Khi một máy chủ được root ( ví dụ như một tình huống như thế này ), một trong những điều đầu tiên mà bạn có thể quyết định làm là ngăn chặn . Một số chuyên gia bảo mật khuyên không nên khắc phục ngay lập tức và giữ cho máy chủ trực tuyến cho đến khi pháp y được hoàn thành. Những lời khuyên thường dành cho APT . Sẽ khác nếu bạn thỉnh thoảng vi phạm Script kiddie , vì vậy bạn có thể quyết định khắc phục sớm (sửa chữa mọi thứ) sớm. Một trong những bước trong khắc phục là ngăn chặn máy chủ. Trích dẫn câu trả lời của Robert Moir - "ngắt kết nối nạn nhân khỏi những kẻ buôn lậu".
Một máy chủ có thể được chứa bằng cách kéo cáp mạng hoặc cáp nguồn .
Phương pháp nào tốt hơn?
Cân nhắc sự cần thiết cho:
- Bảo vệ nạn nhân khỏi thiệt hại nặng hơn
- Thực hiện pháp y thành công
- (Có thể) Bảo vệ dữ liệu có giá trị trên máy chủ
Chỉnh sửa: 5 giả định
Giả định:
- Bạn phát hiện sớm: 24 giờ.
- Bạn muốn phục hồi sớm: 3 ngày của 1 quản trị viên hệ thống trong công việc (pháp y và phục hồi).
- Máy chủ không phải là Máy ảo hoặc Container có thể chụp ảnh nhanh chụp nội dung của bộ nhớ máy chủ.
- Bạn quyết định không cố gắng truy tố.
- Bạn nghi ngờ rằng kẻ tấn công có thể đang sử dụng một số dạng phần mềm (có thể tinh vi) và phần mềm này vẫn đang chạy trên máy chủ.