iT邦幫忙

2026 iThome 鐵人賽

DAY 22
0
Security

從桃子園灘頭到CySA+系列 第 22 篇

Day22|圍堵要切多乾淨?

  • 分享至 

  • xImage
  •  

Day21 講到圍堵這站的目標是止損,那要怎麼止?
說穿了就是把出事的機器跟其他東西切開,但「切」有好幾種切法,切的程度不一樣。

這塊我是在考前一天才真的搞懂的,而且是錯兩次才懂。

第一次:我把沙箱當成圍堵

考試前一天晚上,我把刷題的截圖丟給 AI 一起對答案。
其中一題是一台系統疑似被很有組織的攻擊者打下來,要做完整的鑑識調查,又要讓其他正式環境的風險降到最低,問該怎麼圍堵。

我選了 Sandboxing,正解是 Removal。

我當時是看到「要做鑑識」,腦袋就想說那要找個封閉的地方來分析,沙箱不就是封閉的地方嗎。
但沙箱是拿來跑可疑樣本的,把一個檔案丟進去看它會做什麼,Day08 講的就是這個。
這題要處理的是一整台已經被打下來的正式系統,對象不一樣,沙箱根本不在圍堵的選項裡。

AI 接著跟我講了圍堵常見的三種切法:Segmentation、Isolation、Removal,由淺到深。
我照它的說法寫進筆記,Isolation 那格寫的是「切到獨立的隔離網段,但仍在線」。

寫完覺得懂了。

第二次:我照著筆記選,結果筆記是錯的

同一天稍晚又一批題目,有一題的處置是把中招的主機搬到一個獨立的 VLAN,這個 VLAN 還能上網,但不能跟內網其他機器講話。

我一看,這不就是我筆記上寫的「切到獨立網段」嗎,很直覺的選了 Isolation。

正解是 Segmentation。

回頭去對,問題不在我讀題,是我筆記上那句定義本身就不夠精確。
機器有沒有被搬到另一個網段,不是分這兩個的地方,要看的是它還連不連得出去。
那題的主機雖然換了 VLAN,但還保留了網際網路,所以只算 Segmentation,沒有到 Isolation。

這件事讓我有點冷汗,因為那份筆記是我自己整理的,讀起來最順、最不會懷疑它。
如果那題沒出現,我大概會帶著錯的版本進考場。
Day02 說的「整理完再丟回去驗證」,就是在防這種事,AI 也會講得不夠精確,我自己整理的時候也沒抓到。

三種切法,差在還連得到哪裡

後來我重新整理,大致是這樣理解的:

Segmentation(區隔) 是把出事的機器跟內部其他系統切開,不讓它橫向擴散,但它還保留一部分連線,像是還能上網。
這樣做有個好處,攻擊者那邊看起來一切正常,比較不會馬上發現自己被盯上,藍隊有機會繼續觀察它在幹嘛、多蒐一點證據。
代價是沒有切乾淨,對外那條路還開著。

Isolation(隔離) 是對外、對內全部切斷。
通常還是會留一條給應變團隊用的管理通道,不然人也連不進去分析,所以隔離不一定是斷到一條線都不剩。

Removal(移除) 是整台系統直接從正式環境拿掉,跟網路完全脫離。
保護其他系統的效果最好,而且整台機器原封不動留著,後面要做鑑識都還在。
攻擊者大概會發現,但這時候保護組織比較重要。

所以第一題要的是「完整調查」加上「其他系統風險最小」,兩個條件擺在一起,才落到 Removal。

順帶一提,Day19 講 EOL 資產的時候也有用到隔離跟 air gap,那是對一台換不掉的舊機器做的處置。
這篇的 Isolation 是事件發生當下的動作,兩個詞一樣,用的時機不一樣。

切法 還連得到哪裡 我的理解
Segmentation 內網切斷,對外(例如上網)還在 擋橫移,順便觀察攻擊者
Isolation 內外都斷,頂多留應變團隊的管理通道 切乾淨,人還進得去
Removal 整台脫離正式環境 保護最徹底,整台留給鑑識
Sandboxing 不算圍堵 拿來跑可疑樣本的地方

BTW,不同教材對這三個詞的描述有點出入,我這邊是照我當初刷的題庫詳解的講法整理的。

切下去之前,有些東西會跟著不見

不管哪一種切法,都要想一下切了之後會少掉甚麼。

記憶體裡的東西、還在進行中的連線,這些一斷網、一關機就可能沒了。
所以筆記裡記的做法是疑似被入侵的主機斷網但保持開機,先擋住擴散,記憶體跟連線狀態還留著。

以我自己的 lab 環境出發

我自己的 lab 是架在桌機上的PVE平台,連外的出口是一台 OPNsense VM,寫Day17 架的那台 DVWA 就在裡面。
假設哪天那台真的被打下來,我拿這三種切法來對應的作法,大概會是:

  • Segmentation:在 OPNsense 上加規則,Deny掉它到其他內網段的連線,對外先不動
  • Isolation:規則改成全擋,只留我從 jump host 連進去的那條
  • Removal:在 PVE 管理介面上直接把它的虛擬網卡Disconnect,機器不關

我還沒真的演練過,但光是這樣對一次,就知道每一種要動到哪一層、誰要有權限去動。
真的出事的時候才開始找「防火牆規則誰能改」,那就是 Day21 說的準備那站沒做好。

大家可以想一下,自己負責的環境如果有一台要切,你知道要去哪裡切、切得出來嗎?


上一篇
Day21|事件應變的幾個階段
下一篇
Day23|證據怎麼拿,Chain of Custody怎麼記?
系列文
從桃子園灘頭到CySA+ 共 24 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言