Security+ Academy · Pelajaran

Pembendungan, Penghapusan dan Pemulihan

Gunakan strategi pembendungan (pengasingan rangkaian, penguncian akaun), hapuskan tapak berpijak perisian hasad, pulihkan daripada sandaran bersih dan sahkan integriti sistem.

Pelajaran 3 daripada 413 langkah

Pembendungan, Penghapusan dan Pemulihan ialah pelajaran Security+ Academy percuma di CoddyKit. Ini ialah pelajaran 3 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Security+ Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Security+ Academy merangkumi sejumlah 4 pelajaran.

Tiga Fasa Selepas Pengesanan

Setelah insiden disahkan dan skopnya ditentukan, tindak balas bergerak melalui tiga fasa berturutan: Containment (menghentikan kerosakan daripada merebak), Eradication (mengalih keluar semua jejak penyerang daripada persekitaran), dan Recovery (memulihkan sistem kepada operasi biasa serta mengesahkan integrity). Setiap fasa mempunyai objektif dan kriteria pengesahan yang berbeza. Beralih kepada recovery sebelum melengkapkan eradication merupakan error yang lazim dan menyebabkan jangkitan semula daripada mekanisme kegigihan penyerang yang masih tertinggal.

Containment Jangka Pendek berbanding Jangka Panjang

Containment berlaku dalam dua peringkat. Containment jangka pendek memberikan penstabilan segera — mengasingkan sistem terjejas daripada network, menyekat alamat IP penyerang pada tembok api, dan melumpuhkan akaun yang telah terjejas — untuk menghentikan kerosakan aktif. Containment jangka panjang melaksanakan kawalan yang lebih berkekalan supaya organisasi dapat terus beroperasi sementara penyiasatan dan eradication dijalankan — contohnya, membahagikan zon network yang terjejas kepada segmen dan bukannya memutuskannya sepenuhnya.

# Short-term containment actions
# 1. Isolate compromised host from network (EDR isolation):
falconctl -s network_contain --aids=<AID1,AID2>

# 2. Block attacker IP at perimeter firewall:
iptables -I INPUT -s 198.51.100.10 -j DROP
iptables -I OUTPUT -d 198.51.100.10 -j DROP

# 3. Disable compromised Active Directory account:
Disable-ADAccount -Identity 'compromised_user'

# 4. Reset Kerberos tickets (force re-auth):
# Reset krbtgt password TWICE (invalidates all Golden Tickets)

Pemeliharaan Bukti Semasa Containment

Prinsip penting: pelihara bukti sebelum anda melakukan pemulihan. Penganalisis hendaklah menangkap data mudah berubah (memory dump, proses running, sambungan network aktif) dan imej cakera forensik BEFORE mengambil sebarang tindakan yang akan mengubah keadaan sistem. Menjalankan but semula sistem, menjalankan alat penyingkiran perisian hasad, atau mencipta semula imej tanpa menangkap bukti akan memusnahkan rekod forensik yang diperlukan untuk memahami garis masa serangan, dan mungkin turut memusnahkan bukti undang-undang yang diperlukan untuk mendakwa penyerang atau memenuhi keperluan pemberitahuan kawal selia.

# Capture volatile data before containment (Windows PowerShell)
# Running processes
Get-Process | Export-Csv processes.csv
# Active network connections
Get-NetTCPConnection | Export-Csv connections.csv
# Memory dump (using Magnet RAM Capture or WinPmem)
.\winpmem_mini.exe output.raw
# Compute hash before imaging
Get-FileHash output.raw -Algorithm SHA256
# THEN isolate the system from the network

Eradication: Mengalih Keluar Semua Jejak

Eradication mengalih keluar semua kehadiran penyerang daripada persekitaran. Proses ini lebih kompleks daripada sekadar memadam fail perisian hasad. Penyerang yang mengekalkan akses mewujudkan pelbagai jejak: tugas berjadual, kunci run dalam daftar, akaun pengguna baharu, web shell pada pelayan, perisian tegar yang diubah suai, dan keizinan aplikasi OAuth yang tidak sah. Senarai semak eradication yang lengkap mesti menangani setiap teknik yang digunakan oleh penyerang berdasarkan bukti daripada fasa penyiasatan. Eradication yang tidak lengkap menyebabkan jangkitan semula — selalunya dalam masa beberapa jam selepas sistem dikembalikan kepada production.

# Eradication checklist example (ransomware incident)
# [ ] Remove all malware files (identified by hash)
# [ ] Delete attacker-created local and AD accounts
# [ ] Remove persistence: scheduled tasks, Run keys, services
# [ ] Delete web shells if web server was compromised
# [ ] Remove unauthorized OAuth app consents
# [ ] Revoke and reissue all certificates if PKI was touched
# [ ] Reset KRBTGT password twice (invalidate Kerberos tickets)
# [ ] Revoke all active sessions for all potentially compromised users
# [ ] Patch the initial access vulnerability used to gain entry

Mencipta Semula Imej berbanding Membersihkan Sistem Terjejas

Bagi titik akhir yang terjejas oleh perisian hasad canggih atau rootkit, mencipta semula imej (memadam dan memasang semula daripada imej yang diketahui bersih) selalunya lebih disarankan berbanding cuba membersihkan sistem yang dijangkiti. Rootkit boleh bersembunyi di lokasi yang tidak dapat dicapai oleh antivirus, dan perisian hasad canggih mungkin telah mengubah binari sistem yang sukar dikenal pasti dan dipulihkan. Keputusan antara membersihkan dan mencipta semula imej bergantung pada: kecanggihan perisian hasad, sensitiviti data pada sistem, dan ketersediaan imej yang diketahui bersih untuk penggunaan semula dengan pantas.

Menampal Kerentanan yang Digunakan untuk Akses Awal

Eradication mesti merangkumi menutup kerentanan akses awal — jika tidak, penyerang yang sama (atau penyerang lain) boleh masuk semula melalui laluan yang sama. Kerentanan akses awal yang lazim termasuk: perisian yang tidak ditampal dengan CVE yang dieksploitasi melalui perkhidmatan yang menghadap internet, MFA yang lemah atau tiada pada sistem capaian jauh (VPN, RDP), pancingan data (memerlukan latihan kesedaran keselamatan dan penambahbaikan penapisan e-mel), serta kompromi rantaian bekalan (memerlukan semakan keselamatan vendor). Tampal dan kukuhkan sistem sebelum mengembalikannya kepada production.

Recovery: Memulihkan Sistem dengan Selamat

Recovery memulihkan sistem terjejas kepada operasi biasa daripada keadaan yang diketahui baik. Langkah recovery termasuk: memulihkan daripada sandaran bersih (mengesahkan integrity sandaran sebelum pemulihan), membina semula sistem daripada imej Golden, mengkonfigurasi semula kawalan network (mengalih keluar sekatan containment sementara), mengaktifkan semula akaun yang dilumpuhkan (dengan penetapan semula kata laluan), dan memasukkan sistem kembali ke production secara berperingkat, bukannya serentak. Pengembalian sistem secara berperingkat membolehkan pemantauan terhadap tanda-tanda jangkitan semula dalam setiap fasa.

# Recovery validation checklist
# [ ] Restore from backup taken BEFORE initial compromise date
# [ ] Verify backup integrity (hash comparison, test restore)
# [ ] Apply all patches before connecting to network
# [ ] Change ALL passwords for accounts on restored systems
# [ ] Enable enhanced logging (monitor closely for 30+ days)
# [ ] Run EDR scan immediately after restoration
# [ ] Verify application functionality before production traffic
# [ ] Monitor for attacker IoCs in SIEM for 30+ days post-recovery

Integrity Sandaran dan Perisian Tebusan

Perisian tebusan menyasarkan sistem sandaran secara khusus untuk menghalang recovery tanpa membuat bayaran. Pertahanan sandaran yang berkesan memerlukan: sandaran di luar tapak yang tidak disambungkan kepada network utama, sandaran tidak boleh ubah (storan Object Lock, WORM) yang tidak boleh disulitkan atau dipadam, sandaran terasing rangkaian untuk sistem kritikal, dan prosedur pemulihan yang diuji. Integrity sandaran hendaklah disahkan secara berkala — sandaran yang tidak boleh dipulihkan bukanlah sandaran. Organisasi hendaklah mengetahui tarikh sandaran bersih terakhir untuk menentukan titik pemulihan.

Pemantauan Network Semasa Recovery

Selepas eradication dan recovery, pemantauan dipertingkatkan hendaklah diteruskan untuk tempoh yang panjang (biasanya 30-90 hari). Sesetengah penyerang canggih memasang pintu belakang sekunder yang diaktifkan selepas akses utama mereka dikesan dan dialih keluar. Pemantauan dipertingkatkan merangkumi: meningkatkan sensitiviti amaran SIEM untuk IoCs penyerang yang diketahui, memantau pertanyaan DNS kepada domain yang menyerupai infrastruktur penyerang, memerhatikan komunikasi dengan mana-mana alamat IP yang dilihat semasa insiden, dan mencetuskan amaran bagi sebarang aktiviti daripada akaun yang baru dicipta.

Berkomunikasi Semasa dan Selepas Insiden

Pengurusan komunikasi semasa insiden sama pentingnya dengan tindak balas teknikal. Komunikasi dalaman memastikan organisasi selaras dan mencegah khabar angin. Komunikasi luaran kepada pelanggan, rakan kongsi, pengawal selia dan berkemungkinan media mesti dikawal dengan teliti — pendedahan yang terlalu awal, tidak tepat atau menimbulkan masalah undang-undang mewujudkan liabiliti tambahan. Semua komunikasi luaran hendaklah disemak oleh penasihat undang-undang sebelum dikeluarkan. Pemberitahuan kawal selia (keperluan GDPR selama 72 jam, keperluan HIPAA selama 60 hari) mempunyai tarikh akhir yang ketat dan dikira dari tarikh penemuan, bukan tarikh pengesahan.

Mengisytiharkan Insiden Ditutup

Insiden tidak ditutup apabila krisis segera berakhir — insiden ditutup apabila semua kriteria pengesahan dipenuhi: semua jejak penyerang yang diketahui telah dialih keluar dan disahkan, kerentanan akses awal telah ditampal, semua sistem terjejas telah dipulihkan dan disahkan bersih, pemantauan dipertingkatkan telah dilaksanakan, pemberitahuan kawal selia yang diperlukan telah dihantar, dan semakan selepas insiden telah dijadualkan. Penutupan insiden terlalu awal merupakan kesilapan lazim yang membolehkan kegigihan penyerang pada tahap rendah berkembang menjadi insiden kedua.

Semakan Pantas

Uji pemahaman anda tentang konsep CompTIA Security+ (SY0-701) daripada pelajaran ini.

Ringkasan Pelajaran

Dalam pelajaran ini, anda telah mempelajari bahawa: containment menghentikan kerosakan aktif melalui pengasingan, sekatan tembok api dan pelumpuhan akaun, eradication memerlukan pengalihan keluar SEMUA jejak penyerang termasuk mekanisme kegigihan, bukan hanya fail perisian hasad, dan recovery mesti menggunakan sandaran dari sebelum tarikh kompromi serta merangkumi pemantauan dipertingkatkan selama 30+ hari. Seterusnya, kita akan meneroka semakan selepas insiden dan perkara yang dipelajari.

Percuma untuk bermula

Pelajari Security+ Academy dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
30
Pelajaran
120

Soalan Lazim

Adakah pelajaran “Pembendungan, Penghapusan dan Pemulihan” percuma?

Ya — sebanyak 3 pelajaran dalam laluan pembelajaran Security+ Academy, termasuk “Pembendungan, Penghapusan dan Pemulihan”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus Security+ Academy merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Pembendungan, Penghapusan dan Pemulihan”?

Gunakan strategi pembendungan (pengasingan rangkaian, penguncian akaun), hapuskan tapak berpijak perisian hasad, pulihkan daripada sandaran bersih dan sahkan integriti sistem. Anda berlatih Security+ Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Security+ Academy?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Security+ Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 3 daripada 4.

Berapa lamakah pelajaran “Pembendungan, Penghapusan dan Pemulihan” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Security+ Academy ini?

Ya. Setiap pelajaran Security+ Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Persediaan: Pelan IR, Buku Panduan dan Pasukan
  2. Pengesanan dan Analisis: Mengenal Pasti Insiden Sebenar
  3. Pembendungan, Penghapusan dan Pemulihan
  4. Semakan Pascainsiden dan Pengajaran yang Dipelajari
← Kembali ke Security+ Academy