Lesson 13 · 约 18 分钟
出事怎么办:网络安全应急响应
开场:等保过了,出事还要会「灭火」
第 11 课风险评估回答「多危险、先修哪」;第 12 课等保回答「按等级建到什么程度」。 但系统总会遇到攻击、勒索、宕机——这时要靠网络安全应急响应(Incident Response): 按标准流程控制影响、恢复业务、总结改进。 教材对应第 17 章;下午卷案例几乎必考「按阶段写措施」。
零、先复习再开新
R1 · 等保工作五个环节的正确顺序是?
答案 B。口诀:先定级,再备案,建设整改后测评,最后监督检查。
R2 · 用发送方私钥生成数字签名,验签时用谁的密钥?
答案 B。私钥签名 → 公钥验签(历史易错点复习)。
一、应急响应是什么(一句话)
组织为应对网络安全意外事件,在事发前做准备,事发时/事后按流程处置, 目标是:控制损失、尽快恢复、防止再犯。
英文:Incident Response(常缩写 IR)。
团队常考:CSIRT(Computer Security Incident Response Team,计算机安全事件响应组); 国内协调机构常考 CNCERT/CC(国家互联网应急中心)。
团队常考:CSIRT(Computer Security Incident Response Team,计算机安全事件响应组); 国内协调机构常考 CNCERT/CC(国家互联网应急中心)。
二、六阶段模型 PDCERF(上午必背顺序)
教材与业界常用 PDCERF 六阶段(准备—检测—抑制—根除—恢复—跟踪/总结):
| 阶段 | 英文 | 干什么(一句话) |
|---|---|---|
| 1. 准备 | Preparation | 建团队、写预案、备工具、做演练、加固与备份 |
| 2. 检测 | Detection | 发现异常、确认是否事件、定类型与级别、上报、保全证据 |
| 3. 抑制 | Containment | 限制扩散与影响范围(断网、隔离主机、封账号/端口等) |
| 4. 根除 | Eradication | 找根因并彻底清除(杀恶意代码、打补丁、清后门、改口令) |
| 5. 恢复 | Recovery | 从可信备份恢复业务,验证正常,持续监测防二次入侵 |
| 6. 总结 | Follow-up | 写报告、复盘改进、修订预案与策略、必要时再做风险评估 |
口诀(应急响应六阶段):先准备,再检测,抑制住再根除,恢复完要总结(字头:备检抑根恢总;英文 PDCERF)。
易混:六阶段第一个是准备(平时就做);发现疑似事件后,处置链从检测确认开始。
易混:六阶段第一个是准备(平时就做);发现疑似事件后,处置链从检测确认开始。
三、易错对决:抑制 vs 根除
| 对比 | 抑制 Containment | 根除 Eradication |
|---|---|---|
| 目标 | 先圈住火,别再烧更大 | 再灭火源,别留隐患 |
| 典型动作 | 断网、隔离、关服务、封 IP/账号 | 清木马/后门、打补丁、重置凭证 |
| 题干关键词 | 防止扩散、限制范围、临时封堵 | 彻底清除、根因、修复漏洞 |
先抑制,后根除。未隔离就大规模「清理/重装」,可能毁掉证据,也可能让攻击扩散到更多主机。
口诀(抑制 vs 根除):抑制是圈住火,根除是灭火源。
口诀(抑制 vs 根除):抑制是圈住火,根除是灭火源。
四、各阶段再拆一点(方便下午卷写点)
- 准备:CSIRT 职责与联系人;应急预案与工具包;备份策略;培训与预案演练
- 检测:SIEM/IDS/日志/用户报告;判断误报还是真事件;分级;固定证据(镜像、日志封存)
- 抑制:短期(断连、隔离)+ 必要时调整边界规则;靠近攻击源侧抑制更有效
- 根除:分析根因 → 清恶意残留 → 修漏洞/改配置 → 验证已干净
- 恢复:可信备份还原 → 逐步上线 → 加强监测
- 总结:时间线与损失评估;流程改进;更新特征/规则;培训复训
取证原则(常考表述):尽可能先保全证据再深度处置;关键操作留记录、可追溯(双人、时间戳等)。
五、事件分级(四级名称必背)
国家层面网络安全事件通常按影响分为四级(名称从重到轻):
| 级别 | 名称 | 记忆锚点 |
|---|---|---|
| I 级 | 特别重大 | 最严重 |
| II 级 | 重大 | 次严重 |
| III 级 | 较大 | 中等 |
| IV 级 | 一般 | 较轻 |
事件类型题干常出现:有害程序、网络攻击、信息破坏、信息内容安全、设备设施故障、灾害性事件等—— 答题时先判类型再定级别,再套六阶段写措施。
六、应急预案与演练
- 预案:组织、职责、分级标准、报告流程、处置步骤、联系人与资源清单
- 演练:让预案「跑得起来」;发现流程缺口;不能只写在纸上
- 与等保衔接:运维管理类常要求应急预案、备份恢复与事件处置能力
七、和前几课怎么串
- IDS/SIEM → 支撑检测
- 防火墙/隔离 → 支撑抑制
- 补丁/专杀/加固 → 支撑根除
- 备份 → 支撑恢复
- 风险评估 → 准备阶段识别薄弱点;总结阶段可再评估
- 等保 → 制度与运维要求里常含应急与备份条款
八、动手练一练
Q1 · PDCERF 六阶段的正确顺序是?
答案 B。口诀:先准备,再检测,抑制住再根除,恢复完要总结。
Q2 · 「断开受害主机网络,防止木马继续横向传播」主要属于哪一阶段?
答案 C。限制扩散 = 抑制。清除木马本体才是根除。
Q3 · 「清除后门、修补漏洞、重置被盗用口令」主要属于哪一阶段?
答案 B。找根因并彻底清除隐患 = 根除。
Q4 · 网络安全事件四级中,最严重的一级名称是?
答案 A。特别重大 → 重大 → 较大 → 一般。
Q5 · 下列哪项通常属于「准备」阶段的工作?
答案 B。预案与演练在事发前;A 是恢复,C 是总结,D 是抑制。
Q6 · 关于抑制与根除,下列说法正确的是?
答案 B。先抑制后根除;恢复阶段还要验证与监测。
Q7 · Incident response stage that limits the spread of an attack is called?(英文题)
答案 C。Containment = 抑制(限制扩散)。Eradication = 根除。
附加题(下午卷风格)· 点击展开答案
某电商平台多台 Web 服务器疑似被植入后门,部分用户数据可能泄露。请按应急响应主要阶段简述处置要点。
① 检测:确认告警/异常是否属实;判定类型(网络攻击/有害程序等)与级别;上报;保全日志与磁盘镜像等证据。
② 抑制:隔离受害主机或切断对外危险连接;封堵攻击源 IP;必要时下线受影响服务,防止横向扩散与继续外泄。
③ 根除:分析入侵路径与根因;清除后门/木马;修补漏洞;重置凭证;全网排查同类隐患。
④ 恢复:从可信备份/干净镜像恢复;验证业务与数据完整性;加强监测防二次入侵。
⑤ 总结:写事件报告;复盘流程;修订预案与基线;必要时再做风险评估。
(准备阶段若题干问「事前」:补写团队、预案、备份与演练。)
答题模板:按备检抑根恢总顺序写 + 每阶段 1~2 个具体动作 + 点出先抑制后根除。
② 抑制:隔离受害主机或切断对外危险连接;封堵攻击源 IP;必要时下线受影响服务,防止横向扩散与继续外泄。
③ 根除:分析入侵路径与根因;清除后门/木马;修补漏洞;重置凭证;全网排查同类隐患。
④ 恢复:从可信备份/干净镜像恢复;验证业务与数据完整性;加强监测防二次入侵。
⑤ 总结:写事件报告;复盘流程;修订预案与基线;必要时再做风险评估。
(准备阶段若题干问「事前」:补写团队、预案、备份与演练。)
答题模板:按备检抑根恢总顺序写 + 每阶段 1~2 个具体动作 + 点出先抑制后根除。
九、今日任务(约 35 分钟)
- 精读第 17 章(20 分钟):阅读第 17 章 网络安全应急响应,对照应急响应速查卡背六阶段。
- 口述自测(10 分钟):不看笔记,说出「先准备,再检测……」;各举一个抑制动作、一个根除动作;四级名称从重到轻。
- 睡前回忆(5 分钟):按考点背——① 应急响应六阶段:备检抑根恢总;② 抑制 vs 根除:抑制圈火、根除灭源;③ 事件四级分类:特别重大最要紧;④ Containment = 抑制。
十、本课知识从哪来
- 《信息安全工程师教程(第 2 版)》第 17 章 网络安全应急响应技术原理与应用(清华大学出版社)
- 概念与流程梳理(辅助):月梦工作室 · 应急响应 · 博客园 · PDCERF 介绍
- 速查:应急响应速查 · 第 13 课口诀 · 第 12 课 等保