iT邦幫忙

2026 iThome 鐵人賽

DAY 7
0
Security

30天準備 IPAS 資安工程師之課程筆記與備考實戰系列 第 7

Day 7:主機端點防護、實務防護框架與數位鑑識程序

  • 分享至 

  • xImage
  •  

一、 主機與端點(Endpoint)領域常見防護機制與趨勢

  1. 新興攻擊趨勢
  • 無檔案型病毒(Fileless Malware):不以傳統檔案形式存在硬碟中,而是直接注入系統行程(Process)或記憶體中執行,極難被傳統特徵碼檔案掃描偵測。
  • 挖礦軟體(CoinMiner):遭駭客植入以暗中利用主機運算資源進行加密貨幣挖礦。
  • 勒索病毒(Ransomware):近年對企業營運造成巨大威脅的主流攻擊手法。
  1. 新興防護機制與技術比較
  • 隨著攻擊手法演進,端點防護觀念也從被動走向主動監控:
防護機制 / 概念 核心功能與運作特性
傳統防毒軟體 (Antivirus) 防護機制 / 概念: 基於特徵碼比對。核心功能與運作特性: 主要用於偵測與清除已知病毒檔案。
EDR (Endpoint Detection and Response) 防護機制 / 概念: 超越傳統防毒。核心功能與運作特性: 能主動監測主機與設備的異常行為、追蹤攻擊歷程與即時回應。
SIEM (集中化日誌管理) 防護機制 / 概念: 集中化日誌管理。核心功能與運作特性: 將作業系統與端點的 Log 集中匯入平台,進行統一的異常行為分析與警示。
MSS / MSSP 防護機制 / 概念: 資安委外服務。核心功能與運作特性:將資安監控與事件應變業務委由外部專業業者協助處理,解決內部人力不足問題。
  1. 作業系統防護基本原則
  • 最小權限原則(Principle of Least Privilege):僅賦予使用者或服務完成工作所需的最低必要權限。
  • 落實定期修補漏洞、安裝防毒軟體、端點 IPS 或 EDR。

二、 實務防護框架與事件應變(Incident Response)

  1. 常見防護框架與概念
  • MITRE ATT&CK 框架:網路安全領域標準的攻擊矩陣,將駭客的攻擊手法細分為不同的戰術(Tactics)與技術(Techniques),是設計防護與檢測機制的常用參考。
  • 縱深防護(Defense-in-Depth):從資料、端點、網路到應用程式等多層次建構防護網,避免單一防線失守即全面陷落。
  • 威脅組織:如近年在各類資安攻擊事件中備受關注的特定進階持續性威脅組織(APT,例如 Mustang Panda 等)。
  1. 事件應變與數位鑑識(Digital Forensics)程序
    當資安事件發生時,標準處理與鑑識步驟包含:
  • 日誌與證據保存:進行數位鑑識時,絕對不可直接對原始磁碟進行破壞性操作(如直接修改或在原盤上檢視)。
  • 位元層級複製(Bit-stream Image):透過雜湊值(Hash)比對確保完整性,進行位元層級的備份複製,確保複製後的新磁碟與原始磁碟完全相符。
  • 後續處理程序:針對複製後的磁碟進行系統分析、緊急隔離、病毒清除及系統復原。

上一篇
Day 6:網路高階防護、OSI 架構與 AP 層防護
下一篇
Day 8:iPAS 中級資安工程師歷年考題解析與實務觀念
系列文
30天準備 IPAS 資安工程師之課程筆記與備考實戰14
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言