要点速览
- 断开受影响设备的网络连接,但不要关机:法国政府网络安全援助平台 Cybermalveillance.gouv.fr 提醒,内存中保存着证据。
- 不要支付赎金:数据能否恢复没有保证,而且付款等于资助攻击者。
- 如果投保了网络安全保险,必须在 72 小时内报案才能获得赔偿(法国 2023 年 1 月 24 日法律)。
- 如果涉及个人数据,且泄露对相关人员构成风险,须在 72 小时内通知 CNIL(法国数据保护机构)。
- 应恢复入侵发生之前的最后一份副本,并在干净的网络上恢复,而不是在受感染的网络上恢复最新的副本。
最初的几个小时
本页提供的是一个决策框架。它不能替代事件响应服务商,也不能替代视严重程度而定、向保险公司、警方和 CNIL 进行的申报。
- 指定一名决策者。由一个人负责,而不是二十人的讨论群。由他批准各项断开操作。法国国家信息系统安全局(ANSSI)建议从一开始就建立事件日志:谁在什么时间做了什么。
- 隔离,但不要清除一切。切断受攻击网络的互联网访问,再断开可疑设备的网络连接(网线、Wi-Fi、VPN)。关机并不是默认的正确做法:内存中可能保存着对分析有用的信息。但是,任由一台服务器继续加密网络中的其他设备则更糟。此外,也不要重新开启原本处于关机状态、未受影响的设备。
- 不要在仓促中付款。Cybermalveillance.gouv.fr 建议不要支付赎金:赎金既不能保证拿到密钥,也不能保证攻击者没有保留数据副本或不会再次攻击,而且会资助新的攻击。
- 通知相关方:管理层、IT 服务商、保险公司,如果涉及个人数据,还要通知负责 CNIL 事务的法务联系人。
- 保留记录:发现时间、已断开的设备、屏幕截图、勒索信息、日志。在确认存在未受感染的副本,且保险公司或调查方尚未说明是否需要保留原始数据之前,不要格式化受影响的磁盘。
正在计算的时限
| 事项 | 时限 | 对象 |
|---|---|---|
| 报案(如投保网络安全保险) | 知悉攻击后 72 小时内,方可获得赔偿 | 警察局、宪兵队或检察官 |
| 出险申报 | 视合同而定,通常非常短 | 保险公司 |
| 个人数据泄露通知 | 最迟 72 小时,如泄露构成风险 | CNIL |
| 告知相关人员 | 尽快,如风险较高 | 受影响的客户、员工 |
| 记入泄露登记册 | 所有情况 | 内部 |
报案必须在重新安装设备之前进行,以便技术证据仍然可用。如需即时援助,Cybermalveillance.gouv.fr 会引导您使用 17Cyber 服务。
恢复到健康状态
- 寻找异常活动发生之前的最后一份备份,而不一定是最新的一份。最新的备份往往已被感染或加密。
- 确认这份备份位于受攻击网络之外,且攻击者的账户已无法删除它。此时,不可变性的价值便体现出来了。
- 不要在仍连接着受感染网络的设备上进行恢复。应在更改密码并移除可疑访问权限之后,在干净的网络上或隔离的备用实例上进行恢复。
ANSSI 将修复工作分为四个阶段:遏制、驱逐攻击者、根除,然后重建。在驱逐攻击者之前进行恢复,等于把一个全新的系统交还给攻击者。技术重启的详细步骤请参阅遭受勒索软件攻击后如何重启信息系统?。即时处置清单请参阅勒索软件刚刚发作。
不应轻信的说法
- “杀毒软件已经清除了一切,可以恢复运营了。”它也许发现了加密行为,却没有发现三周前创建的账户。
- “昨天的备份就够了。”如果入侵发生在三周前,就不够。
- “BCP 已经完成切换,所以我们安全了。”如果备用系统收到的是同样被加密的文件,它的状态也一样。您需要的是历史版本。
- “两天后一切都会恢复。”ANSSI 提醒,重大事件发生后,修复工作可能持续数周甚至数月。请为这段时间规划降级运行模式。
事后
撰写事件报告,更换各类密钥和密码,修补入侵路径(未启用双因素认证的账户、可被删除的备份、缺少告警),再次进行恢复测试。不改变做法,攻击就会重演。
WeDoBack 的做法
副本存储在专用于备份的服务器上,与生产环境分离,并位于客户网络之外。如果在相关期间已启用不可变方案,这些副本不可能被攻击者修改或删除。灾难恢复计划(DRP)方案可以基于所选版本在备用实例上重新启动服务器,从而避免在仍存疑的网络上进行恢复;灾难发生时的启用按天计费。加密密钥由客户持有:恢复时必须能够提供该密钥。技术支持可拨打 +33 9 72 50 78 28 或发送邮件至 [email protected],服务时间为 9:00–13:00 和 14:00–17:30(巴黎时间)。WeDoBack 负责恢复已备份的系统,但不会单独承担入侵调查或向 CNIL 通知的工作:这些职责需要另行安排。
常见问题
遭受网络攻击后,是否应关闭计算机?
一般来说不应关闭:请断开其网络连接(网线、Wi-Fi),但不要关机,以保留内存中对调查有用的证据。法国政府网络安全援助平台 Cybermalveillance.gouv.fr 认可一种例外情况:如果加密仍在进行且无法通过其他方式阻止,则可能需要关机。
应在多长时间内报案?
越早越好,并且要在重新安装设备之前进行。如果您投保了涵盖网络风险的保险,法国法律规定必须在知悉攻击后 72 小时内报案,才能获得赔偿。可前往警察局、宪兵队报案,或以书面形式向共和国检察官提交。
勒索软件攻击是否属于需要向 CNIL 申报的数据泄露?
通常是的:法国数据保护机构 CNIL 将数据泄露定义为个人数据遭到破坏、丢失、篡改或未经授权的披露。被勒索软件加密的客户或员工文件即属于此范畴,Cybermalveillance.gouv.fr 也要求在此情况下通知 CNIL。所有泄露事件都应记入内部登记册;一旦对相关人员构成风险,须在 72 小时内通知 CNIL;如果风险较高,还须告知相关人员。
恢复正常需要多长时间?
对于重大事件,ANSSI 指出修复工作可能持续数周甚至数月。最关键的服务可以更早在干净的或备用的基础设施上重新启动,同时重建其余部分。
参考来源
以下文件查阅于 2026 年 10 月。
- 勒索软件:如果您的组织遭受攻击,应该怎么做?(法语) — Cybermalveillance.gouv.fr
- 个人数据泄露:应遵循的规则(法语) — CNIL
- 网络安全危机:运营与战略管理要点(2021 年 12 月,法语) — ANSSI
- 网络攻击与修复:决策要点(v1.0,2023 年 12 月,法语) — ANSSI
- 灾难恢复计划(DRP)方案:灾后业务恢复 — WeDoBack
