首页›指南›DRP 与 BCP

DRP 与 BCP

遭受网络攻击后应该怎么做?

遭受网络攻击后,第一项有效行动是阻止攻击扩散,而不是尽快重新安装。应当隔离受影响的系统,保留痕迹,找到入侵发生之前的副本;只有在至少大致弄清攻击者的入侵路径之后,才能重新接入生产环境。

更新于 2026 年 10 月阅读时间 4 分钟引用 5 个来源

要点速览

  • 断开受影响设备的网络连接,但不要关机:法国政府网络安全援助平台 Cybermalveillance.gouv.fr 提醒,内存中保存着证据。
  • 不要支付赎金:数据能否恢复没有保证,而且付款等于资助攻击者。
  • 如果投保了网络安全保险,必须在 72 小时内报案才能获得赔偿(法国 2023 年 1 月 24 日法律)。
  • 如果涉及个人数据,且泄露对相关人员构成风险,须在 72 小时内通知 CNIL(法国数据保护机构)。
  • 应恢复入侵发生之前的最后一份副本,并在干净的网络上恢复,而不是在受感染的网络上恢复最新的副本。

最初的几个小时

本页提供的是一个决策框架。它不能替代事件响应服务商,也不能替代视严重程度而定、向保险公司、警方和 CNIL 进行的申报。

  1. 指定一名决策者。由一个人负责,而不是二十人的讨论群。由他批准各项断开操作。法国国家信息系统安全局(ANSSI)建议从一开始就建立事件日志:谁在什么时间做了什么。
  2. 隔离,但不要清除一切。切断受攻击网络的互联网访问,再断开可疑设备的网络连接(网线、Wi-Fi、VPN)。关机并不是默认的正确做法:内存中可能保存着对分析有用的信息。但是,任由一台服务器继续加密网络中的其他设备则更糟。此外,也不要重新开启原本处于关机状态、未受影响的设备。
  3. 不要在仓促中付款。Cybermalveillance.gouv.fr 建议不要支付赎金:赎金既不能保证拿到密钥,也不能保证攻击者没有保留数据副本或不会再次攻击,而且会资助新的攻击。
  4. 通知相关方:管理层、IT 服务商、保险公司,如果涉及个人数据,还要通知负责 CNIL 事务的法务联系人。
  5. 保留记录:发现时间、已断开的设备、屏幕截图、勒索信息、日志。在确认存在未受感染的副本,且保险公司或调查方尚未说明是否需要保留原始数据之前,不要格式化受影响的磁盘。

正在计算的时限

事项时限对象
报案(如投保网络安全保险)知悉攻击后 72 小时内,方可获得赔偿警察局、宪兵队或检察官
出险申报视合同而定,通常非常短保险公司
个人数据泄露通知最迟 72 小时,如泄露构成风险CNIL
告知相关人员尽快,如风险较高受影响的客户、员工
记入泄露登记册所有情况内部

报案必须在重新安装设备之前进行,以便技术证据仍然可用。如需即时援助,Cybermalveillance.gouv.fr 会引导您使用 17Cyber 服务。

恢复到健康状态

  • 寻找异常活动发生之前的最后一份备份,而不一定是最新的一份。最新的备份往往已被感染或加密。
  • 确认这份备份位于受攻击网络之外,且攻击者的账户已无法删除它。此时,不可变性的价值便体现出来了。
  • 不要在仍连接着受感染网络的设备上进行恢复。应在更改密码并移除可疑访问权限之后,在干净的网络上或隔离的备用实例上进行恢复。

ANSSI 将修复工作分为四个阶段:遏制、驱逐攻击者、根除,然后重建。在驱逐攻击者之前进行恢复,等于把一个全新的系统交还给攻击者。技术重启的详细步骤请参阅遭受勒索软件攻击后如何重启信息系统?。即时处置清单请参阅勒索软件刚刚发作。

不应轻信的说法

  • “杀毒软件已经清除了一切,可以恢复运营了。”它也许发现了加密行为,却没有发现三周前创建的账户。
  • “昨天的备份就够了。”如果入侵发生在三周前,就不够。
  • “BCP 已经完成切换,所以我们安全了。”如果备用系统收到的是同样被加密的文件,它的状态也一样。您需要的是历史版本。
  • “两天后一切都会恢复。”ANSSI 提醒,重大事件发生后,修复工作可能持续数周甚至数月。请为这段时间规划降级运行模式。

事后

撰写事件报告,更换各类密钥和密码,修补入侵路径(未启用双因素认证的账户、可被删除的备份、缺少告警),再次进行恢复测试。不改变做法,攻击就会重演。

WeDoBack 的做法

副本存储在专用于备份的服务器上,与生产环境分离,并位于客户网络之外。如果在相关期间已启用不可变方案,这些副本不可能被攻击者修改或删除。灾难恢复计划(DRP)方案可以基于所选版本在备用实例上重新启动服务器,从而避免在仍存疑的网络上进行恢复;灾难发生时的启用按天计费。加密密钥由客户持有:恢复时必须能够提供该密钥。技术支持可拨打 +33 9 72 50 78 28 或发送邮件至 [email protected],服务时间为 9:00–13:00 和 14:00–17:30(巴黎时间)。WeDoBack 负责恢复已备份的系统,但不会单独承担入侵调查或向 CNIL 通知的工作:这些职责需要另行安排。

常见问题

遭受网络攻击后,是否应关闭计算机?

一般来说不应关闭:请断开其网络连接(网线、Wi-Fi),但不要关机,以保留内存中对调查有用的证据。法国政府网络安全援助平台 Cybermalveillance.gouv.fr 认可一种例外情况:如果加密仍在进行且无法通过其他方式阻止,则可能需要关机。

应在多长时间内报案?

越早越好,并且要在重新安装设备之前进行。如果您投保了涵盖网络风险的保险,法国法律规定必须在知悉攻击后 72 小时内报案,才能获得赔偿。可前往警察局、宪兵队报案,或以书面形式向共和国检察官提交。

勒索软件攻击是否属于需要向 CNIL 申报的数据泄露?

通常是的:法国数据保护机构 CNIL 将数据泄露定义为个人数据遭到破坏、丢失、篡改或未经授权的披露。被勒索软件加密的客户或员工文件即属于此范畴,Cybermalveillance.gouv.fr 也要求在此情况下通知 CNIL。所有泄露事件都应记入内部登记册;一旦对相关人员构成风险,须在 72 小时内通知 CNIL;如果风险较高,还须告知相关人员。

恢复正常需要多长时间?

对于重大事件,ANSSI 指出修复工作可能持续数周甚至数月。最关键的服务可以更早在干净的或备用的基础设施上重新启动,同时重建其余部分。

正在规划备份、灾难恢复计划(DRP)或业务连续性计划(BCP)项目?

我们在企业数据保护领域拥有 20 余年经验。

申请报价+33 9 72 50 78 28

借助 WeDoBack 保护您的数据

加密异地备份、不可变存储、灾难恢复计划(DRP)与业务连续性计划(BCP):请向我们介绍您的服务器情况,我们将为您推荐最合适的组合方案。