Lesson 13 · 约 18 分钟

出事怎么办:网络安全应急响应

本课目标:背住 PDCERF 六阶段顺序与各阶段干什么;分清「抑制」与「根除」;记住事件四级名称与预案/演练要点;下午卷能按阶段写处置步骤。

开场:等保过了,出事还要会「灭火」

第 11 课风险评估回答「多危险、先修哪」;第 12 课等保回答「按等级建到什么程度」。 但系统总会遇到攻击、勒索、宕机——这时要靠网络安全应急响应(Incident Response): 按标准流程控制影响、恢复业务、总结改进。 教材对应第 17 章;下午卷案例几乎必考「按阶段写措施」。

零、先复习再开新

R1 · 等保工作五个环节的正确顺序是?
答案 B。口诀:先定级,再备案,建设整改后测评,最后监督检查。
R2 · 用发送方私钥生成数字签名,验签时用谁的密钥?
答案 B。私钥签名 → 公钥验签(历史易错点复习)。

一、应急响应是什么(一句话)

组织为应对网络安全意外事件,在事发前做准备,事发时/事后按流程处置, 目标是:控制损失、尽快恢复、防止再犯。

英文:Incident Response(常缩写 IR)。
团队常考:CSIRT(Computer Security Incident Response Team,计算机安全事件响应组); 国内协调机构常考 CNCERT/CC(国家互联网应急中心)。

二、六阶段模型 PDCERF(上午必背顺序)

教材与业界常用 PDCERF 六阶段(准备—检测—抑制—根除—恢复—跟踪/总结):

阶段英文干什么(一句话)
1. 准备Preparation建团队、写预案、备工具、做演练、加固与备份
2. 检测Detection发现异常、确认是否事件、定类型与级别、上报、保全证据
3. 抑制Containment限制扩散与影响范围(断网、隔离主机、封账号/端口等)
4. 根除Eradication找根因并彻底清除(杀恶意代码、打补丁、清后门、改口令)
5. 恢复Recovery从可信备份恢复业务,验证正常,持续监测防二次入侵
6. 总结Follow-up写报告、复盘改进、修订预案与策略、必要时再做风险评估
口诀(应急响应六阶段):先准备,再检测,抑制住再根除,恢复完要总结(字头:备检抑根恢总;英文 PDCERF)。
易混:六阶段第一个是准备(平时就做);发现疑似事件后,处置链从检测确认开始。

三、易错对决:抑制 vs 根除

对比抑制 Containment根除 Eradication
目标圈住火,别再烧更大灭火源,别留隐患
典型动作断网、隔离、关服务、封 IP/账号清木马/后门、打补丁、重置凭证
题干关键词防止扩散、限制范围、临时封堵彻底清除、根因、修复漏洞
先抑制,后根除。未隔离就大规模「清理/重装」,可能毁掉证据,也可能让攻击扩散到更多主机。
口诀(抑制 vs 根除):抑制是圈住火,根除是灭火源

四、各阶段再拆一点(方便下午卷写点)

取证原则(常考表述):尽可能先保全证据再深度处置;关键操作留记录、可追溯(双人、时间戳等)。

五、事件分级(四级名称必背)

国家层面网络安全事件通常按影响分为四级(名称从重到轻):

级别名称记忆锚点
I 级特别重大最严重
II 级重大次严重
III 级较大中等
IV 级一般较轻

口诀(事件四级分类):特别重大最要紧,重大较大一般跟(字头:特重大较一)。级别越高,上报与指挥层级越高、时限越紧。

事件类型题干常出现:有害程序、网络攻击、信息破坏、信息内容安全、设备设施故障、灾害性事件等—— 答题时先判类型定级别,再套六阶段写措施。

六、应急预案与演练

七、和前几课怎么串

八、动手练一练

Q1 · PDCERF 六阶段的正确顺序是?
答案 B。口诀:先准备,再检测,抑制住再根除,恢复完要总结。
Q2 · 「断开受害主机网络,防止木马继续横向传播」主要属于哪一阶段?
答案 C。限制扩散 = 抑制。清除木马本体才是根除。
Q3 · 「清除后门、修补漏洞、重置被盗用口令」主要属于哪一阶段?
答案 B。找根因并彻底清除隐患 = 根除。
Q4 · 网络安全事件四级中,最严重的一级名称是?
答案 A。特别重大 → 重大 → 较大 → 一般。
Q5 · 下列哪项通常属于「准备」阶段的工作?
答案 B。预案与演练在事发前;A 是恢复,C 是总结,D 是抑制。
Q6 · 关于抑制与根除,下列说法正确的是?
答案 B。先抑制后根除;恢复阶段还要验证与监测。
Q7 · Incident response stage that limits the spread of an attack is called?(英文题)
答案 C。Containment = 抑制(限制扩散)。Eradication = 根除。
附加题(下午卷风格)· 点击展开答案

某电商平台多台 Web 服务器疑似被植入后门,部分用户数据可能泄露。请按应急响应主要阶段简述处置要点。

检测:确认告警/异常是否属实;判定类型(网络攻击/有害程序等)与级别;上报;保全日志与磁盘镜像等证据。
抑制:隔离受害主机或切断对外危险连接;封堵攻击源 IP;必要时下线受影响服务,防止横向扩散与继续外泄。
根除:分析入侵路径与根因;清除后门/木马;修补漏洞;重置凭证;全网排查同类隐患。
恢复:从可信备份/干净镜像恢复;验证业务与数据完整性;加强监测防二次入侵。
总结:写事件报告;复盘流程;修订预案与基线;必要时再做风险评估。
(准备阶段若题干问「事前」:补写团队、预案、备份与演练。)
答题模板:按备检抑根恢总顺序写 + 每阶段 1~2 个具体动作 + 点出先抑制后根除

九、今日任务(约 35 分钟)

  1. 精读第 17 章(20 分钟):阅读第 17 章 网络安全应急响应,对照应急响应速查卡背六阶段。
  2. 口述自测(10 分钟):不看笔记,说出「先准备,再检测……」;各举一个抑制动作、一个根除动作;四级名称从重到轻。
  3. 睡前回忆(5 分钟):按考点背——① 应急响应六阶段:备检抑根恢总;② 抑制 vs 根除:抑制圈火、根除灭源;③ 事件四级分类:特别重大最要紧;④ Containment = 抑制。

十、本课知识从哪来