应急响应的整体思路和基本流程

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序把安全装进口袋

深信服EDR安全团队,全年参与了各种重大流行病毒和安全事件的应急响应,在此,我们将团队一整年的思考和所形成的流程,共享出来,期望能给未来即将从事,或者长期从事应急响应、安全研究的人,一些启迪。

我们大致从八个方面阐述,分别是:应急响应的整体思路、应急响应的基本流程、应急工具集简介、系统日志及日志分析、威胁情报的作用、常见病毒及分类、理解漏洞和补丁、技能提升建议。

应急响应的整体思路,就是上层有指导性原则和思想,下层有技能、知识点与工具,共同推进和保障应急响应流程的全生命周期。

3W1H原则:3W即Who、What、Why,1H即How,做应急响应要带着疑问来做事,一定要收集清楚这些信息。网络拓扑是怎么样的?需求是啥?发生了什么事?你能做什么?用户用了什么产品?产品版本多少?病毒库版本多少?多少主机中了?主机是普通PC还是服务器?服务器是做什么的?……信息收集越多,对应急响应越有利。

易失性原则:做应急响应免不了要做信息收集和取证的,但这里是有一定的先后顺序的,即最容易丢失的据,应该最先收集,其它的依次类推。

要素原则:做应急响应,主要是抓关键证据,即要素,这些要素包括样本、流量、日志、进程及模块、内存、启动项。

避害原则:做应急响应,要做到趋利避害,不能问题还没有解决,反而引入了新的问题。譬如,自己使用的工具被感染而不知情;给用户使用不恰当的工具或软件造成客户主机出现问题;给别人发样本,不加密,不压缩,导致别人误点中毒,最极端的场景就是给别人发勒索样本不加密压缩,导致别人误点中毒。

应急工具集:应急响应必要的一套工具集合,可协助应急人员做分析,提高效率。

日志分析:能对日志进行分析,包括但不限于系统日志(Windows/Linux等)、应用日志、安全设备日志(防火墙、防病毒、态势感知等)。

威胁情报:安全事件可能不是孤立的,安全站点或搜索站点能找到安全事件的关联信息。

漏洞补丁知识:知道漏洞与补丁的关系,它们在应急响应中的角色,了解常见漏洞及补丁。

常见病毒及分类:知道病毒大致的分类以及常见的病毒。

样本分析:至少能对样本进行一次简单动态的分析。

操作系统知识:至少对Windows系统和Linux系统的有一定的知识储备,知道其基础的工作原理。

应急响应大致可以分为五个部分,其基本流程包括收集信息、判断类型、深入分析、清理处置、产出报告。

收集信息:收集客户信息和中毒主机信息,包括样本。

判断类型:判断是否是安全事件,何种安全事件,勒索、挖矿、断网、DoS等等。

深入分析:日志分析、进程分析、启动项分析、样本分析。

清理处置:直接杀掉进程,删除文件,打补丁,抑或是修复文件。

产出报告:整理并输出完整的安全事件报告。

勒索和挖矿事件,可以占比50%以上,而且这两种安全事件业务特征极其鲜明,因此可以单独提流程出来处置。

取证要素:取证并非毫无头绪的,病毒本身必然有网络行为,内存必然有其二进制代码,它要么是单独的进程模块,要么是进程的dll/so模块,通常,为了保活,它极可能还有自己的启动项、网络心跳包。

总之,可以归结为如下4点要素:流量、内存、模块、启动项。

流量分析可以使用Wireshark,主要分析下当前主机访问了哪些域名、URL、服务,或者有哪些外网IP在访问本地主机的哪些端口、服务和目录,又使用了何种协议等等。

例如,使用Wireshark观察到,主机访问了sjb555.3322.org这种动态域名,即可粗略猜测这是一个C&C服务器(如何判断一个域名是可疑域名,可以参考后文)。

Wireshark执行下“FollowTCPStream”操作,查看到当前Botnet主机正在加入一个IRC频道。另外,也可以从目的IP下手,可查到这是一个恶意IRC僵尸网络服务器。

网络流量这块,如果具体到对应建立的连接,也可使用TCPView工具进行查看。如下,我们使用TCPView查到了2条连接:

chenyu-57068a53.localdomain.2671->170.178.191.191:6667

chenyu-57068a53.localdomain.2674->amsterdam.nl.eu.undernet.org.6667

当我们分析病毒进程遇到困难的时候,其内存便是我们查找问题的最后一道防线。

以某Linux服务器应急事件为例子,如下图,我们找到三个病毒进程[ksoftirqd/7]的父子关系,可以看到,11275拉起了11276和11277,但11275是1号进程拉起来的,即init是其父进程。

这意味着,实际的父进程(原始病毒文件)在当前状态下是追查不到的了。

Linux环境下dump内存,可以使用系统自带的gdb,键入命令gdbattach11275,attach到病毒进程11275,在gdb环境下,使用dumpbinarymemoryfilestart_addrend_addr将11275有效内存空间dump下来。

譬如:file为输出文件,可以指定为11275.dump,start_addr是起始地址,end_addr是终止地址,例dumpbinarymemory/tmp/11275.dump0x138380000x13839000(这里仅仅只是举例,实际地址在gdb中获取)

对于内存文件11275.dump,采用命令strings-n811275.dump,获取长度8及以上的字符串内容,我们发现有如下一行:

/etc/security/ntps.conf这是在病毒运行内存里面发现的,要么是病毒配置文件,要么是原始病毒文件。

我们cd/etc/security并使用ls-al查看内容如下:

工欲善其事,必先利其器,所谓巧妇难为无米之炊,其实应急响应亦是如此。应急响应和安全研究人员,必须事先就备好完整一套的工具集,随时可以取用。

流量分析工具:常用的流量分析工具是Wireshark、TCPView,也可以使用科来网络分析工具,Linux下对tcpdump比较熟悉的,也可以使用tcpdump。

启动项分析工具:主要是AutoRuns工具,便于定位病毒启动项。

专杀工具:有些流行病毒家族,通常对杀软有抑制性,或者本身有感染性,需要专杀工具去查杀和修复正常文件。

辅助工具:WinHex、文件Hash工具、Everything搜索工具、Unlocker文件解锁工具等。

内存扫描工具:主要是MemScanner。

Windows系统日志:Windows系统自带的审计日志、操作日志、故障日志。

Linux系统日志:Linux系统自带的审计日志、操作日志、故障日志。

应用日志:包括但不限于Web应用等众多繁杂的日志。

Windows系统日志

日志路径:C:\Windows\System32\winevt\Logs

必看日志:Security.evtx、System.evtx、Application.evtx

Linux系统日志

日志路径:/var/log

必看日志:secure、history

多数日志都是可读易懂的,譬如很容易就能看出来,下面这个日志记录了ssh爆破过程。

在安全事件中,威胁情报有时候会给我们提供大量有用的信息,甚至直接推动了安全事件的快速响应。

威胁情报的元素,包括但不限于域名、URL、IP、文件Hash、文件路径、文件名、数字签名、备案信息、排名信息。

威胁情报的获取源

微步在线:x.threatbook.cn

腾讯哈勃:habo.qq.com

Virscan:virusscan.jotti.org

Jotti:virusscan.jotti.org

备案查询:beian.cndns.com

深信服安全中心:sec.sangfor.com.cn

深信服威胁分析平台:wiki.sec.sangfor.com.cn

深信服EDR安全软件中心:edr.sangfor.com.cn

内网IP利用特定的随机算法生成域名(DGA),同时黑客会利用该随机算法注册域名,这样就可以避免因为长期与某个域名或者IP通信而被封堵。

观察这些域名,可以发现,这些域名的“字符特征”看上去就是随机的。域名的发明(DNS)就是为了人类方便记忆而诞生的,所以,我们往往会去注册一些容易记忆且读起来朗朗上口的域名,显然例子中的域名就不具备这一特征。DGA这种反其道而行之的行为显然不是人访问网站发出来的,必然是病毒利用某种算法来实现的。

动态域名是子域名开放给其他人使用,并且子域名绑定的IP是可以动态获取的,大多数是免费的,因此常被黑客所使用,如abc.3322.org(3322.org就是动态域名提供者,子域名abc.3322.org可以被别人所使用)。

常见的动态域名提供商:

sjb555.3322.org就是一个动态域名,在VirusTotal上被标记为恶意的。

试想,企业级用户,无缘无故为什么要去访问一个刚刚注册的域名呢?

暗网,也叫Tor网络,此网络的访问、传输流量是不可追踪溯源的,因此是黑色产业链的温床。要访问暗网,要么病毒自己实现Tor客户端,要么通过Tor代理来访问Tor网络,而通过Tor代理访问的流量是未加密的,其直接使用Tor代理访问Tor站点服务器。

因此,暗网代理域名是可以被检测到的。

这里举个例子,我们在某台告警主机上,使用Wireshark抓网络网络,直接过滤DNS协议如下:

可以看到,此主机解析了大量.pw站点的域名,如koqqveoukgjc.pw,.pw是帕劳国家顶级域名,此国家是一个非常小的岛国,跟中国大陆都没有建交,国内企业有需要访问他们站点的可能性低到零(或者有业务在帕劳的可能性)。

勒索病毒:能对用户文件进行加密的病毒。

挖矿病毒:消耗用户CPU、GPU资源,进行大量运算,获取加密货币的病毒。

蠕虫:自动复制自身的副本到其它主机的病毒。

木马:隐蔽性强,多用于监控用户行为或盗取用户数据的病毒。

感染型病毒:能将自身恶意代码插入正常文件的病毒。

脚本病毒:使用脚本编写的病毒。

宏病毒:宏是微软公司为其Office软件包设计的一个特殊功能,由于其功能强大,使得黑客可以通过精心构造的宏代码来实现恶意操作,这些代码就叫做宏病毒。宏病毒常以垃圾邮件的方式对用户进行攻击,因为伪造的Office文档不容易引起用户的怀疑,所以当用户毫无防备的打开Office文档并启用宏之后,宏病毒便开始了运行,对用户主机进行恶意操作。

僵尸网络病毒:能形成大型的一对多,多对多控制的远程控制病毒。

以感染型病毒为例,需要知道并了解其原理:

正常PE文件的执行流程入下:

[1]从PE头中提取入口点地址EP。

[2]定位到EP处的PE代码。

[3]开始执行PE代码。

被感染的PE文件的执行流程入下,其中多了恶意代码环节:

[2]通过篡改EP或覆盖原始入口点代码的方式,使EP指向恶意代码。

[3]执行恶意代码。

[4]恶意代码执行完后,跳回到原PE代码处执行。

虽然感染的总体思路都是让宿主文件先执行恶意代码,执行完后再跳回到原始代码,但每种病毒家族实现的方式却不尽相同。我总结为四类,复杂度由低到高依次为:偏移式、覆盖式、加密式、混淆式。

专业术语:入口点EP(EntryPoint),原始入口点OEP(OriginalEntryPoint)。

偏移式是最多感染型病毒使用的感染方式,病毒会将恶意代码注入到宿主文件的一个空闲位置,然后修改PE头中的EP地址,使其指向恶意代码起始处。被感染文件运行后就会先执行恶意代码,恶意代码执行完成后,会获取OEP的偏移(每个病毒家族的OEP偏移值藏在不同的地方),然后将执行流跳回到OEP处,执行宿主文件原始代码。

漏洞和补丁,在应急响应中是不可或缺。如果黑客是通过某种漏洞入侵系统的,而在应急响应中,无法找出黑客所利用的漏洞,就会意味着,入侵行为可以反复发生。在终端侧,就会表现为病毒清理不干净,杀了又来,所以一定要找出漏洞。

找到漏洞后,就需要打上相应的补丁,这样才是一次完整的处置。

怎么查看系统补丁情况?以Windows为例,直接打开cmd,输入命令systeminfo即可获取。

漏洞是什么:漏洞是指一个系统存在的弱点或缺陷。

怎么来的:系统设计时的缺陷或编码时产生的错误。

有什么后果:黑客的侵入及病毒的驻留,数据丢失和篡改、隐私泄露,系统被控制并作为入侵其他主机系统的跳板,等等。

解决方法:打补丁。

多研读安全书籍:多研读安全书籍,推荐《恶意代码分析实战》等。

多逛安全论坛:推荐多看看Freebuf、看雪学院等。

多在安全沟通群里问:不懂就问。

多实践:多实践,出了安全问题,多尝试自己动手解决。

*本文作者:千里目安全实验室,转载请注明来自FreeBuf.COM

THE END
1.漏洞复现流程包括哪些内容60秒读懂世界在网络安全领域,漏洞复现是一项至关重要的技能。它不仅有助于理解漏洞的本质,还能帮助我们制定有效的防御措施。本文将详细阐述漏洞复现的流程,包括关键步骤和注意事项,以确保安全研究人员和专业人士能够有效地进行漏洞复现。 一、引言 漏洞复现是安全测试过程中的关键环节,它涉及从漏洞发现到漏洞利用,再到漏洞验证的整个https://blog.yyzq.team/post/449136.html
2.如何应对漏洞发现后的危机管理和响应?随着互联网和信息技术的高速发展,网络攻击和数据泄露事件层出不穷。面对此类威胁,企业和个人必须迅速采取有效的措施来防止损失进一步扩大、保护系统和数据的安全以及恢复业务正常运行。本文将探讨如何有效应对漏洞发现的危机管理流程及相应的应急响应方案以降低风险敞口并确保系统的稳定运行。 https://blog.csdn.net/2301_79318382/article/details/135965429
3.云平台的漏洞管理与应急响应流程天翼云开发者社区通过实施全面的漏洞管理策略、建立高效的应急响应流程以及加强团队协作与持续学习,企业可以显著降低云平台面临的安全风险。同时,面对云平台环境的复杂性和资源限制等挑战,企业需要不断探索和创新,利用先进的技术和管理手段提升安全水平。未来,随着云计算技术的不断发展和安全威胁的不断演变,云平台的漏洞管理与应急响应将https://www.ctyun.cn/developer/article/617061111341125
4.漏洞管理策略全解析!在网络安全等级保护中有效修复安全漏洞跨部门协作:鼓励安全团队与开发、运维等部门协作,形成快速响应机制,提高漏洞修复的效率。 五、总结 有效的漏洞管理策略是网络安全等级保护不可或缺的一部分。通过建立系统化的漏洞管理流程、遵循等级保护的要求以及利用先进的工具和技术,企业能够在面对不断演变的安全威胁时,及时识别和修复漏洞,提升信息系统的安全性,确保http://dbpc.cn/news/loudongguanliceluequanjiexizaiwangluoanquandengjibaohuzhongyouxiaoxiufuanquanloudong.html
5.漏洞响应流程为了避免漏洞信息被恶意利用,PSIRT将严格限制漏洞信息的传递,并将漏洞详细信息进行严格保密直至完全公开,并要求上报者严格遵守保密条款。 深信服将采取以下方式对漏洞信息公开 安全公告:对于外界所关注的深信服产品的安全问题予以回应,未明确包含漏洞描述及解决方案 https://www.sangfor.com.cn/sec_center/response
6.漏洞响应流程海思官网漏洞响应流程 在整个漏洞处理的过程中,PSIRT会严格控制漏洞信息的范围,将之限制在仅处理漏洞的相关人员之间传递;同时也要求漏洞上报者对此漏洞进行保密。 海思会在官网采用如下两种形式对外披露安全漏洞: 安全公告(SN): Security Notice,用以快速回应公众即将曝光或已经曝光的海思产品疑似漏洞或产品安全话题。https://www.hisilicon.com/cn/PSIRT/vul-response-process
7.漏洞响应流程—宇视科技漏洞响应流程 上报 主动监测和接受安全问题和漏洞,启动应急处理流程,同时对漏洞上报者进行确认 验证 安全实验室和相关产品对安全问题进行验证、确认,同时评估风险等级 解决 制定安全漏洞的缓解措施,相关产品针对漏洞进行修复开发,同时制定安全预警策略 披露 在安全问题有规避措施和解决补丁的情况下,官方披露漏洞信息 https://cn.uniview.com/Security/Process/
8.在野漏洞的应急响应流程–指尖安全在野漏洞的应急响应流程 许多时候,对于负责安全工作又不太擅长安全漏洞技术的人员而言,如何应对突发漏洞是工作中主要的难点,这里的突发漏洞指的是两类:一类是通过新闻、咨询推送,被社会舆论所有关注的CVE漏洞,比如前段时间所谓的核弹级别Windows Server漏洞,一类是没有引起足够社会关注,但又在安全行业流传的0-day漏洞,但https://www.secfree.com/news/industry/11446.html
9.漏洞响应流程漏洞响应流程上报漏洞邮件订阅中望软件官网漏洞响应流程 中望产品安全事件响应团队( PSIRT)负责接收、识别、处理和公开披露与中望产品和解决方案相关的安全漏洞,是中望披露产品漏洞信息的唯一出口。PSIRT协同客户和利益相关方有效合作,快速给出漏洞解决方案。中望PSIRT将严格遵照此流程处理产品安全漏洞: 漏洞接收https://www.zwsoft.cn/psirt/vul-response-process
10.Java框架中的安全漏洞披露及响应管理java教程分配严重性等级:组织应根据漏洞的影响和利用的可能性,分配一个严重性等级。 通知受影响的用户:组织应通知受影响的框架用户有关漏洞的信息,并建议他们采取缓解措施。 漏洞响应流程 制定补丁:组织应及时开发和部署漏洞的补丁。 提供缓解措施:在补丁可用之前,组织应为用户提供缓解措施,以降低漏洞的风险。 https://m.php.cn/faq/854461.html
11.openEuler漏洞管理openEuler安全中心openEuler社区漏洞响应流程主要支持 openEuler 社区的 LTS 发行版和其分支版本。 漏洞处理流程 每个一个安全漏洞都会有一个指定的人员进行跟踪和处理,协调员是 openEuler 安全委员会的成员,他将负责跟踪和推动漏洞的修复和披露。漏洞端到端的处理流程如下图。 在这里我们主要介绍流程中漏洞上报、漏洞评估和漏洞披露这三部分内容。 https://www.openeuler.org/zh/security/vulnerability-reporting/
12.360漏洞云漏洞众包响应平台1.漏洞提交注意事项 ①.测试人员请认真阅读360漏洞云漏洞众包响应平台漏洞报告示例模板、漏洞定级标准及漏洞审核流程。 ②.任何时候,参与测试的人员都不得泄露项目相关的任何信息,如您泄露与项目相关的任何敏感信息都将被依法追究法律责任。 ③.敏感信息包括但不限于: https://src.360.net/help
13.构建高效漏洞生命周期管理流程的4个典型框架CISA网络安全事件及漏洞响应手册用以改善和标准化美联邦机构识别、修复漏洞,以及从网络安全事件和漏洞事件中恢复的方法。 响应手册定义的漏洞管理流程如下,包括识别、评估、修复和报告漏洞四个阶段。 CISA认为,确定漏洞响应优先级并保护自己不受损害的最直接有效的方法之一就是关注那些已经被积极在野利用的漏洞。为此,专门https://www.secrss.com/articles/49789
14.360安全应急响应中心您提交漏洞之前,我们建议您参考微软安全响应中心《安全漏洞的定义》和《10条安全的永恒定律》。 如果您确认提交的信息属于安全漏洞,且不被10条安全的永恒定律解决,那么请按下面流程进行提交。 [登录并完善资料] 使用360账号登录360安全应急响应中心并完善资料 https://security.360.cn/News/news/id/19
15.医院应急预案及处理流程17篇(全文)数据库系统应急处理响应流程是指在数据库系统出现故障后, 对故障的迅速定位、故障处理系统恢复的操作流程。 四、数据库应急预案内容 (一) 应急预案之数据库备份 备份oracle数据库有三种标准方式:导出/导入 (Export/Import) 、脱机备份 (Offlinebackup) 和联机备份 (OnlineBackup) 。导出备份是数据库的逻辑备份, 其他https://www.99xueshu.com/w/file7iyewxo4.html
16.漏洞处理流程安全严重等级(SSR)被定义为“严重(Critical)”或“高(High)”的漏洞,华为公司完成漏洞响应流程,可以提供漏洞修补方案支持客户进行现网风险消减。 可能引起公众对华为产品版本中漏洞的广泛关注或华为公司已经观察到漏洞被活跃利用,该漏洞可能导致华为客户面临的风险增加时,华为公司会加速响应过程,会在认定上述满足条件的24https://www.huawei.com/cn/psirt/vul-response-process
17.漏洞处理流程及评分标准V2陌陌安全应急响应中心.PDF漏洞处理流程及评分标准V2陌陌安全应急响应中心.PDF,陌陌安全应急响应中心 漏洞处理流程及评分标准 2.1 编写人:陌陌安全应急响应中心 版本号:2.1 | 更新日期:2017-12-29 修订记录 版本号 修订时间 修订内容 V1.0 2017-03-14 发布第一版 V2.0 2017-10-30 更新安全漏洞评级https://max.book118.com/html/2018/0301/155287522.shtm
18.如何高效修复CVE?龙蜥漏洞管理系统CVECenter来助力龙蜥技术但这些传统的解决方案并不一定适用于我们的龙蜥社区,因为龙蜥社区有一个独特的安全漏洞响应 SLA(服务等级协议)。 对于不同严重等级的漏洞,龙蜥的修复策略以及实现要求也有所不同,因此就会对漏洞处理的效率提出了比较高的要求。那么对于龙蜥社区来说的解决方案是,建立起一个自动化、流程化的漏洞管理平台,实时跟踪漏https://developer.aliyun.com/article/1371397
19.网络安全应急预案网络安全应急预案是一份应对网络安全问题的计划,它包括预先制定的针对网络攻击和安全漏洞的应急措施,以及应急响应流程和规范。网络安全应急预案的建立是保障信息安全的必需措施之一,也是信息化建设的重要内容。它能够帮助组织对网络攻击做出正确的反应,减少攻击造成的损失,并尽快恢复到正常运行状态。 https://www.yjbys.com/yingjiyuan/4371740.html
20.游戏漏洞处理流程与奖励说明V1.1——完美世界安全应急响应中心从即日起,针对完美世界游戏漏洞将遵循《游戏漏洞处理流程与奖励说明V1.0(试行)》进行评定。 本评定标准中,游戏漏洞奖励全面升级,单个漏洞最高可达10000元。 积分奖励如下表所示: 注:1积分=5 RMB。漏洞等级、业务等级及其定义最终以完美世界审核结果为准 http://security.wanmei.com/board/detail?id=30
21.网络安全应急响应的基本流程51CTO博客可与下面的步骤同时进行,扫描高危漏洞。但要注意扫描产生的大量日志不要影响漏洞排查 4.系统基本信息 Windows 1)查看当前系统的补丁信息 systeminfo Linux 1)列出系统arp表,重点查看网关mac地址 arp -a 2)文件搜索命令 find / -name ".asp" 重点关注 https://blog.51cto.com/lihuailong/9199004
22.快手安全应急响应中心为确保您的利益,请登录https://security.kuaishou.com在线提交漏洞/安全情报问题。 提交漏洞/威胁情报前请您确认已仔细阅读《快手白帽用户协议》。 一、漏洞处理流程 待审核:一个工作日内工作人员会确认接收的反馈问题并跟进开始评估 已确认:三个工作日内工作人员将给出结论及评分,必要时会与提交者沟通确认,请提交者https://security.kuaishou.com/notice/detail?5
23.安恒信息《企业网络安全风险应对指南》据说很多人都收藏了!1、网络安全应急响应流程 企业网络安全事件应急处置处理流程主要分为三个阶段,包括事件初期、应急响应实施及输出报告与汇报。 2、常见安全事件应急响应演练 网页篡改演练方案、针对DNS的拒绝服务攻击演练方案、僵尸网络演练方案、业务主机被植入恶意代码演练方案等。 https://news.hexun.com/2019-09-18/198591603.html
24.大疆安全应急响应中心在漏洞报告处理过程中,如果报告者对流程处理、漏洞定级、漏洞评分等有异议的,可以通过邮箱:bugbounty@dji.com,并以标题[DJI漏洞处理异议]与工作人员及时反馈沟通。 建议反馈 任何意见和建议,欢迎通过邮箱bugbounty@dji.com进行反馈。 最终解释权归DJI安全应急响应中心所有。 https://security.dji.com/policy
25.360SRC外部漏洞处理流程及评分标准V2.0试行安全客360SRC【外部漏洞处理流程及评分标准V2.0】试行 活动简介 为提高360SRC的处理效率,增进360SRC与白帽子的合作,我们将漏洞奖励标准进行统一,后续白帽子提交的漏洞情报等级将按照本标准进行评定。 如果您对本标准有任何的建议,可通过 360SRC 官方邮箱(security@360.cn)或者微信公众号(360安全应急响应中心)向我们进行反馈https://www.anquanke.com/post/id/286911
26.了解应用程序渗透测试红队通过发现和利用漏洞和安全错误配置,尝试在不检测的情况下入侵 Microsoft 系统。 红队工作模拟真实世界的攻击,并测试 Microsoft 安全响应团队的功能。 在内部渗透测试的上下文中,Microsoft 的安全响应团队称为“蓝色团队”。 “蓝队”使用我们的安全监视系统和安全事件响应流程,以防止、检测并响应“红队”攻击。 https://docs.microsoft.com/zh-cn/learn/modules/audit-security-development-operation/application-penetration-testing
27.一种安全编排和自动化响应方法与流程24.实施例2图3所示是一个web漏洞执行剧本和运行场景与编排流程,首先,告警来源来自web日常扫描工具扫描公司核心业务系统应用,扫描器初步检测出web安全漏洞,触发web应用告警,告警管理模块,进行告警分析处置,并与安全编排中心进行联动,执行web漏洞剧本,安全编排和自动化执行模块,联动安全工具自动+安全专家人工进行安全复检,判断http://mip.xjishu.com/zhuanli/62/202211119272.html