> For the complete documentation index, see [llms.txt](https://firmianay.gitbook.io/cissp-notes/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://firmianay.gitbook.io/cissp-notes/d7_security_operations.md).

# 域7：安全運營

* [域7：安全運營](#域7安全運營)
  * [D7-1：應用安全運營概念](#d7-1應用安全運營概念)
  * [D7-2：解決人員安全](#d7-2解決人員安全)
  * [D7-3：安全地配置資源](#d7-3安全地配置資源)
    * [一、資訊和資產所有權](#一資訊和資產所有權)
    * [二、資產管理](#二資產管理)
  * [D7-4：應用資源保護](#d7-4應用資源保護)
    * [一、介質管理](#一介質管理)
    * [二、介質保護技術](#二介質保護技術)
  * [D7-5：雲中託管服務](#d7-5雲中託管服務)
    * [一、概念](#一概念)
    * [二、雲服務模型中的共享責任](#二雲服務模型中的共享責任)
    * [三、可擴充套件性和彈性](#三可擴充套件性和彈性)
  * [D7-6：執行配置管理](#d7-6執行配置管理)
    * [一、配置（provisioning）](#一配置provisioning)
    * [二、基線（baseline）](#二基線baseline)
    * [三、使用映象建立基線](#三使用映象建立基線)
    * [四、自動化](#四自動化)
  * [D7-7：管理變更](#d7-7管理變更)
    * [一、變更管理流程](#一變更管理流程)
    * [二、版本控制](#二版本控制)
    * [三、配置文件](#三配置文件)
  * [D7-8：管理補丁和減少漏洞](#d7-8管理補丁和減少漏洞)
    * [一、系統管理](#一系統管理)
    * [二、補丁管理](#二補丁管理)
    * [三、漏洞管理](#三漏洞管理)
    * [四、漏洞掃描](#四漏洞掃描)
    * [五、常見漏洞和暴露](#五常見漏洞和暴露)
  * [D7-9：執行事故管理](#d7-9執行事故管理)
    * [一、定義事故](#一定義事故)
    * [二、事故管理步驟](#二事故管理步驟)
  * [D7-10：實施檢測和預防措施](#d7-10實施檢測和預防措施)
    * [一、基本預防性措施](#一基本預防性措施)
    * [二、理解攻擊](#二理解攻擊)
    * [三、入侵檢測和防禦系統](#三入侵檢測和防禦系統)
    * [四、具體預防措施](#四具體預防措施)
  * [D7-11：日誌記錄和監控](#d7-11日誌記錄和監控)
    * [一、日誌記錄技術](#一日誌記錄技術)
    * [二、監控的作用](#二監控的作用)
    * [三、監控技術](#三監控技術)
    * [四、日誌管理](#四日誌管理)
    * [五、出口監控](#五出口監控)
  * [D7-12：自動化事故響應](#d7-12自動化事故響應)
    * [一、理解安全編排自動化與響應（SOAR）](#一理解安全編排自動化與響應soar)
    * [二、機器學習和人工智慧工具（ML && AI Tools）](#二機器學習和人工智慧工具ml--ai-tools)
    * [三、威脅情報（Threat Intelligence）](#三威脅情報threat-intelligence)
    * [四、技術整合](#四技術整合)
  * [D7-13：災難恢復計劃](#d7-13災難恢復計劃)
    * [一、災難的本質](#一災難的本質)
    * [二、理解系統恢復、高可用性和容錯](#二理解系統恢復高可用性和容錯)
    * [三、恢復策略](#三恢復策略)
    * [四、恢復計劃的開發](#四恢復計劃的開發)
    * [五、培訓、意識和文件化](#五培訓意識和文件化)
    * [六、測試與維護](#六測試與維護)
  * [D7-14：調查](#d7-14調查)
    * [一、調查型別](#一調查型別)
    * [二、電子發現（eDiscovery）](#二電子發現ediscovery)
    * [三、證據](#三證據)
    * [四、調查過程](#四調查過程)
  * [D7-15：計算機犯罪型別和道德](#d7-15計算機犯罪型別和道德)
    * [一、計算機犯罪的主要型別](#一計算機犯罪的主要型別)
    * [二、道德](#二道德)

## D7-1：應用安全運營概念

安全運營的實踐的主要目的是保護資產，有助於識別威脅和漏洞，並實施控制來降低組織資產的整體風險。

1. 知其所需（need to know）

強制要求授予使用者僅訪問執行工作所需資料或資源的許可權，通常與安全許可（security clearance）有關，約等於權利（right），即擁有訪問資料的資格。

1. 最小特權（least privilege）

主體被授予完成工作所需的特權，而不再被授予更多特權。與知其所需的區別包括適用範圍廣，即不僅適用於訪問資料，還適應於系統訪問；最小特權包括權利和許可權，而知其所需更多的偏向於權利。

1. 職責分離（SoD）

職責分離確保一個人無法完全控制關鍵職能或系統，即一個人無法破壞系統，有助於防止欺詐、串通等行為。

1. 雙人控制（two-person control）

需要兩個人對關鍵人物進行批准才可進行，可實現同行評審、減少欺詐和串通。

1. 拆分知識（split knowledge）

將職責分離和雙人控制整合成一個解決方案。

1. 崗位輪換（job rotation）

員工定期更換工作職責，可實現同行評審、減少欺詐並實現交叉培訓。

1. 強制休假（mandatory vacation）

強制員工休假一週或兩週，有助於發現欺詐和串通行為。

1. 特權賬戶管理（PAM）

限制對特權賬戶的訪問，或檢測賬戶何時特權提升，以及監控特權賬戶的行為操作，可使用SIEM用以監測特權提升活動，還可以發現高階持續性威脅（APT）。

1. 服務水平協議（SLA）

服務水平協議是組織與供應商之間簽訂的協議，用以確保供應商提供的產品或服務滿足效能要求，通常包含處罰條款。

除了SLA外，還會簽訂諒解備忘錄（MOU）或互連安全協議（ISA），但不涉及處罰條款。

## D7-2：解決人員安全

人身安全是安全運營中最關心的元素。

1. 脅迫

當員工單獨工作時，脅迫（duress）系統非常有幫助，即一個人無法應對危險時安全的方式通知其他人。如銀行櫃檯下的靜默報警裝置就是脅迫系統的例子，還包括內部員工間使用的暗語，“今晚無風”即安全，“今晚有大風”即不安全。

1. 出差

首先要保障出差員工的人身安全，如客房服務敲門免費送食物，需要致電前臺確認。其次是電子裝置風險：

* 敏感資料：不應攜帶敏感資料出差，如必須攜帶需加密保護；
* 惡意軟體和監控裝置：注意電子裝置的物理安全，避免被植入惡意程式。
* 免費Wi-Fi：勿連免費Wi-Fi，避免遭受中間人攻擊。
* VPN：連線企業內網使用VPN，保障通訊安全性。

1. 應急管理

應急管理計劃和實踐幫助組織在災難發生後處理人身安全，人是最重要的資產。

1. 安全培訓和意識

安全培訓和意識是基礎，可以很好多支援員工在日常工作中保持安全性。

## D7-3：安全地配置資源

### 一、資訊和資產所有權

資產（包括資料、系統、裝置等）的最終責任人是高階管理層，但也可以識別到具體的責任人，明確從上到下的安全職責。

### 二、資產管理

資產管理是對有形資產和無形資產的管理，根據資產清單對資產進行跟蹤，並在資產生命週期內對其進行保護。

* 有形資產：硬體和軟體資產。
* 無形資產：專利、版權、公司信譽等資產。

1. 硬體資產庫存

硬體資產包括計算機、伺服器、路由器、交換機及外圍裝置，使用資料庫和庫存應用程式進行管理，常用條形碼（bar code）或射頻識別（RFID）。

1. 軟體資產庫存

軟體資產包括作業系統和應用程式，主要是管理許可金鑰（license key），避免洩漏被盜用以及盜版法律風險，可使用微軟的SCCM進行許可檢查。

1. 無形庫存

高階管理層對無形資產負責，由於無形資產也能夠給組織帶來價值，因此也需要進行跟蹤管理。雖然無形資產的價值不好評估，但常用做法是使用通用會計準則（GAAP）進行計算。

## D7-4：應用資源保護

### 一、介質管理

介質管理是指保護介質及其儲存的資料而採取的步驟。介質指的是任何儲存資料的裝置，包括磁帶、光學介質（CD/DVD）、隨身碟、硬碟等，需要注意的是手機等帶有儲存卡的裝置也屬於介質。

### 二、介質保護技術

介質保護首先從物理上保護，如介質放置在安全的場所。其次就是技術控制，如禁用USB介面等。

1. 磁帶介質

磁帶往往與備份資料相關，保護磁帶就是在保護備份資料，主要從儲存環境、運輸過程、資料加密等維度考慮。

1. 移動裝置

主要包括智慧手機和平板電腦，透過移動裝置管理系統（MDM）進行管理。

1. 管理介質生命週期

介質達到平均故障時間（MTTF），就應該將其銷燬，處理流程遵循儲存資料的級別。

## D7-5：雲中託管服務

### 一、概念

1. 雲資產（cloud-based assets）包括組織使用雲端計算技術訪問的所有資源，即託管服務（managed services）。
2. 使用雲資源最大挑戰是不受組織的直接控制，風險管理變的更加困難。特別是資料安全，應將雲上儲存的和傳輸中的資料進行加密，金鑰使用本地金鑰並進行保護。
3. 使用加密擦除方法（Cryptographic erase methods）進行資料和金鑰的刪除確保機密性。

### 二、雲服務模型中的共享責任

![](https://366271701-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F8rn090lRzHL4UfRBIqer%2Fuploads%2Fgit-blob-ee479fa953dbe4fe4a4c98a00b74c035235385b9%2F7_cloud.png?alt=media)

根據雲服務模式，資產責任級別有所不同。資產責任包括維護資產、確保資產保持正常執行、使系統和應用程式更新到最新補丁。

使用者在不同模型下需要負責的內容：IaaS負責OS、APP、Data，PaaS負責APP、Data，SaaS負責Data（圖中的Data不是使用者資料）。

雲部署模型（公有、私有、社群、混合）中的共同責任，根據自身職責和服務模型進行分配。

PS：一切即服務（XaaS）是指透過雲解決方案向客戶提供的任何型別的計算服務或功能，其中安全即服務（SECaaS）指的是透過雲解決方案提供各種形式的安全服務，也被稱為託管安全服務提供商（MSSP）。

### 三、可擴充套件性和彈性

可擴充套件性（scalability）是指想加資源就能加，比如某些筆記本16G記憶體，不支援擴充套件記憶體，這就是可擴充套件性差。

彈性（elasticity）是指能夠動態增加資源，比如12306平時用100臺服務就夠了，但春節前後業務訪問暴增，支援不關機動態增加記憶體來應對。

## D7-6：執行配置管理

配置管理（CM）有助於確保系統以安全、一致的狀態部署，並在其整個生命週期中保持安全、一致的狀態。基線和映象通常用於部署系統。

### 一、配置（provisioning）

當配置一個新系統時，如果使用預設配置則可能會有很多漏洞，因此需要進行配置加固。

1. 禁用所有非必需的服務；
2. 關閉所有非必需埠（與服務是強相關的）；
3. 刪除所有非必需應用程式；
4. 更改預設密碼。

### 二、基線（baseline）

在配置管理中，基線指的是系統的初始配置，不同型別的系統具有不同的基線要求（即範圍界定和按需定製）。

### 三、使用映象建立基線

常見映象工具有賽門鐵克Norton Ghost和微軟window部署服務（WDS）。

建立和部署基線映象的步驟：

1. 安裝OS以及APP等，按照基線對配置進行加固，並測試功能執行正常；
2. 使用映象工具生成映象並儲存；
3. 根據需要使用映象即可。

基線映象能夠保障配置是正確的，縮短了部署系統的時間和成本，需要關注基線映象的完整性，避免被植入惡意程式。

### 四、自動化

映象通常與其他基線自動化方法組合使用，因為要根據系統的不同型別進行定製化基線配置，一臺一臺配置累死，所以使用自動化方式進行統一配置，典型工具就是微軟的組策略（group policy）。

## D7-7：管理變更

由於組織環境是不斷變化的，因此安全也是持續活動，變更管理（change management）確保變更不會導致意外中斷。

### 一、變更管理流程

1. 請求變更（request）：組織環境中有變更需求就必須請求變更，禁止非授權進行變更。
2. 稽核變更（review）：由變更諮詢委員會（CAB）/變更稽核委員會（CRB）對變更內容進行稽核並出具稽核報告，委員會成員應來自不同領域，確保委員會具有全面的知識。
3. 批准/拒絕變更（approve/reject）：根據稽核結果批准或拒絕變更。CRB在某些情況下需要建立回滾或退出計劃（rollback or backout plan），確保變更過程中發生異常，可保障系統能夠恢復如初。
4. 測試變更（test）：變更被批准後，為了保障實際變更不出意外，先在測試環境測試一下變更方案是明智之舉。
5. 安排並實施變更（schedule and implement）：確定變更時間（非工作時間最合適），按變更方案步驟執行變更，最小化變更影響。
6. 記錄變更（document）：文件化至關重要，可以幫助相關方瞭解系統的變更內容，也可以指導系統恢復到變更前的狀態。

在需要實施緊急變更的情況下，如病毒感染需要隔離主機，則可先執行變更再補變更記錄，即變更記錄一定要有，用於審計、知識傳遞或系統恢復等用途。

### 二、版本控制

版本控制（versioning）通常指的是軟體配置管理所使用的版本控制，如Apache 2.4.39。版本控制可以很好的標識不同版本之間的差異，有助於跟蹤軟體隨時間的變更情況。

### 三、配置文件

配置文件（Configuration Documentation）用於記錄系統當前配置，明確責任人、系統目的以及變更內容。

## D7-8：管理補丁和減少漏洞

### 一、系統管理

補丁和漏洞管理應將所有有作業系統的裝置納入管理，如服務區、工作站、網路裝置、安全裝置、印表機、物聯網裝置、移動裝置等等。

### 二、補丁管理

補丁（patch）是糾正程式缺陷及漏洞或提高現有軟體效能的所有程式碼型別的總稱，也叫更新（updates）、快速修復（quick fix）和熱補丁（hot fix）。補丁管理很容易被組織忽視，有補丁你不打，中招只能說活該，如永恆之藍漏洞補丁2017年3月12日就釋出了，WannaCry2017年5月12日爆發。

補丁管理常見步驟如下：

1. 評估補丁（evaluate）：評估補丁是否適合自身系統，如Apache出了個新補丁，而你用的是Nginx，那就不用管了。
2. 測試補丁（test）：在測試環境對補丁進行測試，確定補丁是否影響系統。
3. 批准補丁（approve）：補丁在生產環境升級前需要獲得批准，走變更管理流程。
4. 部署補丁（deploy）：生產環境升級補丁，但為了保障系統不會因打補丁而崩潰（往往測試環境不會出問題，生產環境容易出），最好做個備份。
5. 驗證被部署的補丁（verify）：對打的補丁進行測試，確保其新功能正常執行。

### 三、漏洞管理

漏洞管理是指定期識別漏洞、評估漏洞並採取措施減輕漏洞相關的風險，與補丁管理相輔相成，需應用職責分離原則。

### 四、漏洞掃描

使用漏洞掃描工具（如Nessus）定期對系統和網路進行掃描，並生成相關漏洞報告，按照報告的修復建議進行漏洞修復。

### 五、常見漏洞和暴露

漏洞使用CVE來進行統一管理，MITRE維護CVE數庫。

## D7-9：執行事故管理

### 一、定義事故

1. 事故（incident）是指對組織資產的CIA產生負面影響的任何事件（event）。
2. 安全事故（security incident）是危害計算機或網路安全的某個方面的任何有害事件（event），出自RFC 2350。
3. 安全事故（security incident）是違背或即將違背電腦保安策略、可接受使用策略或標準安全實踐規範的情況，出自 NIST SP 800-61。

TIPs：安全事件（event）和安全事故（incident）如果做區分的話，事件指的是還未確定真實發生的事件（存在誤報可能），事故指的是確定已真實發生的事件（經過確認和定性）。

### 二、事故管理步驟

事故管理是一個持續性活動，不包含針對攻擊者的反擊活動（違法行為）。

![](https://366271701-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F8rn090lRzHL4UfRBIqer%2Fuploads%2Fgit-blob-b9cdd14be056edc6249f652b14229404a5ed0354%2F7_incident.png?alt=media)

1. 檢測（detection）

透過檢測工具（如IPS）或人工上報的方式通知IT專家，事件經過誤報過濾後確定事故，並指定事故的嚴重級別。

1. 響應（response）

計算機事故響應小組（CIRT）或電腦保安事故響應小組（CSIRT）用於應對重大安全事故，小型安全事故第一檢測人可直接自行處理。

事故響應速度越快，其產生的影響越小。

事故通常會進行追責，因此從響應過程開始就需要對證據進行保護。

1. 抑制（mitigation）

有效的事故管理目標之一是限制事故的影響或範圍，如將中病毒的主機進行隔離。

1. 報告（reporting）

將安全事故上報高階管理層或外部監管機構。報告物件取決於安全事故的性質，如果僅涉及組織自身則可能為了聲譽不會上報給監管機構，但涉及到使用者個人資訊，則需要遵循隱私保護政策及時上報監管機構（72小時內）。還有一種情況，是由於員工自身能力問題，導致沒有將事件定性為事故，進而導致事故發展蔓延、影響範圍擴大，需進行員工培訓解決。

1. 恢復（recovery）

恢復系統或使其恢復到全功能狀態。基於事故嚴重程度，執行的恢復操作也不同，為防止惡意程式碼的存留，最佳選項是重建系統。重建系統時組織的配置管理和變更管理顯得尤為重要，可以確保系統重建後配置是正確的。需要雙重複查的內容有：訪問控制、服務和協議、補丁、使用者賬戶、合規性。

1. 補救（remediation）

安全人員執行根本原因分析（root cause analysis），採取措施防止事故再次出現。

1. 經驗教訓（lessons learned）

安全人員回顧整個事故的過程，總結經驗教訓，編寫報告提供改進意見提交高階管理層。

TIPs：透過檢查表、培訓等方式指導員工參與事故響應，可以提高響應速度、降低事故影響，即不再將事故響應全權交由安全人員負責。

每個組織對事故響應步驟的劃分可以不一樣，但核心動作都是存在，如NIST SP 800-61中事故響應生命週期的步驟為4個：1.準備；2.檢測和分析；3.遏制、根除和恢復；4.事故後活動。

## D7-10：實施檢測和預防措施

理想狀況下，組織透過實施預防措施來避免事故發生，但不論多有效的預防機制，事故也可能仍然發生，因此需要其他控制來檢測和響應事故。

1. 預防性控制：試圖阻止或停止非預想或未授權的活動發生，事前措施。
2. 檢測性控制：試圖發現或檢測非預想或未授權的活動，事後措施。

### 一、基本預防性措施

1. 保持系統和應用程式及時更新
2. 移除或禁用非必需的服務和協議
3. 使用入侵檢測和防禦系統（IDP）
4. 使用最新版本的反惡意軟體程式
5. 使用防火牆
6. 實施配置和系統管理流程

### 二、理解攻擊

安全人員需要充分理解常見攻擊方法，域3涉及密碼學攻擊、域4涉及網路攻擊、域5涉及訪問控制攻擊、域8涉及惡意程式碼。

1. 殭屍網（botnets）

具備訪問網際網路的裝置（終端、伺服器、IoT裝置、智慧手機等）受到攻擊，被植入惡意程式碼後，可以被駭客遠端控制，這樣的終端或伺服器被稱為殭屍主機（bots or zombies hosts）；海量殭屍主機形成的網路被稱為殭屍網（botnets）。

* 殭屍網主要目的用於發動DDoS攻擊，也用於竊取使用者資料等。
* 防禦手段包括但不限於使用者安全意識培訓（使用者）、反惡意軟體程式（主機）、防火牆（邊界）、威脅情報等（知識）。

1. 拒絕服務攻擊（DoS）

DoS攻擊的目標是使目標拒絕服務或緩慢提供服務，攻擊源一般是一個，由於單機效能的提升，基於流量型的不太好使了。

* 分散式拒絕服務（DDoS）攻擊是DoS的升級版，配合殭屍網實現多打一，利用資源優勢碾壓目標。
* 分散式反射型拒絕服務（DRDoS）攻擊時DDoS的一種，特點在於利用公共資源（如DNS伺服器）放大攻擊流量。
* 最有效應對流量型DDoS攻擊的措施是與運營商合作，在管道側將攻擊流量清洗掉。

1. SYN Flood攻擊

利用TCP三次握手機制的漏洞，偽造源IP地址向目標傳送大量SYN包建立半連線而不回覆ACK，導致目標為了維護半連線而導致記憶體塞滿，進而無法響應正常服務請求。

* 拒絕服務攻擊的一種形式。
* 防禦手段包括但不限於SYN cookie（替代建立半連線）、源認證（代理回覆ACK確認對方真實性）、縮短會話超時時間（釋放記憶體空間）等。

1. Smurf和Fraggle攻擊

* Smurf透過偽造源IP，傳送ICMP廣播讓廣播域內的主機都對目標主機進行響應，致使目標主機被流量淹沒。
* Fraggle與Smurf相似，但利用的是UDP資料包。

對於現在的計算機效能和網路分段來說，這兩個攻擊不再那麼有效。

1. ping flood

利用大量ICMP請求包淹沒目標，配合殭屍網才有效，透過過濾ICMP echo請求包就能解決。

過時攻擊

* Ping of Death：使用超大ping資料包（64KB以上），導致目標系統崩潰（可能引發緩衝區溢位錯誤）。
* Teardrop：利用TCP分段偏移重疊無法組合，導致目標系統崩潰。
* Land：利用TCP SYN包將源IP和目標IP都偽造成目標IP，導致目標系統不斷自己與自己建立連線而崩潰。

1. 零日利用（Zero-day Exploit）

零日利用指的是利用其他人還不知道的漏洞（0 day漏洞）的攻擊，隨著時間的推移會叫1 day、N day等，補丁一旦釋出就被稱為已知漏洞了。

防護零日利用的方法包括基本預防措施，以及蜜罐（honeypots）和APT檢測（沙箱）可用於發現0 day攻擊行為。

1. 中間人攻擊（MiTM）

也叫路徑上攻擊（on-path attack），兩個終端通訊之間被攻擊者監聽（嗅探攻擊）或代理（可篡改資料）。

嗅探攻擊極難被檢測到，代理攻擊可以被防代理機制或異常網路活動檢測到。

1. 蓄意破壞（Sabotage）

指的是內部員工對自己所在組織實施破壞的犯罪活動，包括物理和技術破壞。蓄意破壞一般發生在員工對組織心懷不滿時（如工資待遇、懷才不遇等），防範機制是做好人員安全管理。

### 三、入侵檢測和防禦系統

入侵檢測系統（IDS）用於檢測攻擊行為，入侵防禦系統（IPS）用於預防或防禦攻擊行為，IPS包含檢測能力，也稱之為入侵檢測和防禦系統（IDPS）。

1. 基於知識和基於行為的檢測

基於知識的檢測：也叫基於簽名或模式匹配檢測，檢測速度快、誤報率低，無法檢測未知攻擊。

基於行為的檢測：也叫統計型入侵檢測、異常檢測和基於啟發檢測，檢測速度慢、誤報率高，可以檢測未知攻擊。

兩個場景中關於誤報的四個概念

![](https://366271701-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F8rn090lRzHL4UfRBIqer%2Fuploads%2Fgit-blob-7b8634b36063d278e731cb3a48f3faf56868ee5b%2F7_idps.png?alt=media)

* 真陽性（True positive）：事故發生被檢測到。
* 假陰性（False negative）：事故發生沒有被檢測到。
* 假陽性（False positive）：事故沒發生被檢測到。
* 真陰性（True negative）：事故沒發生沒有被檢測到。
* 真陽性（True positive）：註冊使用者嘗試身份驗證併成功驗證。
* 假陰性（False negative）：註冊使用者嘗試身份驗證但驗證失敗。
* 假陽性（False positive）：虛假使用者嘗試身份驗證併成功驗證。
* 真陰性（True negative）：虛假使用者嘗試身份驗證但驗證失敗。

結果合理則為真，結果不合理則為假；機制執行成功則為陽，機制執行失敗則為陰。

一般我們只會提及假陰性（漏報和錯誤拒絕率高）和假陽性（誤報和錯誤接受率高），因為他們不符合預期結果。

1. IDS響應

IDS在發現安全事故後，會以被動或主動方式做出響應。

* 被動響應：該方式不會影響組織環境，僅透過郵件、簡訊、彈窗訊息等方式通知管理員。
* 主動響應：該方式透過改變組織環境來攔截攻擊，如給防火牆下發訪問控制策略。

被動響應的優勢在於不會驚動駭客的攻擊行為，這也是IDS較IPS的優勢所在，而主動響應則會打斷駭客當前的攻擊程序，迫使駭客放棄或嘗試繞過。

1. 基於主機或基於網路的IDS

* 基於主機的IDS：檢測主機的行為來發現異常，如程序活動、日誌資訊等，檢測能力強、管理和經濟成本高、佔用系統資源、易被駭客發現。
* 基於網路的IDS：檢測網路流量特徵來發現異常，檢測能力較弱、管理和經濟成本低、不影響系統、隱蔽性高。

越來越多的通訊採用TLS加密，雖然提高機密性，但也給安全裝置帶了挑戰——無法檢測加密流量中的攻擊行為。透過使用TLS解密器（一般叫SSL閘道器或SSL解除安裝等），可以解密加密流量讓安全裝置進行檢測，通常是硬體形態（效能原因），部署在組織網際網路邊界。

1. 入侵防禦系統

IDS以旁路方式部署，IPS以線上串接方式部署，因此可以實現攻擊流量攔截。

### 四、具體預防措施

1. 蜜罐（Honeypots）和蜜網（Honeynets）

蜜罐是單個的計算機，被建立當作陷阱或誘餌來應對入侵者或內部威，多個蜜罐組成的陷阱網路就是蜜網。

* 蜜罐與生產環境中的系統基本一樣（不含真實資料），但被人為設定了大量漏洞（即偽漏洞，pseudo-flaws），其目的是吸引攻擊者遠離生產環境、對攻擊行為進行監測和記錄用於抵抗0 day。
* 蜜罐和蜜網通常在虛擬系統上構建，方便重建系統，但攻擊者容易識別出所在環境是否是虛擬環境。
* 誘惑（enticement）和誘捕（entrapmeng）的區別在於蜜罐所有者是否主動邀請訪問者，主動就是誘捕、不合法、類似釣魚執法，被動就是誘惑、合法行為。

1. 警告橫幅（Warning Banners）

警告橫幅的目的是為了威懾，物件包括授權使用者和未授權使用者，警告其行為都在監控之下，注意什麼能做什麼不能做。

1. 反惡意軟體（Antimalware）

也就是防毒軟體，基於簽名和啟發式檢測能力，需要定期更新規則庫來保障反惡意軟體能力。除了常見主機反惡意軟體，邊界的下一代防火牆也具備反惡意軟體能力，還有安裝在電子郵件伺服器上的專用反惡意軟體等等，起到縱深防禦的能力。

* 通常不建議安裝多個反惡意軟體，耗費主機效能。
* 限制使用者的許可權也可以降低惡意軟體的影響。
* 教育使用者瞭解惡意軟體的危害，能有效對抗社會工程攻擊。

1. 白名單和黑名單（Whitelisting and Blacklisting）

黑白名單的應用領域非常廣泛，包括應用程式限制、網路過濾、訪問控制等，黑明單限制已知內容、允許未知內容，白名單允許已知內容、限制未知內容，從安全的角度考慮，白名單優先順序高於黑名單。

1. 防火牆（Firewall）

防火牆也是主要的預防措施，域4已經詳細討論過。

* 一代牆主要依靠五元組（源MAC、目的MAC、源IP、目的IP和協議）進行過濾。
* 二代牆加強了應用程式的過濾。
* 三代牆基於會話狀態進行過濾。
* 下一代防火牆整合多種過濾功能，包括FW、IPS、AV、URL、TI等，之前被稱為統一微信管理（UTM）系統。

1. 沙箱（Sandboxing）

沙箱提供了一個隔離的環境用意執行可疑軟體來檢測其行為，以此來判斷可疑軟體的性質，可用於檢測0 day攻擊。

1. 第三方安全服務（Third-Party Security Service）

專業的事情交給專業的人去做，僱傭專業外包人員負責諸如滲透測試、程式碼審計等工作，也是預防措施的一種。

## D7-11：日誌記錄和監控

日誌記錄（Logging）和監控（Monitoring）程式可以幫助組織預防事故，在事故發生時提供有效的響應，並能夠形成一個全面的問責體系。

### 一、日誌記錄技術

日誌記錄是將事件相關資訊記錄到日誌檔案或資料庫的過程。

1. 常見日誌型別

* 安全日誌：記錄對檔案、資料夾、印表機等資源的訪問資訊。
* 系統日誌：記錄系統事件，如系統開機和關機時間、服務的啟動和停止時間等。
* 應用日誌：記錄應用程式的活動資訊，如資料庫的訪問資訊。
* 防火牆日誌：記錄透過防火牆的流量資訊，如哪些流量被攔截。
* 代理日誌：記錄透過代理的網路訪問資訊。
* 變更日誌：記錄系統的變更請求、批准和實際變更。

1. 保護日誌資料

* 將日誌複製到一箇中央系統進行儲存，如安全資訊和事件管理（SIEM）系統。
* 限制日誌檔案的訪問許可權。
* 備份日誌檔案滿足合格要求即可，過多儲存備份日誌檔案會造成資源浪費。

### 二、監控的作用

1. 審計跟蹤（Audit Trails）

當有關事件和發生情況的資訊被儲存到一個或多個資料庫或日誌檔案時建立的記錄，將日誌關聯起來反映使用者活動，用於證明或反駁罪責。

1. 監控和問責（Monitoring and Accountability）

監控可確保主體對自己的動作和活動負責，促使使用者約束自己的行為和遵守組織的安全策略。

1. 監控和調查（Monitoring and Investigations）

審計跟蹤可用於調查安全事故的前因後果，但需要確保組織內有NTP伺服器確保時鐘同步。

1. 監控和問題識別（Monitoring and Problem Identification）

審計跟蹤可用於識別系統故障、作業系統錯誤以及軟體錯誤，如系統崩潰的原因會被記錄。

### 三、監控技術

監控時檢查日誌資訊以找出特定內容的過程，支援人工和自動化方式，是一個持續化的過程。

1. 安全資訊和事件管理（SIEM）

SIEM用於採集組織內的日誌資訊，利用關聯分析引擎將日誌串聯起來形成攻擊鏈，報警的準確度高。

1. Syslog

用於傳送事件通知訊息的系統日誌協議，預設使用UDP 514埠，Window系統需要額外元件支援。

1. 抽樣（Sampling）

抽樣也被稱為資料提取（data extraction），簡單理解就是有1000個事件，不認為太多不想全部審查，那麼久抽其中10個看一看，10個結果代表這1000個事件的結果。

1. 裁剪級別（Clipping Levels）

名字比較怪異，其實也就是日常說的閾值，如當使用者輸入錯誤密碼的事件在1分鐘內出現了5次以上，才會被系統判定為異常進行報警。

1. 其他監控工具

* 影片監控系統（CCTV）：用於事後審計，或實時檢測（廢眼睛）。
* 擊鍵監控（Keystroke Monitoring）：與用於攻擊的鍵盤記錄器功能一樣，組織使用的話就是用於監測異常活動，會涉及隱私問題需提前告知。
* 通訊流量分析和趨勢分析（Traffic Analysis and Trend Analysis）：用於對流量趨勢進行分析以檢測異常活動，如使用者使用終端工作，其流量大小不會超過1Mbps，突然某個使用者的流量飆升到100Mbps，就值得懷疑。

### 四、日誌管理

指用於收集、處理和保護日誌條目的所有方法。主要提了幾個日誌處理的方法：

1. 滾動日誌（rollover logging）：透過設定條件來清理掉老舊日誌以儲存新日誌，如日誌儲存空間到達95%，系統自動刪除25%的老舊日誌。
2. 歸檔日誌（archive logs）：日誌達到最大大小後，系統將日誌另存並啟動新日誌，易造成系統磁碟空間爆掉。
3. 日誌轉存：歸檔的基礎上，利用指令碼或其他機制將歸檔檔案直接傳送到另一臺伺服器，一般是日誌管理系統。

### 五、出口監控

出口監控指的是監控離開內網到網際網路的流量，主要是檢測未授權將資料傳送到網際網路，即資料洩露。

1. 隱寫術（Steganography）：攻擊者將資訊嵌入其他檔案（如圖片、音影片等），可在邊界處使用雜湊演算法校驗檔案完整性來判斷是否嵌入訊息。
2. 電子水印（Digital Watermark）：用於在數字檔案中秘密地嵌入標記，常用於版權管理。
3. 資料防洩漏（DLP）：可以檢測電子水印來執行過濾動作，與其他安全裝置一樣，無法檢測加密檔案和加密流量。

## D7-12：自動化事故響應

### 一、理解安全編排自動化與響應（SOAR）

SOAR是一組技術，允許組織自動化的響應某些事故，簡單原理是管理員提前定義什麼事件以什麼動作處理，如一臺電腦中病毒，則自動配置交換機埠將其隔離。

1. 場景手冊（Playbook）

描述了各類攻擊場景下驗證和響應事故的過程。

1. 執行手冊（Runbook）

將場景手冊的過程自動化實現。

1. 例子和區別

* 場景過程：隨身碟惡意病毒感染主機，執行主機防毒並隔離，病毒清除主機解除隔離。
* 自動化實現：採集系統插入隨身碟和防毒軟體檢測到病毒的日誌，下發策略到主機防火牆隔離主機，防毒軟體執行病毒查殺，病毒清除後主機防火牆策略恢復。

場景手冊的主要目的是記錄執行手冊應該做什麼動作，執行手冊來自動化的實現場景手冊的內容。

### 二、機器學習和人工智慧工具（ML && AI Tools）

1. 機器學習（Machine Learning）

機器學習是人工智慧的一部分，指的是能夠透過經驗來自動提高能力的系統。

1. 人工智慧（Artificial Intelligence）

人工智慧是一個廣泛的、不斷發展的領域，使機器能夠執行擁有人類智慧才能完成的任務。

1. 區別和應用

人工智慧包括機器學習，最大的區別在於是否是零知識開始（人工智慧會為自己建立規則，機器學習依靠人設定的規則），典型應用的例子是AlphaGo（圍棋）。基於行為的檢測系統是機器學習和人工智慧在資訊保安方面的應用。

### 三、威脅情報（Threat Intelligence）

威脅情報是指收集潛在威脅的資料，形成威脅情報庫共享自己或他人用於提前預防威脅。

1. 理解殺傷鏈

殺傷鏈（kill chain）是軍方一直使用用於戰爭對抗的，只要使過程中任意一步中斷，就能挫敗攻擊者，基於此Lockheed Martin建立了網路殺傷鏈框架（Cyber Kill Chain framework）。

* 偵察（Reconnaissance）：攻擊者獲取目標的資訊。
* 武器化（Weaponization）：攻擊者識別目標的漏洞並研究利用的方法。
* 投遞（Delivery）：攻擊者向目標傳送武器。
* 利用（Exploitation）：攻擊者用武器利用漏洞。
* 安裝（Installation）：攻擊者利用漏洞安裝遠控。
* 命令與控制（Command and Control）：攻擊者實現C2能力。
* 目標行動（Actions on objectives）：開展任何想做的事情。

1. 理解MITRE ATT\&CK

MITRE ATT\&CK矩陣（由MITRE建立，全稱為Adversarial Tactics, Techniques, and Common Knowledge）是攻擊者在各種攻擊中使用的已識別戰術、技術和程式（tactics, techniques and procedures, TTPs）的知識庫。<https://attack.mitre.org/>

1. 威脅源

威脅源（threat feeds）指的是與潛在威脅相關的原始資料，通常無法直接使用。威脅情報源（threat intellgence feed）試圖從威脅源中提出有意義的資料，用於檢測和響應潛在威脅，通常提取可疑IP、域名、郵箱、雜湊等內容。

1. 威脅狩獵

威脅狩獵（threat hunting）是在網路中主動搜尋網路威脅的過程。安全人員可以利用威脅情報在組織網路中主動出擊，使用殺傷鏈模型來追蹤各個階段的可疑行為。

### 四、技術整合

ML && AI可以幫助SOAR建立場景，藉助威TI提高精準度，可不斷完善SOAR檢測和響應的能力。

## D7-13：災難恢復計劃

### 一、災難的本質

1. 自然災難：地震、洪水、暴風雨、火災、流行病、其他自然事件。
2. 人為災難：火災、恐怖行為、爆炸/煤氣洩漏、電力中斷、網路&公共設施&基礎設施故障、硬體/軟體故障、罷工/示威抗議、盜竊/故意破壞。

### 二、理解系統恢復、高可用性和容錯

系統恢復、高可用性和容錯的主要目標是消除單點故障（Single Point Of Failure，SPOF），透過可用時間的百分比衡量能力水平，如99.999%。

1. 保護硬碟驅動器

* RAID-0：條帶（striping），使用兩個及以上硬碟，提高效能，沒有容錯能力。
* RAID-1：映象（mirroring），使用兩個硬碟，每個盤儲存相同資料，降低整體空間大小（N/2），具有容錯能力。
* RAID-5：奇偶校驗條帶（sstriping with parity），使用三個及以上硬碟，其中一塊盤儲存奇偶校驗資訊（N-1），具有容錯能力。
* RAID-6：RAID-5的冗餘版本，使用四個及以上硬碟，其中兩塊盤儲存奇偶校驗資訊（N-2），具有容錯能力。
* RAID-10：條帶映象（stripe of mirrors），使用四個及以上硬碟，降低整體空間大小（N/2），具有容錯能力。

基於硬體的RAID相對昂貴，但高效、可靠、支援熱插拔，基於軟體的RAID相對便宜，但效能較低、支援冷插拔。

1. 保護伺服器

透過故障轉移叢集（failover cluster）來保障關鍵伺服器的容錯能力。

![](https://366271701-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F8rn090lRzHL4UfRBIqer%2Fuploads%2Fgit-blob-b5a9f2cec49209fc7637b4ae3370e4e2ede0c145%2F7_failover.png?alt=media)

1. 保護電源

* 不間斷電源（UPS）：通常提供段時間供電（5～30分鐘），幫助伺服器正常關機，或提高穩定電壓。
* 發電機（generator）：可提供長時間供電，但需要考慮燃料供給和儲備問題。

1. 可信恢復

可信恢復（trusted recovery）保障系統在發生故障或崩潰前後，其安全性是一樣的。

1. 故障後的系統狀態

* 故障安全（fail-secure）：系統故障後阻止所有訪問，安全性高。
* 故障開放（fail-open）：系統故障後允許所有訪問，安全性低。

這兩個系統狀態還可以應用於防火牆、門禁等。

1. 可信恢復型別

* 手動恢復（Manual Recovery）：系統故障後必須人工執行可信恢復。
* 自動恢復（Automated Recovery）：系統故障後，可以針對至少一種故障進行自動恢復。
* 無不當損失的自動恢復（Automated Recovery without Undue Loss）：統故障後，可以針對至少一種故障進行自動恢復，且可保障特定物件不丟失。
* 功能恢復（Function Recovery）：系統故障後，可以自動恢復特定功能。

1. 服務質量

服務質量（QoS）可保護網路資料的可用性。

* 頻寬（Bandwidth）：傳輸通訊的網路容量。
* 延遲（Latency）：資料包從源傳輸到目的地所需的時間，通常提及延遲大、網速慢。
* 抖動（Jitter）：不同資料包之間的延遲變化，通常體現就是網速時快時慢。
* 資料包丟失（Packet Loss）：傳輸過程中資料包丟失，需要重傳才能獲取完整資料。
* 干擾（Interference）：電子噪音等因素造成資料包完整性破壞。

早些時候用交換機或路由器進行控制，現在通常使用應用識別技術控制應用流量。

### 三、恢復策略

災難恢復策略不僅應包含有效的自動化響應能力，還應購買保險來降低經濟損失（保險應包含ACV條款來確保賠償金額）。

1. 業務單元和功能優先順序

災難恢復也分輕重緩急，因此需要提前確定業務恢復優先順序，可參考BCP計劃中的業務影響分析（BIA）作為基礎資料，再對業務流程的步驟再進行優先順序劃分，越精細化，災難恢復時越有條理、恢復速度越快。此過程還需要確定平均修復時間（MTTR）、最大可容忍中斷時間（MTD）、恢復時間目標（RTO）、恢復點目標（RPO）。

1. 危機管理

透過危機管理（Crisis Management）培訓，保障人員在碰到突發災難時鎮定自若，領導團隊開展災難恢復計劃。

1. 應急通訊

當災難發生後，一方面，對公眾釋出受災情況和恢復情況說明至關重要，能增強公眾對組織的信任；另一方面，內部訊息的互通也非常重要，高階管理層如何通知員工下一步應該做什麼，這都需要應急通訊來保障。

1. 工作組恢復

在災難恢復時很容易關注對業務系統的恢復，但更需要關注工作組的恢復，畢竟業務正常運作還是要靠人來完成。

1. 可替代處理站點（Alternate Processing Sites）

解決主站點短期內無法正常執行的情況。

* 冷站點（Code Sites）：該站點僅有電話線，用於提供緊急通訊。優點是非常便宜，但恢復時間非常長（數週）。
* 熱站點（Hot Sites）：該站點具有完備的基礎設施（伺服器、工作站、通訊線路等），定期或實時從主設施獲取資料。非常昂貴，但恢復速度快，恢復速度取決於資料的複製方式。
* 溫站點（Warm Sites）：該站點與熱站點的區別在於沒有資料，需要將資料備份在備用伺服器上還原才能恢復。恢復時間通常需要12小時以上，但費用較熱站少。
* 移動站點（Mobile Sites）：該站點如電影中車廂塞滿伺服器的麵包車，可以快速恢復一個小型工作組。
* 雲端計算（Cloud Computing）：雲端計算已成為首選災難恢復的選項，雖然經濟方便且高效，但仍需要注意使用雲端計算的安全風險。
* 相互援助協議（MAA）：Mutual assistance agreements，也叫互惠協議（reciprocal agreements），兩個組織承諾在災難發生時透過共享計算設施或其他技術資源彼此援助，但非常難以實現，原因在於信任。

1. 資料庫恢復

災難恢復計劃中資料庫恢復技術的選擇非常重要，其決定了災難發生後的恢復速度。

* 電子連結（Electronic Vaulting）：透過批次傳輸將資料庫備份轉移到遠端站點。該方式在恢復時速度很慢，且存在丟失資料的可能性，建議進行突擊測試來確定有效性。
* 遠端日誌處理（Remote Journaling）：相較於電子連結，該方式傳輸頻率更高（至少每小時一次）。
* 遠端映象（Remote Mirroring）：實時傳輸資料到遠端伺服器上，最先進的資料庫備份方案，但非常昂貴。

基於雲的資料庫包含冗餘能力，可以考慮納入DRP。

### 四、恢復計劃的開發

完成業務優先順序識別和替代站點的選擇，就可以開發災難恢復計劃，通常包含以下內容：

* 執行概要
* 特定部門的計劃
* 針對負責實施和維護關鍵備份系統的IT人員的技術指南
* 災難恢復團隊的人員清單
* 提供給關鍵災難恢復團隊成員的完整副本

1. 應急響應（Emergency Response）

DRP應包含簡單而全面的說明（即應急響應計劃），以便重要人員在意識到災難正在發生或即將發生時立即遵循。根據災難型別的不同，應急響應計劃中的執行動作會有很大差異，但最重要的任務要排在第一位。應急響應計劃中還定義了啟動災難恢復計劃的標準和宣佈災難的角色。

1. 人員和通訊（Personnel and Communications）

DRP應包含人員清單，以便在發生災難時進行溝通。人員清單包括姓名、職責、聯絡方式、備用聯絡人及聯絡方式。

1. 評估（Assessment）

對災難的評估是漸進明細的，第一響應人的評估是簡單的，隨著響應的進行會開展更詳細的評估，以便隨時調整資源分配。

1. 備份和異地儲存

備份指的是儲存在磁帶、磁碟、雲或其他介質的資料，是災難恢復的核心，因此DRP必須完整地說明組織的備份策略。

1. 備份方式

* 完整備份（Full Backups）：複製所有資料。
* 增量備份（Incremental Backups）：只複製最近一次完整或增量備份之後有變化的資料。
* 差異備份（Differential Backups）：只複製最近一次完整備份之後有變化的資料。

使用完整+增量和完整+差異的不同在於，前者備份時間短、空間佔用少、恢復時間長，具體備份方案取決於組織要求的RPO。備份不僅需要本地備份（方便恢復），還需考慮異地備份（以防大災難發生）。

1. 磁碟到磁碟（D2D）備份

傳統備份技術都是圍繞磁帶設計的，透過虛擬磁帶庫（VTL）可以把磁碟虛擬稱磁帶進行備份操作。

1. 最佳備份實踐

* 業務空閒時間執行備份
* 規劃備份儲存空間
* 採用RAID、叢集或映象等補償措施
* 刪除冗餘備份資料
* 測試恢復流程

1. 磁帶輪換

磁帶輪換策略有祖父-父親-兒子（GFS）、漢諾塔（Tower of Hanoi）、六磁帶每週備份（Six Cartridge Weekly Backup）等。

1. 軟體託管協議

software escrow arrangement，在供應商未能為產品提供足夠的支援或供應商破產的情況下，組織可以獲取原始碼來獲得支援。

1. 公共設施

災難恢復計劃還需要考慮公共設施，如電力、水、天然氣、下水道等服務。

1. 後勤保障

災難發生後可能會涉及調撥人員、裝置和物資到備用站點，因此後勤保障也是DRP需要考慮的內容。

1. 恢復和還原

災難發生後，備用站點能夠正常執行則完成恢復（Recovery），然後考慮主站點的恢復，一旦主站點恢復執行則完成還原（Restoration）。

### 五、培訓、意識和文件化

與BCP一樣，也需要對員工進行DRP培訓。全員培訓以確保DRP的權威性，災難恢復團隊成員進行詳細的技能培訓，以保障能夠有效開展災難恢復活動，並定期進行復習。DRP通常是敏感文件，不同職責的員工僅能看到與其相關的內容（知其所需），培訓內容亦如此。由於災難往往會造成電子裝置不可用，因此將DRP列印多個副本分別儲存是十分有必要的。

### 六、測試與維護

DRP必須定期進行測試，以確保其內容符合組織需求。

1. 通讀測試（Read-Through Test）

也叫檢查單測試（checklist tests），向災難恢復團隊成員分發DRP副本進行內容審查。

1. 結構化演練（Structured Walk-Through）

也叫桌面練習（tabletop exercise），災難恢復團隊成員開會扮演災難時自己負責的角色職責，討論可能需要最佳化的部分，此型別測試可能涉及人員實際活動，如逃離辦公樓。

1. 模擬測試（Simulation Test）

與結構化演練類似，但某些響應措施會進行測試，可能會中斷非關鍵業務活動或佔用運營人員。

1. 並行測試（Parallel Test）

涉及將人員重新安置到備用恢復站點並實施站點啟用程式，但主站點仍負責處理日常業務。

1. 完整中斷測試（Full-Interruption Test）

涉及直接關閉主站點的運營，並在備用站點啟動啟用程式，風險非常大，通常不會進行此型別測試。

1. 經驗教訓（Lessons Learned）

任何災難恢復操作或其他安全事故結束後，組織應該立即組織經驗教訓會議。團隊成員應該反思在活動中的行為和結果，總結經驗改進事故響應流程和技術，以便更好地應對未來的安全危機。

最佳實踐可參考：NIST SP 800-61。

1. 維護

組織需求變化、災難恢復演練、安全事故響應等情況的發生，都將促使DRP計劃的最佳化。因此需要對DRP進行變更，然後再進行培訓、測試、總結，是一個動態的迴圈活動。

## D7-14：調查

### 一、調查型別

1. 行政調查（Administrative Investigations）

屬於內部調查，旨在檢查運營問題或違反組織策略，但也可能隨著調查的發現升級成其他型別的調查。

針對運營問題的調查，主要是調查業務問題的根本原因，不在乎證據的收集；而針對員工違反組織策略的調查，則需要收集強有力的證據才合適，因為可能會涉及內部誤判。

1. 犯罪調查（Criminal Investigations）

通常由執法機構執行，針對違法行為進行調查。

針對犯罪調查必須滿足超越合理懷疑（beyond a reasonable doubt）的證據標準，即遵循非常嚴格的證據收集和儲存過程。

1. 民事調查（Civil Investigations）

通常涉及民事糾紛。

民事調查的證據收集標準不是那麼嚴格。

1. 監管調查（Regulatory Investigations）

由政府工作人員執行，針對個人或企業可能違法（如網路安全法）或違規（如行業標準）時進行監管調查，即合規性調查。

### 二、電子發現（eDiscovery）

1. 資訊治理（Information Governance）：確保資訊能夠有效地為未來的電子發現提供支援。
2. 識別（Identification）：當可能發生訴訟時，識別所需資訊的位置。
3. 儲存（Preservation）：確保潛在發現的資訊的完整性。
4. 收集（Collection）：集中收集相關資訊。
5. 處理（Processing）：將收集的相關資訊進行過濾，刪減無關資訊（粗剪）。
6. 審查（Review）：檢查剩餘的資訊以確定相關資訊（細剪），並移除受律師-客戶特權（attorney-client privilege）保護的任何資訊。
7. 分析（Analysis）：對剩餘資訊進行更深層次的調查。
8. 生產（Production）：將資訊置入可與他人共享的格式併傳送給需要方。
9. 呈現（Presentation）：向證人、法庭和其他當事人展示資訊。

### 三、證據

法庭上使用的證據也被稱為工件（artifacts），如計算機、移動裝置、網路裝置、裝置日誌等。

1. 可採納的證據

* 必須與事實相關的（relevant）
* 對事實來說是必要的（material）
* 必須合法獲得（competent）

1. 證據型別

* 實物證據（Real Evidence）：也被稱為客觀證據（object evidence），如兇器、膝上型電腦、硬碟、指紋、DNA等。
* 文件證據（Documentary Evidence）：任何證明事實的書面內容。它有兩個規則：最佳證據規則（best evidence rule）指的是文件類證據必須是原始文件，不能是副本；口頭證據規則（parol evidence rule）指的是口頭協議無效。
* 言辭證據（Testimonial Evidence）：證人的證詞形成的證據。證人證詞必須基於事實觀察到直接證據，但領域專家的證言不適應此要求。傳聞規則（Hearsay Rule），通常避免傳聞行為，即證人聽說的事情不能當證據。但也有例外，如業務記錄可以被證言當作言辭證據。
* 證明性證據（Demonstrative Evidence）：用來支援言辭證據的證據，如DDoS攻擊原理分析圖示，可採納性由陪審團決定。

證據鏈（Chain of Evidence），也叫監管鏈（chain of custody），為了證據的完整性、合法性而進行的記錄活動。

1. 工件、證據收集和取證程式

計算機證據國際組織（IOCE）指導數字取證的6個原則：

* 合規：處理數字證據時，必須應用所有通用的司法和程式原則。
* 完整性：收集數字證據後，不能修改證據。
* 培訓：某人有必要使用原始數字證據時，應當接受有針對性的培訓。
* 監管鏈：與收集、訪問、儲存或轉移數字證據有關的所有活動都應當被完整記錄和保留，並且可供審查。
* 責任：在數字證據被某人掌握之後，他應當對與數字證據有關的所有活動負責。
* 遵守：所有負責收集、訪問、儲存或轉移數字證據的機構都負責遵守上述原則。

取證分析型別

* 介質分析（Media Analysis）：識別和提取儲存介質中的資訊，如磁碟、硬碟、光碟等。
* 記憶體分析（In-Memory Analysis）：嘗試從記憶體中提取資訊，技術難度非常大，如轉儲檔案的提取。
* 網路分析（Network Analysis）：從網路流量進行分析，除非攻擊行為仍在發生，不然需提前部署抓取流量的機制才能實現。
* 軟體分析（Software Analysis）：對軟體及其活動進行分析，如軟體程式碼、軟體日誌、軟體的雜湊值等。
* 硬體/嵌入式裝置分析（Hardware/Embedded Device Analysis）：對硬體和嵌入式裝置中的內容進行分析，如智慧手機、平板電腦、車機系統等。

取證分析獲取到的資訊進行映象複製並計算雜湊值，分析工作應該在資訊副本上進行，儘可能保證證據的完整性，並在整個取證分析活動中保持監管鏈。

### 四、調查過程

1. 收集證據

收集證據必須以適當的方式進行，有幾種可能的方式：

* 自願上交（voluntarily surrender）：僅攻擊者不是證據所有者的情況，通常是內部調查。
* 法庭傳票（court subpoena）：法庭傳票迫使個人或組織上交證據，但證據容易被篡改。
* 顯見宣告（plain view doctrine）：執法人員可以扣押直觀看到的證據，且該證據與犯罪活動有關。
* 搜查令（search warrant）：不需要向證據所有者或其他人透漏資訊的情況下獲取證據，需說服法官才可採取該行動。
* 緊急情況（exigent circumstances）：在緊急情況下，即如果不立即收集證據，則證據可能會被銷燬的情況下，執法人員可以無需搜查令就可收集證據。

為避免收集證據會影響個人隱私問題的出現，可以在僱傭員工時簽署一份同意調查的協議。

1. 請求執法

在調查中首先要做出的判斷就是是否請求執法機構介入，這是一個艱難的抉擇，因為請求執法可能會對組織信譽造成影響，並會造成無法私下調解的結果。

1. 進行調查

調查時應遵循如下原則：

* 不對原始證據進行調查，應使用備份或副本；
* 不要進行反擊活動；
* 請求專家協助，避免法律問題。

1. 約談個人

如果約談的是掌握相關資訊的人，稱為約談（interview）；如果懷疑某人涉嫌犯罪且想獲取證據的約談，稱為審問（interrogation）。

1. 資料完整性和保留

由於證據的完整性遭到破壞，則在法庭上會被認為是無效的，因此調查過程中保護證據完整性非常重要。

1. 報告和記錄調查

在資訊保安的每個環節，文件化都十分重要，將調查過程全部記錄下來形成報告，為法庭博弈提供支援。

## D7-15：計算機犯罪型別和道德

### 一、計算機犯罪的主要型別

1. 軍事和情報攻擊

主要用於從執法機構或軍事和技術研究機構獲取秘密和受限資訊，通常危害國家安全，攻擊者均是專業人員，如高階持續性威脅（APT）。

1. 商業攻擊

主要用於非法危害企業運營的完整性、機密性和可用性，如商業間諜、勒索軟體等。

1. 財務攻擊

主要目的是非法獲取錢財或服務，如盜取銀行資金、免費打電話、DDoS勒索等。

1. 恐怖攻擊

主要目的是擾亂人民的正常生活和灌輸恐懼感，如電力系統癱瘓、大壩洩洪等。

1. 惡意攻擊

主要目的是對組織或個人造成破壞，常見於內部員工惡意報復，如剋扣工資、刪庫跑路。

1. 興奮攻擊

僅是為了樂趣而發起的攻擊，攻擊者常被稱為指令碼小子（script kiddies）。

1. 駭客行動主義攻擊

通常將政治活動與駭客興奮結合起來，有一定的組織信仰，如Anonymous組織。

### 二、道德

道德規範是職業行為的最低標準。

1. 組織的道德規範

每個組織都有自己的道德規範，透過安全制度或安全策略釋出給員工進行遵守，通常是指南性策略。

1. (ISC)²的道德規範

遵守(ISC)²的道德規範是獲取證書的必要條件。

* 保護社會、公益、必要的公眾信任和信心以及基礎設施；
* 行為得體、誠實、公正、負責和合法；
* 為僱主提供勤勉和稱職的服務；
* 推動和保護職業。

道德規範投訴

* 任何人都可以提出準則1和準則2的投訴；
* 僅僱主才能提出準則3的投訴；
* 其他專業人員可以提出準則4的投訴。

1. 道德和網際網路

* RFC 1087
* 計算機道德規範10條戒律
* 公平資訊實踐準則
