知识卡片
登录被入侵的系统会把凭据白送给攻击者
内容
调查一台疑似被入侵的服务器时,如果响应人员直接用自己的管理员账号登录上去排查,这份有效的身份凭据就有可能被攻击者已经部署好的监听工具截获——原本是去调查敌情,结果反而给对方递了一把新钥匙。更稳妥的做法是提前在所有系统里预先部署好远程取证代理,让授权的响应人员能够在不登录目标系统的前提下拉取证据,这样查案的动作本身不会成为新的攻击面。
参考来源
- 位置:《Google系统架构解密:构建安全可靠的系统》第17章《危机管理》17.2.4节OpSec(源文件:`../OREILY动物书合辑 图灵新版/_epub-src/text/part0014_split_137.html`)
- 结论依据:原文明确指出"如果系统管理员在调查期间使用管理凭据登录受影响的计算机,那么攻击者会乐开花……一种实现方法是,提前在所有系统中部署远程取证代理。这类软件为公司内已授权的响应者提供了一条可用于获取取证工件的访问路径,无须冒着自己的账户被攻击的风险登录系统",并把"登录被入侵的服务器"列为常见OpSec错误。
- 原始内容:如果系统管理员在调查期间使用管理凭据登录受影响的计算机,那么攻击者会乐开花……一种实现方法是,提前在所有系统中部署远程取证代理……无须冒着自己的账户被攻击的风险登录系统。常见的OpSec错误:登录被入侵的服务器。这样做可能会将有效的身份验证凭据泄露给攻击者。