发现勒索软件后的最初 60 分钟

在发现文件被加密后的第一个小时里,什么才是关键——以及什么最好不要做。一份为中小企业准备的冷静处置流程,避免慌乱酿成错误。

有人第一次发现被加密的文件,那一刻对损失的影响,往往比之后几周更为决定性。这并不是因为在这一个小时里一切都还能挽回,而是因为最昂贵的错误恰恰都发生在这一小时内。毫无准备就仓促应对的人,会抹掉痕迹、丢失证据,或在急于重新启动系统时,让刚刚清理干净的环境再次被感染。

这份流程并不能替代应急预案——它描述的是在预案尚未启动之时,第一个小时里真正能依靠的做法。

隔离,而非关机

受影响的系统应当从网络中断开——但请尽量不要直接强行关机。关机会摧毁内存中易失的痕迹,而这些痕迹对后续分析(是哪个入口、哪种恶意软件、从何时开始)可能至关重要。拔掉网线、断开 WLAN 与 VPN、封锁受影响的网段:这样既能阻止扩散,又不会破坏证据。

立即保护备份

现代勒索软件会有针对性地搜寻备份,并将其一并删除或加密。因此第一个主动步骤就是保护备份:如果备份仍可访问,应切断通往它们的连接;不可更改、且已与网络隔离的副本(Object-Lock,即“不可变”备份)此刻是公司内最宝贵的资产。尚未被触及的部分,此刻绝不能再被访问到。

由一个人来决策

在紧急情况下,需要一位指定的人来统筹协调——而不是十几个人各自并行行动。这一角色负责决定隔离、沟通以及恢复的先后顺序。若不事先确定这一角色,光是厘清“这里到底谁能做什么?“就会耗费宝贵的时间。

上报是必要环节

依据受影响的程度,会存在报告义务:涉及个人数据时须向数据保护监管机构报告(通常在 72 小时内),对于受监管的运营者,还须依据 NIS-2(欧盟网络与信息系统安全指令)或行业特定规定进行报告。向警方的网络犯罪中央联络处(ZAC,Zentrale Ansprechstelle Cybercrime)报案可固定证据,且往往是获得保险赔付的前提。将这些步骤并行启动,而非等到“清理之后”再办,可以避免错过法定期限。

第一个小时里最好不要做的事

  • 不要在时间压力下支付赎金。 是否支付赎金是留待日后、需在法律顾问与相关机关参与下作出的决定——不属于第一个小时。
  • 不要仓促恢复。 将数据恢复到仍处于被入侵状态的环境中,会导致数据被二次加密。先弄清根源,再进行恢复。
  • 不要清理痕迹。 日志、受影响的系统与存储介质应保持原样,直到分析工作允许对其处理。

为什么这些必须事先准备好

只有在事先写下并演练过一次的前提下,这一切才可能在第一个小时内落实:谁来决策、隔离的备份存放在何处、哪些系统按什么顺序恢复、在什么时候通知谁。作为一家位于索林根(Solingen)的业主自营系统集成商,我们持续为客户维护这套应急预案——采用不可更改、异地冗余的备份与经过测试的恢复(Veeam 实战经验),通过我们的 NOC(网络运营中心)进行 7×24 小时监测,并配以经过演练的处置流程——在我们的 Business ContinuityManaged Services 框架内,按可预期的每月包干费提供。第一个小时,并不是一个才开始思考处置方法的好时机。

让我们聊聊您的具体情况。