适用场景
应急响应的核心是「先止血、再查因、后加固」。顺序错了会两头耽误:一边忙着找原因,一边数据还在被外传/加密。所以流程要固化,第一步永远是隔离与保全证据。
配置步骤(响应流程与分级)
# 事件分级
P1:核心数据泄露/勒索加密/生产不可用 -> 立即上报,全员响应
P2:单机被入侵/异常外连/账号被暴力破解成功 -> 2 小时内响应
P3:扫描探测/钓鱼邮件未得手/可疑样本未执行 -> 当日处理
# 响应流程(前 30 分钟最关键)
1) 确认与登记:谁发现、何时、现象、影响范围
2) 隔离:断网(保留电源)、禁用账号、封端口
3) 保全证据:内存/网络连接/进程/日志(顺序见下条)
4) 初步研判:判断是横向扩散还是单点
5) 汇报:按分级通知,P1 启动指挥组
6) 处置与恢复:封堵入口 -> 清除 -> 恢复业务 -> 验证
7) 复盘与改进:24-72 小时内出报告
关键参数与建议
- 分级:按影响范围与数据敏感度分 P1-P3,P1 立即上报并启动指挥
- 隔离:断网(保留电源)、停服务、封账号,动作要可回退且留记录
- 证据保全:内存、日志、进程、网络连接、磁盘镜像按顺序采集,先易失后持久
- 取证纪律:不关机(除非必要)、不删除文件、操作全程记录时间戳
- 排查方向:入口(漏洞/弱口令/钓鱼)、持久化(计划任务/服务/启动项)、横向(账号/信任关系)
- 清除与恢复:清除前先确认入口已封堵,否则清完还会再进来
- 加固与复盘:补漏洞、改口令、加检测规则,形成事件报告与改进项
- 上报:按合规要求向主管部门/监管报送,保留报送记录
容易踩的坑
- 发现主机异常先关机,内存证据全丢
- 一边排查一边让业务继续运行,数据持续外传
- 没有分级标准,所有事件同等对待,P1 被耽误
- 处置动作不留记录,事后无法还原时间线
- 只清理不封堵入口,第二天又被入侵
- 不上报,合规风险远大于技术风险
验证与巡检
# 响应能力检查
1) 是否有分级标准与联系方式(含夜间)?
2) 是否有取证工具包(内存/日志/网络采集脚本)?
3) 是否有隔离手段(交换机 ACL、EDR 隔离、账号禁用)?
4) 最近一次演练时间与问题清单?
- 巡检:分级与联系人更新、取证工具可用、隔离手段实测、季度演练记录
小结
应急响应验收:能在 30 分钟内完成隔离与关键证据采集,事后有完整时间线与事件报告,且改进项全部闭环。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。