遇到了这种情况,赶紧上个堡垒机

本文涉及的产品
Web应用防火墙 3.0,每月20元额度 3个月
云安全中心漏洞修复资源包免费试用,100次1年
云安全基线管理CSPM免费试用,1000次1年
简介: 堡垒机不是摆设,假如您也遇到了类似的情况,赶紧上个堡垒机。

几天前我们的一个制造业的客户突然给我打了一个电话,说是他们的服务器被入侵了,具体的现象是他们的一个OA软件的实施顾问正在运维部署一台Windows服务器的过程中突然被人“挤掉”了,然后阿里云的云安全中心控制台告诉他服务器在非常用地点被人登录了。

接到求援电话后我立即调阅分析了云防火墙、云WAF、云安全中心的相关事件日志,确实有两个在非常用地登录的预警,但云WAF和云防火墙中没有比较明显的被入侵的痕迹,在这种情况下我立即建议客户更换一下Windows服务器的管理员口令,并和OA的实施方去确认是否有其他同事登录过这台服务器,结果反馈的信息是否定的,OA实施方并没有其他同事登录过服务器。

得到这个信息后我又去仔细的检查了一下云防火墙、云WAF、云安全中心的日志,还是没有看出明显的被攻破的痕迹,假如通过应用和操作系统的漏洞进入了服务器肯定是会留下痕迹的,尤其是在云防火墙的主动外联流量里或多或少都会留下蛛丝马迹,但这次确实没有。

难道真的是被人暴力破解了口令?应该也不会,因为云安全中心拥有防暴力破解策略,强行猜测口令出错达到一定次数后会被自动屏蔽。

现在的情况就相当于家里的门锁被人直接拿钥匙打开了,完全没有敲砸的痕迹。

难道是钥匙丢了?依据奥卡姆剃刀定理,我倾向于这种假设。

奥卡姆剃刀定理的应用:如果对于同一现象有两种或多种不同的假说,我们应该采取比较简单或可证伪的那一种。

那到底是谁登录了服务器呢?又是谁泄露了登录口令呢?时间将告诉我们答案。果不其然,过了一会儿客户给我打来了电话,告诉我案件终于侦破了。原来是OA实施方的人员将管理员口令告诉了ERP的实施顾问,ERP的实施顾问登录了OA服务器,因为管理员口令已经被修改了所以ERP的实施顾问登录不了了去询问这才水落石出。

之所以OA服务器的密码会告诉ERP的实施顾问是因为这一段时间客户的信息化系统正在进行升级改造,需要ERP、OA进行集成整合,因此在很多时候为了简单直接的完成工作,实施方的顾问们会倾向于采用这种方式进行协作。其实这种情况在很多客户那里都存在,在事后追溯过程中也不容易定位到底是谁登录了服务器,谁又做了什么操作,假如出现了数据丢失或其他损失,相互的推诿扯皮估计是免不的。

上个堡垒机,问题将迎刃而解。我们可以在堡垒机上为每个实施顾问单独创建个人账号,顾问们能够登录哪些服务器可以随时进行授权,实施顾问们通过自己的个人账号登录堡垒机再转到服务器上进行实施和运维过程操作,在此过程中的所有操作将被堡垒机完整记录以便于事后追溯。假如不希望顾问继续访问这台服务器了,修改或删除策略即可让这个顾问无法访问对应的服务器,在此过程中实施顾问始终不知道服务器的管理员用户名口令。

假如您也遇到了类似的情况,赶紧上个堡垒机。

目录
相关文章
|
弹性计算 网络安全
通过云企业网实现不同账号、相同地域下的ECS实例内网互通
阿里云的专有网络类型实例,如果在同一VPC下,不同安全组互相授权即可内网互通,不同VPC默认是互相隔离的,还需要通过云企业网打通VPC才能实现内网互通本例为不同账号,不同VPC下的实例内网互通(图为实验开始前测试内网不通)第一步:安全组授权安全组互相授权操作方法:注意1:需要两台服务器的安全组都添加.
5547 0
通过云企业网实现不同账号、相同地域下的ECS实例内网互通
|
9天前
|
弹性计算 运维 对象存储
如何把阿里云ECS里的文件下载到本地(免登录免配置)
阿里云推出新功能,无需安装额外工具、不需ECS开通公网或登录ECS,仅通过控制台即可将ECS中的文件轻松下载至本地。只需开通OSS对象存储服务,按步骤创建任务,获取临时下载链接,即可在浏览器中直接下载文件。操作简便快捷,适合频繁需要从ECS下载文件的用户。
|
1月前
|
域名解析 弹性计算 网络安全
CEN+私网NAT实现跨地域访问云服务需求-CEN企业版
本文介绍了如何通过企业版云企业网和私网NAT配置,实现ECS内网跨地域访问OSS资源的方法。该方法避免了跨地域配置云服务网段时可能出现的管控异常问题,适用于其他云服务如MQ等。
|
域名解析 弹性计算 负载均衡
ecs中的安全组,授权对象可以用域名吗?
ecs中的安全组,授权对象可以用域名吗?
287 1
WAF3.0管理控制台
WAF3.0管理控制台
358 1
|
弹性计算 Linux 数据安全/隐私保护
登录阿里云 ECS 主机|学习笔记
快速学习登录阿里云 ECS 主机
登录阿里云 ECS 主机|学习笔记
|
弹性计算 网络安全 数据安全/隐私保护
跨账号VPC间互访|学习笔记
快速学习跨账号VPC间互访
跨账号VPC间互访|学习笔记
|
弹性计算 网络安全 API
CEN+私网NAT实现云服务主动访问跨VPC需求-CEN企业版
本文为您介绍如何通过企业版云企业网+私网NAT配置跨地域DMS纳管ECS数据库,实现云服务内网访问其他地域ECS资源。该办法避免跨地域配置云服务网段打通,可以有效避免出现管控异常等问题。 该方法可以推广到其他云服务上配置,如DTS,API网关等。
|
弹性计算 编解码 安全
阿里云ECS配置远程桌面
通过阿里云开发者成长计划学生专享申请到阿里云ECS云服务器,利用云服务器的特性以及公网IP,借助frp进行内网穿透,使外网通过访问公有IP或域名,就可访问内网中的计算机,解决了个人计算机没有公网IP或申请困难的缺陷,再借助RD client或其他应用实现远程桌面效果。本文主要讲述了如何设置frp服务端和客户端设置,服务端为申请到的ECS,系统为ubuntu_18_04_x64,客户端为远程桌面被控端,系统为Windows10专业版,讲解了各个配置文件的设置,以及阿里云ECS安全组的设置,开放对应端口。
|
云安全 域名解析 弹性计算
阿里云轻量应用服务器跨地域迁移到ECS并获取IPV6
将轻量应用服务器的数据快照打包成镜像,迁移至其他地域的ECS服务器,并让服务器支持IPV6功能。
1522 1
阿里云轻量应用服务器跨地域迁移到ECS并获取IPV6