10.5. Wiederherstellen von Ressourcen

Während eine Vorfallsreaktion ausgeführt wird, sollte das CERT-Team auf Daten- und Systemwiederherstellung hinarbeiten und diese untersuchen. Es liegt jedoch in der Natur der Sicherheitsverletzung, wie bei der Wiederherstellung zu verfahren ist. Backups oder redundante Systeme offline zu haben, hat sich in dieser Situation als unermesslich wertvoll erwiesen.

Um Systeme wiederherzustellen, muss das Team jegliche ausgefallenen Systeme oder Applikationen wie z.B. Authentifitzierungsserver, Datenbankserver und alle anderen Produktionsressourcen wieder online bringen.

Es wird dringend empfohlen, Backup-Hardware für die Produktion einsatzbereit zu haben. Dies umfasst Extra-Festplatten, Ersatz-Server und Ähnliches. Fertige Systeme sollten bereits alle Software geladen haben und für sofortigen Einsatz bereit sein. Es müssen dann vielleicht nur die allerneuesten Daten importiert werden. Dieses fertige System sollte isoliert vom potentiell betroffenen Netzwerk gehalten werden. Tritt ein Sicherheitsbruch auf und das Backup-System ist Teil des Netzwerks, ist es zwecklos, überhaupt ein Backup-System anzulegen.

Systemwiederherstellung ist ein umständlicher Prozess. In vielen Situationen gibt es zwei Methoden, aus denen man auswählen muss. Administratoren können entweder das Betriebssytem neu installieren, gefolgt von einer Neuinstallation aller Applikationen und Daten oder alternativ dazu kann der Administrator das System auch mit einem Patch versehen und das betroffene System wieder zur Produktion zurückbringen.

10.5.1. Neuinstallieren des Systems

Das Durchführen einer sauberen Neuinstallation versichert, dass das betroffene System von allen Trojanern, Backdoors und böswilligen Prozessen gereinigt wird. Eine Neuinstallation stellt außerdem sicher, dass jegliche Daten (wenn von einer vertrauenswürdigen Quelle wiederhergestellt) von böswilligen Veränderungen gereinigt werden. Der Nachteil einer vollständigen Systemwiederherstellung ist der Zeitaufwand, das System von Grund auf neu aufzubauen. Wenn jedoch ein aktuelles Backup-System vorhanden ist, bei dem Sie nur die neuesten Daten hinzufügen müssen, wird die Systemausfallzeit erheblich verringert.

10.5.2. Das System mit Patches versehen

Die zweite Möglichkeit ist, die betroffenen Systeme mit einem Patch zu versehen. Diese Wiederherstellungsmethode ist risikoreicher und sollte nur mit großer Vorsicht durchgeführt werden. Die Gefahr eines Patches anstelle einer Neuinstallation ist das Feststellen, ob Sie das System ausreichend von Trojanern, Sicherheitslöchern und korrupten Daten gereinigt haben. Wenn Sie einen modularen Kernel verwenden, kann das Patchen eines Systems noch wesentlich schwieriger werden. Die meisten rootkits (Programme oder Pakete, die ein Cracker hinterlässt, um Root-Zugang zu Ihrem System zu erhalten), trojanische Systembefehle und Shell-Umgebungen wurden so entwickelt, dass ihre boswilligen Aktivitäten bei Prüfungen nicht gefunden werden. Verwenden Sie die Patch-Methode, sollten nur vertrauenswürdige Binaries (wie zum Beispiel von einer Nur-Lese-CD-ROM) verwendet werden.