LabHub
学习 学习路径 课程

闭网现场 — 国防领域

隔离网不是夺走工具,是改变顺序

在 LabHub 中继续学习

一句话总结

在封闭网络中困难的不是没有工具的事实,而是外面的经常做调查的顺序全部无效的事实。

概念图: 症状出发到知识 · 拥有的东西出发到症状 · 拥有的东西的清单 · 用证据阐明

为什么需要这个?

在现场遇到陌生的错误时,我们实际的工作顺序是这样的。复制错误信息。搜索。阅读经历过相同症状的人的文章。粘贴建议的命令。如果不行,再安装一个工具。这些五个步骤已经 ingrained 进我们的脑子里,我们甚至不称之为“调查”。这只是我们的工作方式。

进入国防·公共国防现场的话,这五个阶段会同时消失。

第一次进入这里的人最常犯的错误是“遗憾没有而浪费时间”。大约30分钟后才意识到在这个里面不行,从那时开始重新开始。一天这样30分钟左右堆积起来的话,整个常驻日程都会被推迟。

怎么行动

封闭网络调查的顺序是相反的。在外面是从症状出发到知识。在里面是从拥有的东西出发到症状

首先,在开始之前,创建一个拥有的东西的清单。安装了哪些命令,日志在哪里有几个,是否有留下形状变更记录,设置文件在哪里。这个清单是当天的调查半径。如果没有清单,开始时就会继续尝试半径外的方法。

其次,用证据阐明“似乎无法上网”和“curl 终止代码为 28 而死”是不同的句子。前者会让别人以后再试一次,后者会结束讨论。封闭网络的报告应该更准确地写出不能做的事情,而不是能做的事情。

第三,**因关系而缩小原因范围。**无法搜索错误代码的含义,所以将里面的两个不同的记录并排放在时间轴上几乎成为唯一的方法。应用日志的第一次失败时间和形状变更记录的应用时间。如果间隔为3分钟,那就是依据。如果间隔为三天,那就不是依据。这种判断不是知识,而是基于两套数据和时钟。

第四,**写成可以重现的格式。**里面制作的调查脚本不能带出去,但会留在里面。为了防止下一个人重做同样的东西,必须留在原地作为文件。脑子里想的东西会在住客离开的那天一起离开。

在现场相遇的样子

**安全承诺和媒体控制改变了日常工作。**进入时,个人存储媒体要交给别人保管后再进入。要携带代码,必须装在经过授权的媒体中,经过审查,审查需要时间。所以现实上,从头开始编写的情况很多。这意味着比在外面完成的100行脚本,在里面即兴制作的20行更有用。因此,在这里练习减少熟练的工具,只使用标准工具工作是有价值的。

**工作结束后归还媒体。**工作过程中制作的中间成果通常不会外泄。所以必须从一开始就分开“要外泄的”和“要留内的”。制作完毕后开始决定要输出什么,那时已经到处混杂着敏感值。

**一次被抓到的一件事。**在整理封锁网调查的结果时,因为总结本中留下的一个内部主机名,在退回审查中被拒绝过。我看了三次总结本,但还是看不到。人看不到自己写的文章中自己留下的东西。从那时起,不再用眼睛阅读,而是用从原文中机械提取的禁令令牌列表进行对比。

接下来要读的东西

如果到现在为止是“如何在里面寻找”,那么紧随其后的文章是“如何把找到的东西发送出去”。虽然原始日志没有出一行,但在总部开发团队需要传达原因的情况下,讨论了决定留下什么和删除什么为什么是技术。接下来在实践中一次性用手踩两篇文章的内容。