首页›指南›DRP 与 BCP

DRP 与 BCP

遭受勒索软件攻击后如何重启信息系统?

遭受勒索软件攻击后,重启信息系统的方法是:在清除攻击者的访问权限之后,将入侵发生之前的副本恢复到全新或重建的设备上。在网络和账户完成清理之前,不要为了求快而就地解密:目标是获得一个干净的服务,而不是以最快速度回到被感染的状态。

更新于 2026 年 10 月阅读时间 3 分钟引用 5 个来源

要点速览

  • 在重新开启任何设备之前,从一台未受感染的设备更改特权账户密码。
  • 选择一份早于首个入侵迹象的副本;如有疑问,选择更早的副本。
  • 顺序:管理网络、身份系统、备份、数据与应用、终端、邮件、用户。
  • 法国国家信息系统安全局(ANSSI)提醒:信任核心(目录服务)重建不当,会导致长达数月的反复失陷。
  • 只有在新状态备份成功之后,才能断开备用系统。

重新开启任何设备之前

  • 已失陷的生产网络保持隔离。
  • 从一台未受感染的设备(而不是仍存疑的终端)更改特权账户、VPN、邮件、备份和防火墙的密码。
  • 确定异常活动可能开始的日期(新建账户、计划任务、加密量)。要恢复的副本必须早于这一日期。如有疑问,就选择更早的副本,即使这意味着要重新录入更多数据。
  • 在启动全面恢复之前,先确认这份副本可以打开:先试一个文件,再试一个数据库。
  • 按照法国政府网络安全援助平台 Cybermalveillance.gouv.fr 的建议,在重新安装设备之前报案,以便保留技术证据。

即使支付赎金换取解密工具,也不能省去上述任何步骤。解密工具即便有效,也不会清除攻击者留下的访问途径。

修复工作的四个阶段

ANSSI 将危机恢复划分为四个阶段,概括为“E3R”:

阶段目标操作示例
遏制阻止扩散切断互联网,隔离受影响的网段
驱逐清除攻击者撤销账户和会话,更换所有密钥和密码
根除删除其工具和后门重新安装,而不是清理
重建让健康的信息系统重新投入使用在干净的基础上恢复数据

恢复备份属于最后一个阶段。提前进行恢复,往往等于在为攻击者恢复系统。

重建顺序

  1. 一个全新的管理网络,独立隔离,所有工作都从这里进行。
  2. 身份系统:重建目录服务或本地账户;如果目录服务的副本可能包含攻击者创建的账户,就不要原样使用。这一点需要与事件响应服务商共同决定。ANSSI 强调,信任核心重建失败,会导致失陷与修复反复循环,持续数月之久。
  3. 备份本身:确认旧账户仍然无法访问备份。
  4. 数据和业务应用,按依赖关系顺序恢复(先数据库,后应用)。ANSSI 要求事先确定这一恢复顺序,并考虑基础设施服务(DNS、NTP、目录服务)以及各应用的关键程度。
  5. 终端:在没有把握时重新安装,而不是“清理”。重新连接仍受感染的终端会再次引发攻击。
  6. 邮件,通常单独处理(Microsoft 365 或 Google Workspace)。对于已失陷的账户,Microsoft 建议重置密码、撤销所有已登录会话、删除可疑的邮箱规则和转发设置,然后强制启用多重身份验证。
  7. 用户分批恢复使用,并通过一项业务操作进行验证。Cybermalveillance.gouv.fr 建议在监控下逐步恢复运行,并在重新联网之前安装安全更新。

在哪里重新启动

有三种方式,从最慢到准备最充分:

  • 在本地安装全新的服务器,再恢复副本:RTO 较长,取决于硬件到位情况;
  • 基于已备份的镜像启动备用实例(DRP):在重建期间于异地运行,并使用所选的版本;
  • 切换到已在运行的 BCP:前提是备用系统没有同步复制加密后的数据。如果已经复制,则回到 DRP 并选择更早的版本。

恢复正常

本地环境准备就绪后,将数据从备用系统迁回生产环境,包括备用期间录入的数据。当天即重新开始备份周期。只有在新状态备份成功之后,才能断开备用系统。然后修补入侵入口,并再次进行恢复测试:请参阅如何保护备份免受勒索软件攻击?。

WeDoBack 的做法

灾难恢复计划(DRP)方案正是为这种重启而设计:选择版本,在备用实例上重新启动服务器;如需从外部访问服务,可使用公网 IP 地址(每个地址每月 0.54 €,不含税);灾难发生时的启用按天计费。恢复既可以基于系统镜像恢复整台服务器,也可以只恢复文件。加密密钥由客户持有,恢复时必须能够提供:没有密钥,无论是否为不可变副本,都无法读取。不可变方案可确保所选版本依然存在,但不会代替您的团队判断哪个日期早于入侵。技术支持电话:+33 9 72 50 78 28,服务时间为 9:00–13:00 和 14:00–17:30(巴黎时间)。

常见问题

能否直接恢复昨天的备份?

很少可以。入侵往往比加密早几天甚至几周。昨天的备份可能包含攻击者留下的账户、计划任务或工具。应先确定异常活动开始的时间,再在已清理的环境中恢复早于该时间的副本。

是否应从备份中恢复 Active Directory?

这一决定应与事件响应服务商共同作出。目录服务的副本可能包含攻击者创建的账户或权限。法国国家信息系统安全局(ANSSI)专门为重建这一“信任核心”编写了一份完整指南,因为重建失败会导致再次失陷。

完全重启需要多长时间?

关键服务可以在几天内于干净的环境或备用环境中恢复运行。根据 ANSSI 的说法,重大事件发生后,完整的修复工作可能持续数周甚至数月。因此,计划中必须安排可长期维持的降级运行模式。

正在规划备份、灾难恢复计划(DRP)或业务连续性计划(BCP)项目?

我们在企业数据保护领域拥有 20 余年经验。

申请报价+33 9 72 50 78 28

借助 WeDoBack 保护您的数据

加密异地备份、不可变存储、灾难恢复计划(DRP)与业务连续性计划(BCP):请向我们介绍您的服务器情况,我们将为您推荐最合适的组合方案。