Cyber Security Academy · Lektion

Udryddelse, genoprettelse og indhøstede erfaringer

Fjern angriberes adgang, gendan systemer sikkert, og gennemfør en skyldfri evaluering efter hændelsen.

Lektion 3 af 413 trin

Udryddelse, genoprettelse og indhøstede erfaringer er en gratis Cyber Security Academy-lektion på CoddyKit. Dette er lektion 3 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Cyber Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cyber Security Academy-kurset indeholder 4 lektioner i alt.

Fase 4: Fjernelse

Fjernelse fjerner truslen fra alle berørte systemer. Når inddæmningen har fastslået omfanget, sikrer fjernelsen, at der ikke er nogen persistensmekanismer tilbage — malware, bagdøre, kompromitterede legitimationsoplysninger eller uautoriserede konti.

Trin til fjernelse

Grundig fjernelse omfatter:

  • Fjern al malware og alle implantater, der er identificeret under undersøgelsen
  • Slet uautoriserede brugerkonti og SSH-nøgler, som angriberen har tilføjet
  • Fjern cron-job, kørselsnøgler i registreringsdatabasen og planlagte opgaver, som angriberen har tilføjet
  • Installér en rettelse til den sårbarhed, der muliggjorde den første adgang
  • Nulstil alle kompromitterede legitimationsoplysninger
  • Genopbyg alvorligt kompromitterede systemer fra kendte, rene afbildninger

Genopbygning kontra rensning

For alvorligt kompromitterede systemer er genopbygning fra en ren afbildning mere pålidelig end at forsøge at fjerne alle malwareartefakter. Rootkits og vedvarende implantater kan overleve forsøg på rensning. Risikoen for at overse noget er for høj på kritiske systemer.

Kontrol af fjernelsen

Kontrollér efter rensningen:

  • Scan igen med flere antivirus-/EDR-værktøjer
  • Gennemgå persistensmekanismer (autostartmekanismer, cron, tjenester)
  • Kontrollér, om der er oprettet nye brugerkonti eller SSH-nøgler
  • Overvåg netværkstrafikken for C2-tilbagekald
  • Kør integritetskontroller på kritiske binære filer

Fase 5: Genoprettelse

Genoprettelse bringer systemerne sikkert tilbage til normal drift. Hvis genoprettelsen fremskyndes uden at fjernelsen er bekræftet, er der risiko for geninfektion. Vigtige aktiviteter:

  • Gendan fra verificerede, rene sikkerhedskopier efter behov
  • Sæt gradvist systemerne online igen med forbedret overvågning
  • Kontrollér systemintegritet og korrekt drift
  • Overvåg for tegn på, at angriberen vender tilbage

Gendannelse fra sikkerhedskopier

Gendannelse fra sikkerhedskopier:

  • Kontrollér sikkerhedskopiens integritet (hashsammenligning)
  • Gendan til et rent miljø (ikke det samme kompromitterede miljø)
  • Test de gendannede systemer, før de sættes i produktion
  • Ved ransomware: Sørg for, at malwaren er fjernet, før du gendanner filer

Overvågning efter genoprettelse

Øg overvågningsintensiteten efter genoprettelsen:

  • Forbedret logning på gendannede systemer i 30+ dage
  • Udløs en advarsel ved aktivitet, der matcher angriberens TTP'er
  • Gennemgå netværksstrømme for usædvanlige forbindelser
  • Validér adgangskontroller og tilladelser igen

Fase 6: Evaluering efter hændelsen

Evalueringen efter hændelsen (erfaringsopsamlingen) bør finde sted inden for 1-2 uger. Deltagere: IR-teamet, ejere af berørte systemer og ledelsen. Målet er at forstå den grundlæggende årsag, forbedre forsvaret og opdatere procedurerne.

Analyse af grundlæggende årsag

RCA spørger: Hvorfor skete dette?

  • Hvad var den oprindelige angrebsvektor?
  • Hvilke kontroller svigtede eller manglede?
  • Hvor længe var angriberen til stede, før vedkommende blev opdaget?
  • Hvordan bevægede angriberen sig lateralt?
  • Hvilke data blev tilgået eller eksfiltreret?

Målepunkter og rapportering

Vigtige IR-målepunkter, der skal følges:

  • MTTD — Gennemsnitlig tid til detektion
  • MTTR — Gennemsnitlig tid til reaktion/genoprettelse
  • MTTC — Gennemsnitlig tid til inddæmning
  • Antal berørte systemer
  • Omfanget af dataeksponeringen

Forbedring af fremtidig indsats

Resultater af erfaringsopsamlingen:

  • Opdatér IR-beredskabsvejledninger med nye observerede TTP'er
  • Implementér manglende detektionsfunktioner
  • Installér rettelser til identificerede sårbarheder
  • Planlæg uddannelse i identificerede mangler
  • Opdatér kommunikationsskabeloner

Hurtigt tjek: Fjernelse og genoprettelse

Hvorfor foretrækkes det ofte at genopbygge et alvorligt kompromitteret system fra en ren afbildning frem for at forsøge at rense det?

Opsummering af lektionen

Fjernelse eliminerer alle angriberens artefakter: malware, bagdøre, uautoriserede konti og C2-persistens. Genopbyg alvorligt kompromitterede systemer i stedet for at rense dem. Genoprettelse bringer driften tilbage ved hjælp af verificerede, rene sikkerhedskopier og forbedret overvågning. Evalueringen efter hændelsen identificerer den grundlæggende årsag, måler MTTD/MTTR og forbedrer den fremtidige indsats gennem opdaterede beredskabsvejledninger og nye detektionsfunktioner.

Gratis at komme i gang

Lær Cyber Security Academy med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
76
Lektioner
303

Ofte stillede spørgsmål

Er lektionen “Udryddelse, genoprettelse og indhøstede erfaringer” gratis?

Ja — alle 3 lektioner i læringssporet Cyber Security Academy, inklusive “Udryddelse, genoprettelse og indhøstede erfaringer”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Cyber Security Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Udryddelse, genoprettelse og indhøstede erfaringer”?

Fjern angriberes adgang, gendan systemer sikkert, og gennemfør en skyldfri evaluering efter hændelsen. Du øver dig i Cyber Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cyber Security Academy?

Der kræves ingen tidligere erfaring. Cyber Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 3 af 4.

Hvor lang tid tager lektionen “Udryddelse, genoprettelse og indhøstede erfaringer”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cyber Security Academy-lektion?

Ja. Alle Cyber Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. IR-livscyklussen: Forbered, identificér, begræns
  2. Bevisindsamling og bevisførselskæden
  3. Udryddelse, genoprettelse og indhøstede erfaringer
  4. Sådan skriver De en hændelsesrapport
← Tilbage til Cyber Security Academy