应急响应基础
应急响应方法论
准备、发现、遏制、根除、恢复、总结。
准备阶段
主要目标为预防安全事件的发生。
发现阶段
- 明确事件触发原因
- 跟客户确认事件影响
- 了解客户需求
- 收集基本信息
踩坑:
- 不明确的响应需求
- 虚假的响应需求
- 非应急需求
- 夸大的应急需求
- 信息不全导致的沟通困难
遏制阶段
采用针对性措施降低事件影响,防止进一步扩散。
- 主机遏制 关闭服务,启用主机防火墙,安装杀软等。
- 网络遏制 启用网络防火墙
- 物理遏制 把网线
- 应用遏制 关闭受影响应用
踩坑:
- 敏感操作需要明确和客户说清楚,充分保持沟通交流。
- 注意保护应急响应现场。如:重启导致数据丢失。
- 留下处置日志。
根除阶段
- 攻击溯源 通过乙烯类日志,注册表等确认攻击源 原因
- 安全加固 漏洞修复,配置安全策略
恢复阶段
恢复到正常状态。
- 主机恢复
- 网络恢复
- 业务恢复
总结
总结并出具报告。
勒索软件
常见入侵方式:
- RDP、MSSQL端口爆破。
- 服务爆破。
处理方式:
- 隔离+断网
- 确认家族+加密事件
入侵手法判断:
若存在受害两台以上,可初步判断为RDP端口爆破。
虚拟挖矿
- 清除权限维持
- 系统加固
应急响应工具EAP使用
- 配置采集策略
- 生成采集器
- 目标机执行采集
- 结果上传拿到报告

浙公网安备 33010602011771号