参考答案1、Preparation准备:日常做好备份、应急预案、应急工具、人员培训(事前)。
2、Detection检测:告警确认勒索安全事件,确定受感染主机范围,收集日志证据。
3、Containment遏制:隔离感染主机,断开网络,防止勒索病毒横向扩散,保护未感染业务主机。
4、Eradication根除:查杀清除主机勒索恶意程序,查找入侵入口点,修补对应安全漏洞。
5、Recovery恢复:使用离线备份恢复业务数据,分阶段恢复业务上线,上线后持续监控。
6、Followup跟踪复盘:事件根因复盘,优化安全策略,加固系统,更新应急预案,避免同类事件再次发生。