知识卡片

事件通信渠道本身可能是攻击者的眼线

普通读书笔记卡 · 1461.b

内容

团队高度依赖某一个即时通讯或邮件系统来协调事件响应时,如果攻击者恰好攻破了这套系统本身并混入了响应协调群组,就能实时掌握团队的排查进度、提前得知哪些系统已经被判定”安全”,反过来专挑那些刚被宣布干净的系统下手。这提示事件响应计划里必须准备一条完全独立于日常沟通工具的备用通信渠道,而不是假设”我们平时用的聊天软件肯定能用”——尤其是安全事件,沟通渠道本身有没有被攻陷,是需要单独评估的风险项。

参考来源

- 位置:《Google系统架构解密:构建安全可靠的系统》第16章《防灾规划》16.4.5节通信(源文件:`../OREILY动物书合辑 图灵新版/_epub-src/text/part0014_split_130.html`) - 结论依据:原文明确说明"攻击者可以攻破电子邮件、即时消息服务器或域控制器,并加入用于协调、响应事件的通信组。攻击者可以跟踪响应工作并避开接下来的检测。此外,攻击者还可以掌握缓解措施情况,转而攻击已被IR团队宣布安全的系统",并建议事件响应计划的通信部分应包含备份通信方式。 - 原始内容:攻击者可以攻破电子邮件、即时消息服务器或域控制器,并加入用于协调、响应事件的通信组。攻击者可以跟踪响应工作并避开接下来的检测。此外,攻击者还可以掌握缓解措施情况,转而攻击已被IR团队宣布安全的系统……请确保事件响应计划的通信部分包含备份通信方式。