 1 ý với ý kiến ban đầu của comale. Chứ không có chủ ý nói đến hệ thống lớn cỡ nào, có hay ko có DR.
(Vậy nếu restore lại hệ thống mất 2 ngày trong khi fix lỗi chỉ mất 1 tiếng? ta làm cái nào hơn?)

 


Nếu bạn không biết hệ thống bị xâm nhập như thế nào thì có gì bảo đảm rằng sau khi phục hồi xong, hệ thống lại tiếp tục bị phá? Làm sao bạn biết hệ thống này bị xâm nhập nặng nhẹ, nông sâu như thế nào? Làm sao bạn xác định được "fix lỗi chỉ mất 1 tiếng"? Đừng quá chủ quan và đừng tự chọn những con số mơ hồ đó. 

Mình không chủ quan, những con số chỉ là ví dụ, mang tính tham khảo. Thanks comale đã reply, với 1 câu hỏi chung chung như chủ topic đưa ra thì có ngồi gạch đầu dòng cả trang A4 cũng chưa hết. Vậy tiến trình sẽ phải làm cái gì trước và quan trọng trước ?
Mình đưa ra 1 ví dụ cụ thể như: Mình hiện là chủ tịch của ngân hàng ABC, mình được thông báo là có 1 tài khoản gian lận 1000 tỷ đồng khống. Như vậy mình biết là hệ thống đã bị xâm nhập, vậy việc trước tiên có phải là dừng toàn bộ hệ thống lại đề chờ chuyên gia xem xét và xử lý hay ta nên làm đồng thời là khoá tài khoản đó lại ngay lập tức để tránh bị rút tiền và vẫn chờ chuyên gia xử lý? 


Có gì bảo đảm chỉ có 1 tài khoản ấy bị thâm nhập? Có gì bảo đảm khoá tài khoản ấy là mọi chuyện ok?

Bồ đang bàn tới chuyện ngân hàng không có DR phải không? Vậy theo bồ thì ngoài chuyện khoá tài khoản kia, bồ sẽ làm gì trong bao lâu để bảo đảm không bị sự cố và giảm thiểu gián đoạn?
What bringing us together is stronger than what pulling us apart.
[Up] [Print Copy]
  [Question]   Nên làm gì khi hệ thống bị xâm nhập ? 28/10/2011 12:20:25 (+0700) | #14 | 249221
[Avatar]
ntcvhc
Member

[Minus]    0    [Plus]
Joined: 26/10/2011 23:49:33
Messages: 16
Location: HN
Offline
[Profile] [PM] [WWW] [Yahoo!]
Vậy cho mình hỏi theo comale thì sẽ shutdown toàn bộ hệ thống và chờ chuyên gia xử lý triệt để? Có hướng nào tốt nhất không?
Đời lãng tử phiêu du theo làn gió.
Chốn phiêu bồng sẽ có lắm mỹ nhân
[Up] [Print Copy]
  [Question]   Nên làm gì khi hệ thống bị xâm nhập ? 28/10/2011 12:43:09 (+0700) | #15 | 249222
[Avatar]
conmale
Administrator

Joined: 07/05/2004 23:43:15
Messages: 9353
Location: down under
Offline
[Profile] [PM]

ntcvhc wrote:
Vậy cho mình hỏi theo comale thì sẽ shutdown toàn bộ hệ thống và chờ chuyên gia xử lý triệt để? Có hướng nào tốt nhất không? 


Đọc từ đầu cho kỹ. Tôi chưa bao giờ nói "shutdown toàn bộ hệ thống". Bồ nên trả lời câu tôi hỏi thay vì hỏi ngược lại.
What bringing us together is stronger than what pulling us apart.
[Up] [Print Copy]
  [Question]   Nên làm gì khi hệ thống bị xâm nhập ? 28/10/2011 14:32:56 (+0700) | #16 | 249225
[Avatar]
ntcvhc
Member

[Minus]    0    [Plus]
Joined: 26/10/2011 23:49:33
Messages: 16
Location: HN
Offline
[Profile] [PM] [WWW] [Yahoo!]

conmale wrote:

ntcvhc wrote:
Vậy cho mình hỏi theo comale thì sẽ shutdown toàn bộ hệ thống và chờ chuyên gia xử lý triệt để? Có hướng nào tốt nhất không? 


Đọc từ đầu cho kỹ. Tôi chưa bao giờ nói "shutdown toàn bộ hệ thống". Bồ nên trả lời câu tôi hỏi thay vì hỏi ngược lại. 

Mình không khẳng định là conmale nói điều đó, chỉ là hỏi. Còn ý kiến của mình sẽ là:
- Dựa được bối cảnh của sự việc, phân tích và quản lý rủi ro (RM): mức độ ảnh hưởng của hệ thống tới người dùng (khách hàng, nhân viên, phòng ban...)
- Yêu cầu chuyên gia cho hướng giải quyết và thời gian hoàn thành.
2 việc trên làm đồng thời ngay lập tức.

Mình hỏi ngược lại vì muốn tham khảo ý kiến của conmale, 1 chuyên gia thì sẽ có nhiều kinh nghiệm giải quyết hơn.
Đời lãng tử phiêu du theo làn gió.
Chốn phiêu bồng sẽ có lắm mỹ nhân
[Up] [Print Copy]
  [Question]   Nên làm gì khi hệ thống bị xâm nhập ? 31/10/2011 02:23:00 (+0700) | #17 | 249295
[Avatar]
conmale
Administrator

Joined: 07/05/2004 23:43:15
Messages: 9353
Location: down under
Offline
[Profile] [PM]
Câu hỏi trong chủ đề này cần được xác định một điểm tối quan trọng: hệ thống ấy quan trọng như thế nào?

Nếu hệ thống ấy tối quan trọng (như hệ thống ngân hàng hoặc hệ thống cung cấp dịch vụ quan trọng liên quan đến mạng sống con người) thì việc hình thành biện pháp DR là việc không thể thiếu được. Nếu hệ thống ấy thật sự quan trọng mà không có DR để rồi phải cố gắng khắc phục ngay thì nó không thật sự quan trọng.

Như tôi đã trả lời ngay từ bài đầu, việc tách rời hệ thống bị xâm nhập là việc ngăn chặn không cho hệ thống tiếp tục bị tấn công hoặc lợi dụng để tấn công mục tiêu khác. Việc không stop / start cái gì hết là vì sau khi stop / start lại hệ thống, có thể những dấu tích đều bị xoá hết khiến cho việc điều tra sẽ rất khó khăn. Việc phục hồi lại hệ thống có thể dễ dàng và nhanh chóng nhưng chẳng có gì bảo đảm rằng sau khi phục hồi rồi, lỗi bảo mật cũng được bịt kín hết. Bởi vậy, cần có chuyên gia thẩm định và đưa ra biện pháp khắc phục.

Việc một hệ thống bị ngưng trệ đã là tệ hại nhưng phục hồi rồi lại tiếp tục bị tấn công và tiếp tục bị ngưng trệ thì càng thảm hại hơn nữa. Bởi vậy, xét về độ thiệt hại, tuỳ mức độ quan trọng của hệ thống mà hình thành những quy chế và biện pháp ngay từ đầu chớ không còn phải đợi đến khi mất bò rồi mới làm chuồng.
What bringing us together is stronger than what pulling us apart.
[Up] [Print Copy]
[digg] [delicious] [google] [yahoo] [technorati] [reddit] [stumbleupon]
Go to: 
 Users currently in here 
1 Anonymous

Powered by JForum - Extended by HVAOnline
 hvaonline.net  |  hvaforum.net  |  hvazone.net  |  hvanews.net  |  vnhacker.org
1999 - 2013 © v2012|0504|218|