タグ

ブックマーク / qiita.com/log0417 (1)

  • インシデント発生時に電源を入れたままにすべきか問題 - Qiita

    更新履歴 2024/6/28 ネットワーク遮断の是非について追記しました。 はじめに とあるセキュリティインシデントにおいて、サーバを電源ケーブルごと引き抜いたという対応が行われ、X(Twitter)ではこの対応について賛否両論が見られました。このうち電源を入れたままにすべきという人の意見には、「マルウェアの中にはシャットダウンすることで自分自身を削除し、感染痕跡を削除するものがある」「メモリを調査すべきなのでシャットダウンすべきではない」のような意見が見られました。 記事では実際にメモリからどのような情報がわかるか、そしてメモリダンプを解析することの有用性と課題について記載します。 また、インシデント発生時の特に封じ込めフェーズについても考察します。 メモリフォレンジック セキュリティインシデントにおいてはフォレンジック調査が行われる場合があります。フォレンジック調査には、HDDやSS

    インシデント発生時に電源を入れたままにすべきか問題 - Qiita
    NOV1975
    NOV1975 2024/06/18
    連続的に攻撃を受けて被害の拡大が予想される時の行動としてどうか、みたいな前提おかず手法の是非だけ議論されてるのがおかしいのよ
  • 1