Obwohl die Antwort stark von der Agentur abhängen kann, die Sie informieren möchten, glaube ich, dass Sie dies im Allgemeinen tun sollten. Da die Überwachung und Beantwortung des Missbrauchspostfachs für unsere Organisation eine meiner Hauptaufgaben ist, kann ich positiv sagen: "Ja, bitte!". Ich hatte das gleiche Gespräch mit Mitgliedern anderer Sicherheitsorganisationen und die Antworten schienen größtenteils zu bestehen aus:
- Wenn die whois-Informationen auf dem IP ein Unternehmen oder eine Universität anzeigen, melden Sie dies
- Wenn die whois-Informationen auf der IP einen ISP anzeigen, stören Sie nicht
Ich, natürlich, wird Ihnen sagen, nicht auf diesen Regeln zu folgen, aber ich würde empfehlen , auf der Seite des Berichts verirrte. Es ist normalerweise nicht sehr anstrengend und kann den Jungs am anderen Ende wirklich helfen. Ihre Argumentation war, dass ISPs nicht oft in der Lage sind, sinnvolle Maßnahmen zu ergreifen, sodass sie die Informationen ablegen. Ich kann sagen, dass wir die Angelegenheit aggressiv verfolgen werden. Wir schätzen gehackte Maschinen in unserem Netzwerk nicht, da sie dazu neigen, sich zu verbreiten.
Der eigentliche Trick besteht darin, Ihr Antwort- und Berichtsverfahren so zu formalisieren, dass es sowohl zwischen Berichten als auch zwischen Mitarbeitern konsistent ist. Wir wollen mindestens Folgendes:
- IP-Adresse des angreifenden Systems
- Zeitstempel (einschließlich Zeitzone) des Ereignisses
- Die IP-Adressen der Systeme auf Ihrer Seite
Wenn Sie auch ein Beispiel der Protokollnachrichten einfügen können, die Sie darauf hingewiesen haben, kann dies ebenfalls hilfreich sein.
Wenn wir diese Art von Verhalten beobachten, richten wir normalerweise auch Firewall-Blöcke mit dem am besten geeigneten Bereich am am besten geeigneten Ort ein. Die Definitionen von "angemessen" hängen maßgeblich davon ab, was gerade passiert, in welcher Art von Geschäft Sie tätig sind und wie Ihre Infrastruktur aussieht. Dies kann von der Blockierung der einzelnen angreifenden IP auf dem Host bis hin zur Nichtweiterleitung dieses Lieferavis an der Grenze reichen.