第一組對策試圖偵測入侵並以某種方式回應。偵測過程可以是管理員讀日誌、也可以是程式嗅探網路;回應可能是自動終止連線或程序,或只是管理員從主控台仔細審查一切。

越早偵測越好#

對系統管理員而言,你知道的漏洞遠不如你不知道的危險。入侵越早被偵測,越早能處理、越可能被遏制。數月未被發現的入侵值得憂心。

偵測入侵的方法是預想攻擊駭客會做什麼——知道了,就知道要找什麼。偵測型對策會在日誌檔、網路封包、甚至程式記憶體中尋找這些攻擊模式。偵測到後,就能清除駭客、從備份還原修復檔案系統損害、辨識並修補被利用的弱點。

在有備份與還原能力的電子世界裡,偵測型對策相當強大——它能抵銷攻擊者所做的一切。

對攻擊者而言:隱蔽是最寶貴的資產#

由於偵測未必即時,有些「打了就跑(smash and grab)」的情境下偵測與否無所謂;但即使如此,不留痕跡仍是上策。隱蔽(stealth)是駭客最寶貴的資產之一。

利用弱點取得 root shell 意味著你能在系統上為所欲為,但避免被偵測還意味著沒人知道你在那裡:

  • 「上帝模式」加上「隱形」,造就危險的駭客。
  • 從隱蔽位置,能悄悄從網路嗅探密碼與資料、對程式植入後門、對其他主機發動進一步攻擊。

要保持隱藏,只需預想可能被用到的偵測方法:知道對方在找什麼,就能避開特定的利用模式、或模仿合法的模式。隱藏與偵測之間的協同演化循環,靠的正是「想到對方沒想到的事」。