Istniejące odpowiedzi tutaj są dobre, ale brakuje im jednego kluczowego aspektu. Co się dzieje, gdy serwer ma się zagrożona?
Odpowiedź tutaj na ServerFault, gdy ludzie pytają, że prawie zawsze zamyka to pytanie, ponieważ duplikat Mojego serwera został zhakowany AWARYJNY! Instrukcje w górnej odpowiedzi tam opisują, jak znaleźć przyczynę / metodę kompromisu i jak przywrócić z kopii zapasowej.
Aby postępować zgodnie z tymi instrukcjami, musisz mieć obszerne rejestrowanie i regularne kopie zapasowe. Musisz mieć wystarczającą ilość rejestrowania, aby móc go użyć, aby określić, co zrobił napastnik i kiedy. W tym celu potrzebujesz sposobu korelowania plików dziennika z różnych komputerów, a to wymaga NTP. Prawdopodobnie będziesz także potrzebować pewnego rodzaju silnika korelacji dziennika.
Zarówno rejestrowanie, jak i tworzenie kopii zapasowych powinny być ogólnie niedostępne na zaatakowanym komputerze.
Gdy dowiesz się, że Twój serwer został przejęty, przełącz go w tryb offline i rozpocznij badanie. Gdy dowiesz się, kiedy i jak atakujący go zdobył, możesz załatać lukę na zapasowej maszynie i uruchomić ją w trybie online. Jeśli komputer zapasowy również skompromitował dane (ponieważ jest synchronizowany z maszyną na żywo), musisz przywrócić dane z kopii zapasowej starszej niż kompromis, zanim przełączysz je w tryb online.
Zapoznaj się z powyższą połączoną odpowiedzią i sprawdź, czy rzeczywiście możesz wykonać te czynności, a następnie dodawaj / zmieniaj rzeczy, dopóki nie możesz.