T1059.004 (Unix Shell)
Zararlangan xost: web-srv-01 (10.0.4.5)
www-data) orqali kiber-hujumchi veb-shell yuklagan va serverda maxfiy buyruqlarni ishga tushirmoqda!
Kiber-xavfsizlik madaniyati xodimlarni jazolash emas, balki xato qayta takrorlanmasligi uchun tizimga qat'iy to'siqlar qo'yishdir. Web-Shell insidentining "5 Nega?" zanjirini yakunlang:
Nega corp veb-serveri buzildi?
Chunki buzg'unchi /uploads papkasiga cmd.php veb-shellini yuklab, uni ishga tushirdi.
Nega PHP skripti uploads papkasida ishga tusha oldi?
Chunki Nginx konfiguratsiyasida yuklangan fayllar papkasi uchun PHP ijrosi taqiqlanmagan edi.
Nega xavfli konfiguratsiya serverga chiqib ketdi?
Chunki xodimlar yangilanishni shoshilinch qo'lda o'rnatgan, xavfsizlik tekshiruvidan o'tkazmagan.
Nega CI/CD da avtomatik xavfsizlik testlari bo'lmagan?
Chunki kompaniya konveyerida Nginx/Linux sozlamalarini tekshiruvchi avtomatik skaner o'rnatilmagan edi.
Ildiz Sabab va Tizimli Muhandislik Yechimi:
CI/CD ga majburiy IaC Security Gate qo'shish: agar uploads papkasida bajarilish huquqi bo'lsa, avtomatik deploy to'xtatiladi!
SOC xavfsizlik markazining 4 ta muhim kiber-topshirig'ini bajaring va 10 ballni qo'lga kiriting:
1-Kvest: SSH Brute-Force Hujumini Bartaraf Etish
1-tabda 2-signalni (SSH Brute-Force) tanlang va buzg'unchining 194.26.29.41 IP-sini UFW xavfsizlik devori orqali bloklang.
2-Kvest: Buzilgan Xostni Tarmoqdan Uzish (EDR Izolyatsiya)
1-kritik signaldagi (Web Shell) serverni tarmoqdan to'liq uzing (EDR Izolyatsiya) va hujumning ichki tarmoqqa tarqalishini to'xtating.
3-Kvest: Universal Sigma Qoidasini Tekshirish
2-tabda "Qoidani Sinovdan O'tkazish" tugmasini bosing va qoidaning Splunk hamda Elastic formatlariga xatosiz o'girilishini tekshiring.
4-Kvest: 5 Whys va Rasmiy Post-Mortem Tahlili
3-tabda 5 Nega? zanjirini ko'rib chiqing va MTTD/MTTR ko'rsatkichlari bilan rasmiy Post-Mortem hisobotini yarating.