Хроники кибер-безопасника

Хроники кибер-безопасника 

Ничто так не говорит о ИБ, как сотни ИБ продуктов

115subscribers

134posts

Возвращение утраченных позиций: Восстановление после атак LOTL

В случае обнаружения факта компрометации необходимо применение защитных контрмер.
Действия немедленного реагирования
📌Сброс учётных данных для привилегированных и непривилегированных учётных записей в пределах границ доверия каждой скомпрометированной учётной записи.
📌Принудительный сброс пароля, отзыв и выдача новых сертификатов для всех учётных записей и устройств.
Действия, относящиеся к среде Windows:
📌При подозрении на доступ к Контроллеру домена (DC) или Active Directory (AD) сброс паролей всех локальных учётных записей, включая Guest, HelpAssistant, DefaultAccount, System, Administrator и krbtgt. Учётную запись krbtgt, которая обрабатывает запросы на регистрацию Kerberos, следует дважды сбросить для обеспечения безопасности из-за истории с двумя паролями.
📌Если есть подозрение, что файл ntds.dit подвергался эксфильтрации, требуется сброс пароля всех пользователей домена.
📌Просмотр и коррекция политики доступа для временного отзыва или уменьшения права доступа для затронутых учётных записей и устройств.
📌Сброс учётных данных учётной записи без повышенных прав доступа: если доступ атакующего ограничен правами, сброс соответствующих учётным данным ключа доступа и отслеживание дальнейших признаков несанкционированного доступа, особенно к учётным записям администраторов.
Аудит конфигурации сети и устройств
Аудит сетевых устройств и пограничных устройств: проверка наличия признаков несанкционированных или вредоносных изменений конфигурации. Если изменения обнаружены:
📌 Требуется изменения всех учётных данных, используемых для управления сетевыми устройствами, включая ключи и строки, обеспечивающие функции сетевого устройства.
📌 Обновление всех прошивок и программного обеспечения до последних версий.
Использование инструмента удалённого доступа
📌 Минимизация удалённого доступа и контроль: следование рекомендациям по обеспечению безопасности средств и протоколов удалённого доступа, включая рекомендации по безопасности программного обеспечения удалённого доступа и безопасному использованию PowerShell.
Creator has disabled comments for this post.
Subscription levels2

Постоянный читатель

$20.2$10.1 per month
-50%
Идеально подходит для постоянных читателей, которые заинтересованы быть в курсе последних тенденций в мире кибербезопасности

Профессионал

$41 per month
Предназначено для ИТ-специалистов, экспертов, и энтузиастов, которые готовы погрузится в сложный мир ИБ + Q&A
Go up