Большинство админов пристально следят за входящими подключениями — кто ломится по SSH, кто сканирует порты — и почти не смотрят, куда сервер сам стучится наружу. А зря: если сервер скомпрометирован, вредоносный процесс почти всегда должен с кем-то связаться снаружи — за командами, за выгрузкой данных или чтобы отчитаться в ботнет. Легитимный сервер делает предсказуемый, ограниченный набор исходящих подключений, и любое новое направление в этом наборе — сигнал, который стоит проверить раньше, чем он превратится в инцидент.
Подробнее →