知识卡片

取证靠支点式提问层层深入

普通读书笔记卡 · 1462.e

内容

一次入侵调查通常从很少的已知信息开始——比如只知道一台电脑上装了个可疑的浏览器插件——每回答一个问题就会带出下一批新问题:后门怎么装上去的、它有什么功能、还有哪些设备中招了、攻击者用这个立足点做了什么。每个答案本身就是下一轮调查的”支点”,比如发现攻击波及文件共享系统后,它就成为新的取证调查方向,团队必须对新线索回答相同的一组问题,沿着这条链条不断往下追问,直到某一层不再产生新的、有价值的分支为止。

参考来源

- 位置:《Google系统架构解密:构建安全可靠的系统》第17章《危机管理》17.2.6节调查过程(源文件:`../OREILY动物书合辑 图灵新版/_epub-src/text/part0014_split_137.html`) - 结论依据:原文以电子邮件攻击场景为例列出后门如何安装、有何功能、还有哪些设备中招、攻击者做了哪些操作四个初始问题,并明确"我们把这些最初的问题称为'支点':当找到每个问题的答案时,新的问题就会出现"。 - 原始内容:我们把这些最初的问题称为"支点":当找到每个问题的答案时,新的问题就会出现。例如,响应团队发现攻击波及了文件共享系统后,它将成为新的取证调查方向。之后,调查团队必须回答有关文件共享系统和其他新线索的相同问题。