知识卡片
安全调查中修复动作可能打草惊蛇
内容
常规系统调试遇到异常文件,第一反应通常是清理删除,让系统恢复正常——但如果这个异常文件其实是攻击者留下的工具,删除它就等于告诉对方”你被发现了”,对方可能立刻销毁证据甚至直接抹掉整个系统。这是安全调查和系统调试最根本的分野:调试关心的是”代码为什么没有按预期工作”,可以边发现边修;安全调查关心的是”攻击者在做什么、还会做什么”,任何改动都可能打草惊蛇,必须先由经验丰富的安全专家评估后再行动。
参考来源
- 位置:《Google系统架构解密:构建安全可靠的系统》第15章《调查系统》15.1.5节安全调查与系统调试间的差异(源文件:`../OREILY动物书合辑 图灵新版/_epub-src/text/part0014_split_121.html`)
- 结论依据:原文说明"在安全调查期间,使用前文推荐的问题调试步骤可能会适得其反。添加新代码、废弃系统等操作可能会带来意想不到的副作用。我们曾经……调试人员删除通常不属于系统的文件……结果发现这些文件是由攻击者引入的,攻击者因此收到告警,发现了正在进行的安全调查"。
- 原始内容:在安全调查期间,使用前文推荐的问题调试步骤可能会适得其反……我们曾经对一系列实践做了响应,调试人员删除通常不属于系统的文件,以此来解决错误行为,结果发现这些文件是由攻击者引入的,攻击者因此收到告警,发现了正在进行的安全调查。