Задачка с собеса: в сети завёлся хост, который каждые 10 минут стучится на незнакомый адрес. Твои действия? 🐸
Самый частый ответ - «заблокировать». И самый неудачный: заблокируешь - потеряешь возможность понять, что вообще происходило.
Порядок примерно такой:
• кто это физически - по MAC и логам DHCP найти конкретное устройство, а не «айпишник в сети»
• куда стучится - whois, обратная зона, репутация адреса. Иногда это просто телеметрия вендора
• чем стучится - снять трафик и посмотреть: шифровано, сколько данных, в какую сторону их больше
• когда началось - логи файрвола за месяц. Важно не «сейчас», а «с какого дня»
• кто ещё - один хост это инцидент, десять это уже кампания
Второй вопрос собеса: а если это принтер? Или камера? Или, как в загадке на прошлой неделе, термометр в аквариуме?
Третий, самый неудобный: как докажешь, что данные утекли, а не просто устройство пинговало обновления?
Вот это и есть работа безопасника - не «знать, что бывают утечки», а уметь разложить инцидент по шагам. Разбираем в курсе «Кибербезопасность»: атаки и их механика, защита периметра и сети, разбор инцидентов.
Если интереснее со стороны атакующего - есть «Этичный хакинг»: Kali Linux, типовые уязвимости, своя лаборатория.
У обоих доступна бесплатная часть курса.
➡️ Кибербезопасность
➡️ Этичный хакинг
Post #1253
2.42K
- ❤🔥 6
- 🔥 2
- 🤝 2