事件响应与恢复
遏制、清除并恢复系统。
事件响应与恢复 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
危机发生前制定计划
事件响应依靠准备,而不是临时 improvisation。一份有据可查的勒索软件应急手册、明确的职责和经过演练的流程,可以将混乱转变为受控过程。
响应遵循公认的阶段:准备、识别、遏制、清除、恢复和经验总结。本课将结合勒索软件场景逐一介绍这些阶段。
启动响应团队
勒索软件事件是业务危机,而不仅仅是 IT 问题。团队需要涵盖多个职能:
- 负责协调和决策的事件指挥官
- 负责技术工作的安全与 IT 人员
- 负责数据泄露义务和制裁风险的法务
- 负责内部和外部消息的沟通团队
- 负责业务决策的管理层
请使用带外通信(攻击者可能正在读取您的电子邮件和聊天信息)。
识别范围和零号患者
在采取大范围行动之前,请先了解您面对的情况。
- 受影响的是哪个变种和哪些系统?
- 入侵从何处发生(零号患者),以及是如何发生的?
- 数据是否已外泄,这是否表明发生了数据泄露?
请保留取证证据:在擦除之前捕获内存和磁盘映像并保存日志,以便回答这些问题并满足法律要求。不要为了急于清理而破坏攻击痕迹。
快速遏制
遏制可以在保留证据的同时阻止攻击扩散。请隔离,不要盲目关机,因为关机可能会破坏易失性内存中的证据,并且在某些变种中可能触发预设陷阱。
# isolate hosts from the network while keeping them running
# - EDR network containment, or
# - disable the switch port / pull the cable
# Disable compromised accounts and reset their credentials
# Block known malicious IPs/domains at the firewall保护备份与身份系统
在遏制期间,请立即保护恢复所需的资源。
- 确认您的不可变备份和离线备份完好无损,且攻击者无法访问
- 保护身份系统(域控制器);攻击者通常会控制特权账户
- 重置特权账户和服务账户的凭据
- 在确认安全之前,将备份系统与遭入侵的网络断开
现在失去备份,就意味着失去恢复途径。
清除威胁
清除操作会彻底移除攻击者的访问权限。清理不彻底会招致再次感染。
- 移除恶意软件、后门和持久化机制(服务、计划任务)
- 识别并关闭初始访问途径
- 重置所有可能已遭入侵的凭据,包括服务账户凭据
- 在宣布系统干净之前,搜寻残留的立足点
请假设攻击者曾拥有广泛访问权限;如果域控制器曾遭入侵,可能需要完整重建身份系统。
安全且有序地恢复
请在干净且重建后的网络上恢复系统,绝不要恢复到已遭入侵的网络中。请按照业务重要性确定优先级。
- 从可信备份或干净映像重建,而不是从已加密的系统重建
- 先恢复核心基础设施(身份系统、DNS),再恢复关键服务
- 在重新连接之前扫描已恢复的系统
- 分受控阶段恢复服务,并监控是否再次感染
支付决策
是否支付赎金是管理层和法务的决策,而不是技术决策;应征询法律顾问的意见,并视情况咨询执法部门。
- 根据制裁法,向某些团伙付款可能受到限制
- 解密工具不可靠、速度慢,而且可能不会提供
- 无论是否付款,被窃取的数据都可能遭到泄露
通过良好的备份和 IR 规划建立的稳妥做法是不付款并完成恢复。请尽早联系执法部门;他们可能提供情报或解密工具。
通知与法律义务
如果数据已经外泄,该事件就是数据泄露事件,并会产生监管和合同义务。
- 确定通知要求(监管机构、客户、合作伙伴)及截止期限
- 记录时间线和决策,供审计人员和保险机构查阅
- 通过单一渠道协调对外沟通
- 根据保单条款尽早启动网络保险流程
法务和沟通工作必须与技术恢复并行开展,而不是等技术恢复完成后再进行。
经验总结
恢复完成后,请开展不追责的事件后复盘,将损失转化为改进动力。
- 攻击者是如何进入的,为什么没有更早发现?
- 哪些控制措施发挥了作用,哪些缺口使攻击得以扩散?
- 哪些检测或备份改进本可以提供帮助?
- 更新应急手册并安排重新测试
最重要的交付成果是一份包含负责人和日期的具体行动清单,确保下一次攻击遇到更强的防御。
演练计划
未经测试的计划在压力下会失效。请在真正需要之前进行演练。
- 桌面演练会引导团队应对模拟攻击
- 测试大规模恢复,而不只是恢复单个文件
- 确认带外通信和联系人列表确实可用
- 为恢复过程计时,以验证 RTO/RPO 目标
经过演练的团队可以在数天内恢复;没有演练的团队可能需要数周。
快速检查:首次遏制行动
选择既能遏制攻击,又不会破坏证据或备份的行动。
回顾:事件响应与恢复
现在您已经能够响应已确认的勒索软件攻击。
- 遵循这些阶段:准备、识别、遏制、清除、恢复、总结经验
- 使用带外通信启动跨职能团队
- 隔离,不要盲目关机;保留证据并保护备份和身份系统
- 彻底清除威胁,然后从可信备份在干净的网络上恢复
- 将数据外泄视为需要履行法律义务的数据泄露事件;是否付款应由管理层作为最后手段决定
- 演练计划,使恢复在数天内完成,而不是耗时数周
课程完成:您现在能够预防、检测并从勒索软件攻击中恢复。
常见问题解答
「事件响应与恢复」课时是免费的吗?
是的 — 「事件响应与恢复」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「事件响应与恢复」这节课中我会学到什么?
遏制、清除并恢复系统。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。
「事件响应与恢复」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。