正在发生安全事件? · 先止损与保全证据,再决定清理和恢复方式
可打印 · 企业应急工具

勒索事件前 15 分钟
处置清单

目标不是立刻“杀干净”,而是先减少继续加密与横向传播,保留足够证据,并让正确的人开始协同。

先了解勒索软件
内容:Linkmetax 企业安全内容组 技术复核:Linkmetax 技术服务团队 发布 / 复核:2026-08-30 版本:1.0
立即升级响应的信号

多台终端或共享目录同时异常、关键服务器受影响、备份系统被访问、特权账户出现异常、攻击仍在扩散,或疑似发生数据泄露。此时应启动单位应急流程,并同步安全、管理、法务与合规负责人。

0–5 分钟

先控制扩散

5–10 分钟

保留判断所需证据

10–15 分钟

分级并启动协同

隔离还是关机?

通常先隔离网络并保持现场,便于保存内存和运行状态;但如果加密或破坏仍在持续、无法有效隔离,继续运行可能造成更大损失。关机也会丢失内存证据。这个决定应由事件负责人结合持续破坏风险、取证需求和既有预案作出,不适合用一条规则覆盖所有情况。

前 15 分钟不要做什么

不要立即批量重装可能破坏时间线、内存和入口证据,也无法确认横向范围。
不要运行来源不明的解密工具可能二次破坏数据或引入新的风险;只从权威来源核验工具。
不要从受感染设备改密码新凭据仍可能被窃取,应使用确认可信的设备。
不要擅自联系或付款涉及法律、制裁、保险和恢复风险,应由授权决策人评估。
不要对外公开样本和日志其中可能包含个人信息、商业秘密或仍有效的访问凭据。
不要把“告警消失”当作结束还需确认入口、持久化、受影响身份、横向范围和恢复可信度。

交给响应团队的最小信息包

  • 首次发现和最近仍在发生的时间;
  • 受影响终端、服务器、共享存储和业务系统数量;
  • 出现的文件现象、告警名称和勒索说明,但公开渠道不要附敏感原件;
  • 已经采取的隔离、账户和网络变更;
  • 可用备份、最近成功备份与恢复演练情况;
  • 关键业务可接受的停机时间和内部事件负责人。

15 分钟之后

接下来进入范围调查、入口确认、遏制、清除、可信恢复和复盘。恢复顺序应按业务优先级制定;受影响资产在重新上线前,需要确认补丁、身份、持久化、策略和监测条件。不要在原因尚未明确时把备份直接恢复到仍可能受控的环境。

参考资料

  1. CISA — #StopRansomware Guide
  2. NIST SP 800-61 Rev. 2 — Computer Security Incident Handling Guide
  3. MITRE ATT&CK — Data Encrypted for Impact (T1486)
  4. No More Ransom — 官方合作项目与解密资源索引

本清单提供跨产品的通用防御框架。具体操作应结合组织预案、系统版本、合同责任和监管要求。