Quando um servidor é enraizado ( por exemplo, uma situação como essa ), uma das primeiras coisas que você pode decidir fazer é a contenção . Alguns especialistas em segurança recomendam não entrar na correção imediatamente e manter o servidor on-line até que o forense seja concluído. Esses conselhos são geralmente para o APT . É diferente se você tiver violações ocasionais de crianças pequenas do Script , portanto, você pode corrigir (consertar as coisas) com antecedência. Uma das etapas da correção é a contenção do servidor. Citando a resposta de Robert Moir - "desconecte a vítima de seus assaltantes".
Um servidor pode ser contido puxando o cabo de rede ou o cabo de alimentação .
Qual método é melhor?
Levando em consideração a necessidade de:
- Protegendo as vítimas de mais danos
- Executando análises forenses bem-sucedidas
- (Possivelmente) Protegendo dados valiosos no servidor
Editar: 5 suposições
Assumindo:
- Você detectou cedo: 24 horas.
- Você deseja se recuperar mais cedo: 3 dias de 1 administrador de sistemas no trabalho (forense e recuperação).
- O servidor não é uma máquina virtual ou um contêiner capaz de tirar uma captura instantânea capturando o conteúdo da memória dos servidores.
- Você decide não tentar processar.
- Você suspeita que o invasor pode estar usando algum tipo de software (possivelmente sofisticado) e esse software ainda está sendo executado no servidor.