Day21 講到圍堵這站的目標是止損,那要怎麼止?
說穿了就是把出事的機器跟其他東西切開,但「切」有好幾種切法,切的程度不一樣。
這塊我是在考前一天才真的搞懂的,而且是錯兩次才懂。
考試前一天晚上,我把刷題的截圖丟給 AI 一起對答案。
其中一題是一台系統疑似被很有組織的攻擊者打下來,要做完整的鑑識調查,又要讓其他正式環境的風險降到最低,問該怎麼圍堵。
我選了 Sandboxing,正解是 Removal。
我當時是看到「要做鑑識」,腦袋就想說那要找個封閉的地方來分析,沙箱不就是封閉的地方嗎。
但沙箱是拿來跑可疑樣本的,把一個檔案丟進去看它會做什麼,Day08 講的就是這個。
這題要處理的是一整台已經被打下來的正式系統,對象不一樣,沙箱根本不在圍堵的選項裡。
AI 接著跟我講了圍堵常見的三種切法:Segmentation、Isolation、Removal,由淺到深。
我照它的說法寫進筆記,Isolation 那格寫的是「切到獨立的隔離網段,但仍在線」。
寫完覺得懂了。
同一天稍晚又一批題目,有一題的處置是把中招的主機搬到一個獨立的 VLAN,這個 VLAN 還能上網,但不能跟內網其他機器講話。
我一看,這不就是我筆記上寫的「切到獨立網段」嗎,很直覺的選了 Isolation。
正解是 Segmentation。
回頭去對,問題不在我讀題,是我筆記上那句定義本身就不夠精確。
機器有沒有被搬到另一個網段,不是分這兩個的地方,要看的是它還連不連得出去。
那題的主機雖然換了 VLAN,但還保留了網際網路,所以只算 Segmentation,沒有到 Isolation。
這件事讓我有點冷汗,因為那份筆記是我自己整理的,讀起來最順、最不會懷疑它。
如果那題沒出現,我大概會帶著錯的版本進考場。
Day02 說的「整理完再丟回去驗證」,就是在防這種事,AI 也會講得不夠精確,我自己整理的時候也沒抓到。
後來我重新整理,大致是這樣理解的:
Segmentation(區隔) 是把出事的機器跟內部其他系統切開,不讓它橫向擴散,但它還保留一部分連線,像是還能上網。
這樣做有個好處,攻擊者那邊看起來一切正常,比較不會馬上發現自己被盯上,藍隊有機會繼續觀察它在幹嘛、多蒐一點證據。
代價是沒有切乾淨,對外那條路還開著。
Isolation(隔離) 是對外、對內全部切斷。
通常還是會留一條給應變團隊用的管理通道,不然人也連不進去分析,所以隔離不一定是斷到一條線都不剩。
Removal(移除) 是整台系統直接從正式環境拿掉,跟網路完全脫離。
保護其他系統的效果最好,而且整台機器原封不動留著,後面要做鑑識都還在。
攻擊者大概會發現,但這時候保護組織比較重要。
所以第一題要的是「完整調查」加上「其他系統風險最小」,兩個條件擺在一起,才落到 Removal。
順帶一提,Day19 講 EOL 資產的時候也有用到隔離跟 air gap,那是對一台換不掉的舊機器做的處置。
這篇的 Isolation 是事件發生當下的動作,兩個詞一樣,用的時機不一樣。
| 切法 | 還連得到哪裡 | 我的理解 |
|---|---|---|
| Segmentation | 內網切斷,對外(例如上網)還在 | 擋橫移,順便觀察攻擊者 |
| Isolation | 內外都斷,頂多留應變團隊的管理通道 | 切乾淨,人還進得去 |
| Removal | 整台脫離正式環境 | 保護最徹底,整台留給鑑識 |
| Sandboxing | 不算圍堵 | 拿來跑可疑樣本的地方 |
BTW,不同教材對這三個詞的描述有點出入,我這邊是照我當初刷的題庫詳解的講法整理的。
不管哪一種切法,都要想一下切了之後會少掉甚麼。
記憶體裡的東西、還在進行中的連線,這些一斷網、一關機就可能沒了。
所以筆記裡記的做法是疑似被入侵的主機斷網但保持開機,先擋住擴散,記憶體跟連線狀態還留著。
我自己的 lab 是架在桌機上的PVE平台,連外的出口是一台 OPNsense VM,寫Day17 架的那台 DVWA 就在裡面。
假設哪天那台真的被打下來,我拿這三種切法來對應的作法,大概會是:
我還沒真的演練過,但光是這樣對一次,就知道每一種要動到哪一層、誰要有權限去動。
真的出事的時候才開始找「防火牆規則誰能改」,那就是 Day21 說的準備那站沒做好。
大家可以想一下,自己負責的環境如果有一台要切,你知道要去哪裡切、切得出來嗎?