貴公司網路架構是不是有什麼缺陷
怎麼可能連IPS及WAF都沒有任何紀錄而AD Log居然還看得出
況且不先把IPS與WAF廠商找來尋求技術支援
反而先去找防毒廠商來鑑識
是不是有點本末倒置
防毒廠商要是就只會建議做全面APT掃描
就算找出來中招的弱點,不把網路架構缺陷補齊
將來不就還是會再次發生資安事件
觀念上不將Server與client做資安分隔
進入Server的流量未經IPS或WAF檢核
當然就不會有任何可分析的Log
只怕這才是主要造成事件的原因吧
如果Log有記錄到內部PC的IP,就處理掉該PC呀!
如果Log有紀錄到外部IP,就調整防火牆規則,不准外部IP認證及登入呀!因為你多開了該Server的Port給外部存取!