工作站遭攻擊時之應對方法 - Linux

Table of Contents

小弟我現在用的系統是 CentOs 5.8

之前因為某單位訪查做了以下措施

1.存放製程資料之設備關閉HTTP服務

2.非傳輸製程資料期間,存放製程資料之設備關閉FTP檔案傳輸服務

但忘記為何原因而關閉了防火牆

今天電算中心告知我有一台工作站遭到外來攻擊

查詢IP是來自大陸和美國,且疑似有流量異常現象

電算中心做以下建議:

1.檢查防火牆開啟否

2.安裝軟體掃毒

3.重灌整個系統

因為工作站有些機密資料擔心外洩(內容不方便透露),所以有去問資工系的同學

我資工系的同學認為可能是隨意找目標攻擊

我爬文發現防毒軟體安裝似乎有點多餘?

我目前是已經重開防火牆,且設定僅信任ssh(port22可連線)

那我還有其他需要做的嗎?

是否真的需要做電算中心所說的措施嗎?

因為真的對工作站管理沒有很了解,只想說能用就好

還請版上高手提供意見

感謝

--

All Comments

Enid avatarEnid2013-11-09
改ROOT密碼、檢查工作排程跟執行程序
Elvira avatarElvira2013-11-14
1.資料先確保 2.系統重灌 3. ssh/ftp 帳號鎖IP 其餘全關全擋
Cara avatarCara2013-11-14
sshguard denyhosts
Caroline avatarCaroline2013-11-17
有機密資料還是去找專業的來吧...
Queena avatarQueena2013-11-19
port knocking
Oliver avatarOliver2013-11-22
這建議看看就好 因為Win機器很多 所以...
Rae avatarRae2013-11-26
ssh 改用 key 登入 拿掉 password 認證
Susan avatarSusan2013-11-30
是說可以的話非校內IP全擋會安全得多
Elvira avatarElvira2013-12-05
推danny8376..
先看看流量異常到底是人家進來還是出去還是session數..
Emma avatarEmma2013-12-06
還是根本是罐頭訊息 O_o
Irma avatarIrma2013-12-10
被使用者偷裝了P2P嗎 (X
Ophelia avatarOphelia2013-12-15
從工作站上確認下流量吧 看哪個process生出來的
Daniel avatarDaniel2013-12-18
不會是dns udp吧?