Textbook · 第 17 章 · 约 15 分钟
网络安全应急响应技术原理与应用
17.1 概念与组织
- 应急响应:事发前准备 + 事发时/后按流程处置。
- CSIRT;CNCERT/CC(国家互联网应急中心)。
17.2 PDCERF 六阶段
- 准备→检测→抑制→根除→恢复→总结(跟踪)。
- 准备:预案、团队、工具、备份、演练。
- 检测:确认事件、定级上报、保全证据。
- 抑制:限制扩散(断网、隔离、封账号)。
- 根除:清恶意、打补丁、清后门、改口令。
- 恢复:可信备份还原并监测;总结:复盘改预案。
17.3 分级与预案
- 四级:特别重大、重大、较大、一般。
- 预案含组织职责、分级、报告与处置步骤;须演练。
易错陷阱:
先抑制后根除,防止扩散。
六阶段第一个是准备;发现事件后处置从检测起。
先抑制后根除,防止扩散。
六阶段第一个是准备;发现事件后处置从检测起。
章末自测(1 题)
Q · PDCERF 六阶段正确顺序是?
答案 A。详见上文必背考点。