Beweise sichern, bevor man aufräumt
Aufräumen vernichtet genau das, womit man später belegen müsste, was passiert ist.
14 Beiträge mit diesem Schlagwort.
Aufräumen vernichtet genau das, womit man später belegen müsste, was passiert ist.
Man muss keinen Mailserver betreiben, um eine Mail-Richtlinie zu brauchen. Es reicht, eine Domain zu haben.
Ein neuer Server bekommt die ersten Anmeldeversuche, bevor er einen DNS-Eintrag hat.
Wer alles misst, sieht nichts. Sieben Prüfungen reichen für einen Server und sie müssen von außen kommen.
Man muss eine Anwendung nicht geschrieben haben, um zu verhindern, dass sie zum Einfallstor wird.
Wer Protokolle nur im Ernstfall öffnet, sieht dort zum ersten Mal, wie „normal“ aussieht. Das ist der schlechteste Zeitpunkt.
Der teuerste Fehler nach einem Einbruch ist der schnelle Neustart. Er löscht genau das, was man später braucht.
Eine Abuse-Mail ist keine Drohung, sondern eine Frist. Wer sie ignoriert, verliert den Server, nicht die Diskussion.
Der schlimmste Zustand ist nicht der Alarm um drei Uhr. Es ist der Alarm, der nie kam, weil der Melder mit ausgefallen ist.
Die Innensicht sagt, was laufen soll. Nur die Außensicht sagt, was erreichbar ist.
Spam, Nachladen von Schadcode und der Kontakt zum Steuerungsserver sind alle drei ausgehende Verbindungen.
Ein übernommener Server zeigt keine Warnmeldung. Er läuft weiter, nur zusätzlich für jemand anderen.
Wer root hat, kann Protokolle ändern. Deshalb ist der einzige Ort, an dem sie zählen, ein anderer Rechner.
Nützlich für ruhige Protokolle. Der eigentliche Schutz ist eine Zeile weiter oben passiert.