立即升级响应的信号
多台终端或共享目录同时异常、关键服务器受影响、备份系统被访问、特权账户出现异常、攻击仍在扩散,或疑似发生数据泄露。此时应启动单位应急流程,并同步安全、管理、法务与合规负责人。
0–5 分钟
先控制扩散
5–10 分钟
保留判断所需证据
10–15 分钟
分级并启动协同
隔离还是关机?
通常先隔离网络并保持现场,便于保存内存和运行状态;但如果加密或破坏仍在持续、无法有效隔离,继续运行可能造成更大损失。关机也会丢失内存证据。这个决定应由事件负责人结合持续破坏风险、取证需求和既有预案作出,不适合用一条规则覆盖所有情况。
前 15 分钟不要做什么
不要立即批量重装可能破坏时间线、内存和入口证据,也无法确认横向范围。
不要运行来源不明的解密工具可能二次破坏数据或引入新的风险;只从权威来源核验工具。
不要从受感染设备改密码新凭据仍可能被窃取,应使用确认可信的设备。
不要擅自联系或付款涉及法律、制裁、保险和恢复风险,应由授权决策人评估。
不要对外公开样本和日志其中可能包含个人信息、商业秘密或仍有效的访问凭据。
不要把“告警消失”当作结束还需确认入口、持久化、受影响身份、横向范围和恢复可信度。
交给响应团队的最小信息包
- 首次发现和最近仍在发生的时间;
- 受影响终端、服务器、共享存储和业务系统数量;
- 出现的文件现象、告警名称和勒索说明,但公开渠道不要附敏感原件;
- 已经采取的隔离、账户和网络变更;
- 可用备份、最近成功备份与恢复演练情况;
- 关键业务可接受的停机时间和内部事件负责人。
15 分钟之后
接下来进入范围调查、入口确认、遏制、清除、可信恢复和复盘。恢复顺序应按业务优先级制定;受影响资产在重新上线前,需要确认补丁、身份、持久化、策略和监测条件。不要在原因尚未明确时把备份直接恢复到仍可能受控的环境。
参考资料
- CISA — #StopRansomware Guide
- NIST SP 800-61 Rev. 2 — Computer Security Incident Handling Guide
- MITRE ATT&CK — Data Encrypted for Impact (T1486)
- No More Ransom — 官方合作项目与解密资源索引
本清单提供跨产品的通用防御框架。具体操作应结合组织预案、系统版本、合同责任和监管要求。