预防与强化
备份、网络分段与最小权限。
预防与强化 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
纵深防御
没有单一的控制措施能够阻止勒索软件。预防措施通过多层独立屏障,即使其中一层被绕过,其他屏障仍然存在。目标是让入侵更加困难、扩散速度更慢,并确保能够恢复。
本课介绍影响最大的控制措施:备份、网络分段、最小权限、MFA、修补和减少攻击面。
3-2-1-1-0 备份规则
备份是抵御加密的最终保障。稳健的策略遵循3-2-1-1-0规则:
- 3份数据副本
- 2种不同的介质类型
- 1份副本存放在异地
- 1份副本处于离线状态或不可变
- 通过定期恢复测试验证0个错误
不可变且离线的副本能够在攻击者拥有域管理员权限并搜寻备份时幸存下来。
不可变备份与隔离网络备份
不可变备份在设定的保留期限内不能被修改或删除,即使管理员也无法操作。隔离网络副本在物理或逻辑上断开连接,因此恶意软件无法触及它们。
# example: S3 Object Lock in compliance mode (cannot delete during retention)
aws s3api put-object-lock-configuration --bucket backups \
--object-lock-configuration 'ObjectLockEnabled=Enabled,Rule={DefaultRetention={Mode=COMPLIANCE,Days=30}}'
# verify restores actually work, not just that backups exist网络分段
扁平网络会让勒索软件从一台受感染的主机扩散到所有系统。网络分段会将网络划分为多个区域,并控制区域之间的流量,从而限制影响范围。
- 分开用户、服务器、备份和管理网络
- 阻止工作站到工作站的流量,这是常见的横向移动路径
- 在自身的控制措施后方隔离备份基础设施
更进一步,可以应用微分段,使每个工作负载只能与其必须通信的对象通信。
最小权限
勒索软件会以其攻陷对象拥有的权限进行扩散。限制这些权限,就能限制损害。
- 用户不应在自己的计算机上拥有本地管理员权限
- 为管理任务使用单独的专用账户
- 避免在多台计算机上重复使用同一个本地管理员密码
- 仅在需要时授予访问权限,完成后立即移除
被攻陷的标准用户账户无法加密整个环境。
多因素身份验证
被窃取的密码是大量入侵的主要原因。MFA可以阻止拥有有效密码但没有第二个因素的攻击者。
- 对所有远程访问强制启用 MFA:VPN、RDP、网页邮箱和管理门户
- 相比 SMS,优先使用抗网络钓鱼的方法(FIDO2 硬件密钥)
- 要求进行数字匹配,以防范 MFA 疲劳攻击
在面向互联网的访问中启用 MFA,是最有效的勒索软件预防措施之一。
修补并减少攻击面
未修补的面向互联网系统会被反复利用来获取初始访问权限。请确定优先级并缩小暴露范围。
- 优先修补面向互联网且正在被积极利用的漏洞
- 从互联网中移除或限制暴露的 RDP 和 SMB
- 停用未使用的服务和旧式协议
- 跟踪已知遭利用漏洞列表,以确定修补优先级
# never expose RDP directly; require VPN + MFA, or a bastion
# audit what is listening and reachable
ss -tlnp
nmap -sS your.external.ip # only against assets you own/are authorized to test电子邮件与端点防御
网络钓鱼是最主要的投递方式,因此应同时强化收件箱和端点。
- 电子邮件过滤、链接重写和附件沙箱
- 使用SPF、DKIM、DMARC减少冒充
- 阻止来自电子邮件和互联网的高风险宏及脚本执行
- 部署EDR,检测端点上的恶意行为
将技术控制措施与用户安全意识培训结合起来,并培训用户如何报告可疑消息。
应用程序控制与强化
通过允许列表限制可执行内容,可以阻止大多数未知载荷。还应同时禁用容易被滥用的功能。
- 使用应用程序允许列表,只允许运行经过批准的二进制文件
- 默认禁用来自不受信任来源的Office 宏
- 在可行的情况下限制脚本宿主和内置管理工具
- 在安全工具中启用 OS 漏洞利用缓解和防篡改保护
防篡改保护十分重要,因为攻击者会在加密之前尝试禁用 EDR。
凭据保护
横向移动依赖于窃取的凭据。应提高凭据被窃取和重复使用的难度。
- 防止从内存中转储凭据
- 为每台主机使用唯一的本地管理员密码(由系统管理轮换)
- 限制特权账户可以登录的位置(不得在工作站上使用域管理员账户)
- 监控异常的身份验证模式
限制凭据重复使用,可以切断从一台受攻陷主机扩散到整个域的攻击链。
预防计划,而不是检查清单
控制措施如果不维护就会逐渐失效。应将预防作为持续运行的计划:
- 定期测试恢复,而不只是确认备份完成
- 开展桌面推演,让团队熟悉应对计划
- 持续盘点暴露的服务和特权账户
- 衡量 MFA 覆盖率、修补延迟和网络分段缺口
经过测试的计划可以将潜在灾难转变为可管理的事件。
快速检查:在加密中幸存
选择能够确保恢复的控制措施。
回顾:预防与强化
您已经构建了针对勒索软件的分层防御。
- 3-2-1-1-0 备份,至少包含一份不可变或隔离网络副本,并经过恢复测试
- 使用网络分段限制扩散;使用最小权限限制损害
- 对所有远程访问启用MFA;优先修补面向互联网和已被利用的漏洞
- 使用电子邮件防御、EDR、应用程序允许列表和凭据保护
- 将其作为计划运行,并开展恢复测试和桌面推演
下一步:检测已经开始的攻击。
常见问题解答
「预防与强化」课时是免费的吗?
是的 — 「预防与强化」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「预防与强化」这节课中我会学到什么?
备份、网络分段与最小权限。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。
「预防与强化」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。