Разрабатываю методику, которая позволяет противодействовать APT атакам. Суть методики заключается в следующем: выявить дистанционный канал управления хостом (найти backdoor). С помощью SIEM, Firewall заблокировать данный процесс.
Но этого недостаточно, поскольку не факт что проходит APT атака, а не пользователь выполняет свои задачи с помощью удаленного хоста. Поэтому разработал политику безопасности, где учитываются эти моменты.
Хочу написать программный продукт, который сможет автоматизировать данный процесс и выдавать данные что действительно проходит APT атака, используя при этом firewall как вспомогательное средство.
Если кто нибудь имеет какие-то идеи как это сделать, то подскажите.
Спасибо
Но этого недостаточно, поскольку не факт что проходит APT атака, а не пользователь выполняет свои задачи с помощью удаленного хоста. Поэтому разработал политику безопасности, где учитываются эти моменты.
Хочу написать программный продукт, который сможет автоматизировать данный процесс и выдавать данные что действительно проходит APT атака, используя при этом firewall как вспомогательное средство.
Если кто нибудь имеет какие-то идеи как это сделать, то подскажите.
Спасибо