本部分聚焦预防:以资产与数据为中心,覆盖攻击面收敛、漏洞治理、身份零信任、网络分段、终端与邮件防护、不可变备份与人员安全,最大限度压缩勒索软件的入侵成功率。
"你无法保护看不见的东西。"资产与攻击面的可见性是一切防御决策的前提。CISA《#StopRansomware 指南》将资产盘点与漏洞管理列为准备工作(Prepare)的首要动作[6]。
| 资产类别 | 典型对象 | 关键管控点 |
|---|---|---|
| 计算资产 | 服务器、终端、虚拟机、容器、虚拟化平台(ESXi/Nutanix 等) | 责任人、业务归属、补丁状态、EDR 安装率、备份纳入情况 |
| 网络与边界资产 | 防火墙、VPN、网关、路由器、交换机、无线控制器 | 互联网暴露面、管理口位置、固件版本、规则有效性 |
| 身份资产 | AD 域、账号(人员/服务/应用)、证书、密钥、特权组 | 归属与有效期、权限级别、MFA 覆盖、异常授权 |
| 数据资产 | 数据库、文件服务、备份集、数据分类分级清单 | 密级、位置、流动路径、备份副本数与隔离状态 |
| OT / ICS 资产 | PLC、DCS、SCADA、HMI、工程师站、历史库 | 分区位置、厂商与型号、补丁可行性、旁路补偿控制 |
| 云与 SaaS 资产 | 云主机、对象存储、SaaS 租户(邮件/OA/网盘)、API | 云安全配置基线(CSPM)、影子 IT、外部共享配置 |
方法论上采用"主动扫描 + 被动流量发现 + 日志关联 + 外部测绘"四源合一:以 CMDB 为主台账,以 EASM(外部攻击面管理)持续测绘互联网可见资产,以被动发现捕捉扫描不到的哑终端与 OT 设备。资产台账必须做到每台资产有责任人、每项暴露有审批记录。
| 暴露面 | 主要风险 | 处置基线 |
|---|---|---|
| RDP(3389) | 暴力破解、凭据填充、漏洞利用,是勒索初始入侵的经典入口 | 默认不对互联网开放;确需开放须经审批 + 强 MFA + 来源白名单 + 速率限制与锁定策略;优先迁至 VPN/零信任网关之后 |
| SQL Server(1433)等数据库端口 | 弱口令爆破获取 sa 权限,进而 CLR 加载恶意组件、Mimikatz 提权(Solar 团队复盘的真实攻击链)[31] | 禁止公网可达;强口令 + 最小权限;禁用不必要的扩展存储过程与 CLR;数据库审计接入 SIEM |
| VPN / 边界设备管理口 | 边界设备高危漏洞(含零日)可直接导致失陷,且常被直接用于绕过 MFA | 管理口仅限运维网段;固件紧跟厂商安全公告;纳入 KEV 目录跟踪[8] |
| SMB(445)及文件共享 | 横向移动与批量投毒的放大器(WannaCry 的历史教训) | 禁用 SMBv1;部门级共享最小授权;敏感共享部署诱饵文件(见第三部分) |
| 远程运维工具 | 合法远控工具被攻击者滥用为 C2 / 分发通道 | 建立远控工具白名单; unauthorized 工具告警;统一经堡垒机审计 |
漏洞利用仍是第二大初始入侵方式(25.56%)[33],而 Cl0p 等组织对企业级软件零日漏洞的"武器化狩猎",使"补丁速度"成为与攻击者赛跑的硬指标。
漏洞管理应形成"识别(扫描/情报)→ 验证(可达性评估)→ 修复(补丁/缓解)→ 复测(关闭确认)→ 豁免(风险接受)"五步闭环,并以 SLA(服务等级协议)保证时效。建议分级如下:
| 等级 | 定义 | 修复时限(建议) | 管理要求 |
|---|---|---|---|
| P0 紧急 | 已被武器化(KEV 目录收录[8])且资产互联网可达,或正在被利用 | 72 小时内 | 每日跟踪;无法修复时 24 小时内上线补偿控制并上报 |
| P1 高危 | CVSS 高危(7.0–8.9),核心业务或边界资产受影响 | 14 天内 | 纳入周例会跟踪 |
| P2 中危 | CVSS 中危(4.0–6.9),存在可行的利用路径 | 30 天内 | 纳入月度计划 |
| P3 低危 | 其余漏洞,或暂无利用代码 | 90 天内 / 下一维护窗口 | 批量处理 |
漏洞数以万计,真正需要紧急处理的永远是被积极利用的那一小撮。应建立"资产指纹 × 漏洞情报"关联机制:以 CISA KEV 目录[8]、CNVD/CNNVD 通报、厂商安全公告为输入,自动匹配组织资产清单,输出"本单位真实受影响清单"。这比"全网扫描报千个高危"更能指导行动。
凭证窃取(27.78%)+ 钓鱼社工(26.67%)已合计占初始入侵的半壁江山[33]。身份是新的边界,账号体系是勒索防御的第一战场。
MFA 是被所有主流指南一致列为最高优先级的控制项之一[6][16]。落地顺序建议:远程访问与 VPN → 特权账号 → 邮箱(钓鱼首要目标)→ 全员。在 MFA 形态上,应优先采用抗钓鱼的基于 FIDO2/WebAuthn 的硬件密钥或平台密钥,警惕可被实时钓鱼代理(如伪 RMM 工具拦截)绕过的纯推送/短信形态——Qilin 家族已在实战中伪装远程支持工具诱导用户"批准"MFA[31]。防范 MFA 疲劳(轰炸)攻击:对推送类 MFA 应启用"数字匹配"(Number Matching)确认机制,并设置单账号推送频率阈值与异常告警,防止攻击者高频触发推送、迫使用户"误批"放行。
零信任(NIST SP 800-207)不是单一产品,而是"以身份为中心、以策略为驱动、持续评估、最小权限"的架构方法论[4]。对多数组织,建议按五步演进:
AD 是勒索软件"一发入魂"的关键目标:控制域控即控制全网。应重点落实:部署只读域控(RODC)隔离分支机构;本地管理员密码方案(LAPS)终结弱口令本地管理员;域控物理/逻辑隔离并限制入站管理协议;监控异常特权变更与 DCSync 行为(详见第三部分检测用例);备份系统域独立于生产 AD 域。
分段的目标是把"一次突破"限制在"局部受损":让横向移动必须付出代价,让备份与域控等高价值资产拥有独立防线。
备份系统是勒索软件的头号猎杀目标(攻击者深知"备份在,勒索输")。备份网络应与生产网隔离,备份管理平台使用独立域与独立凭据(不与生产 AD 共用管理员),备份存储启用不可变属性(见 §11),备份管理操作强制 MFA 并审计。360 反勒索服务 2025 年协助 2200 余名用户解密 486 万份文件、挽回损失逾 4,700 万元的经验表明:保留有效备份(或可利用的解密工具)是绝大多数"不付赎金"结局的前提[32]。
工控环境遵循 IEC 62443 的分区与管道(Zones & Conduits)模型[15] 与普渡(Purdue)参考层级,在 IT 与 OT 之间设置工业防火墙/DMZ,跨区数据交换经专用网关单向或白名单放行;结合 NIST SP 800-82 Rev.3 的 OT 安全指南[5] 与我国 GB/T 36323-2018《工业控制系统安全管理基本要求》[24] 落地。对无法打补丁的 PLC/DCS,以白名单、隔离与监测作为主要控制,以"防横向"弥补"难修补"。
终端与服务器是加密动作的直接执行现场,邮件是最主要的投递通道。本节给出可对照落地的控制基线。
| 控制项 | 实施要点 | 优先级 |
|---|---|---|
| EDR/XDR 全覆盖 | 服务器与终端 100% 纳管,隔离(Isolate)功能可用且经授权演练;告警接入 SOC 7×24 响应流程 | P0 |
| 应用白名单 | 关键服务器(域控、备份、核心数据库)启用应用程序控制(如 WDAC/AppLocker),阻断未授权二进制执行 | P1 |
| 凭据保护 | 启用 Credential Guard / LSA 保护,防止 Mimikatz 类凭据转储;敏感服务器禁用交互式登录 | P1 |
| LOLBins 管控 | 审计并限制 PsExec、wmic、rundll32、regsvr32 的滥用;PowerShell 开启深度日志;异常即告警 | P1 |
| 虚拟化平台防护 | ESXi/Nutanix 等虚拟化平台纳入监控与 MFA;管理口隔离;Qilin、Akira 等已具备虚拟化平台加密能力[31] | P0 |
| 邮件安全 | 部署邮件安全网关(附件沙箱、URL 重写与点击时检测、反钓鱼引擎);SPF/DKIM/DMARC 逐步推进至 p=reject;外部邮件显著标识;可疑邮件一键举报 | P0 |
| 宏与脚本默认管控 | Office 宏默认禁用;JavaScript/JAR/ISO 等载体经网关剥离或沙箱;桌面启用"网络标记" | P1 |
| Windows 攻击面削减规则(ASR) | 分阶段启用"阻止 Office 应用创建子进程""阻止从 LSASS 进程窃取凭据""阻止可执行邮件内容运行"等 ASR 规则(先审计模式观察,再切换阻断模式) | P1 |
备份是勒索博弈中防御方最后的、也是最硬的筹码。但"做过备份"与"能在勒索后恢复"之间,隔着不可变、隔离、验证与演练四道门槛。
生产数据 + 至少两份备份副本;核心系统建议更多。副本数按数据价值分级设定。
不同介质/不同故障域(如磁盘 + 磁带/对象存储),避免单点介质故障与同源损坏。
至少一份副本位于异地(物理距离与权限边界双重隔离),防范机房级灾难与勒索同步破坏。
离线(offline)、气隙(air-gapped)或不可变(immutable/WORM)——攻击者触达不到,删除不了。
每次恢复演练零错误为目标;备份完整性可验证(校验和、抽样恢复、全量演练)。
结合 RPO 设定备份频率(核心数据小时级);保留策略覆盖"恢复窗口"(建议至少 2–4 周多历史版本)。
备份原则同样适用于云,但责任边界不同:云厂商保障基础设施韧性,云租户对自己的数据、账号与配置负责。责任共担模型下,云上防勒索应额外落实:
备份的可恢复性只能通过恢复来验证。建议:每月抽样恢复关键系统并记录 RTO 实测值;每季度开展含业务验证的恢复演练;每年一次覆盖全量核心系统的"归零恢复"演练(模拟无可用生产环境)。所有演练结果纳入第五部分 §20 度量体系,未达标项进入整改闭环。
钓鱼/社工占初始入侵的 26.67%[33],而人是这道防线上唯一会"学习"的组件。安全意识建设不是一次性培训,而是持续的行为塑造工程。
| 对象 | 培训重点 | 频次 | 考核方式 |
|---|---|---|---|
| 管理层 | 勒索风险治理、赎金决策、危机沟通、监管责任 | 每年 + 重大事项前 | 桌面推演参与度 |
| IT / 安全团队 | 勒索 TTP、EDR/SIEM 操作、应急 SOP、取证基础 | 每季度 | 红蓝对抗 / 实操考核 |
| 普通员工 | 钓鱼识别、可疑邮件举报、密码与 MFA 规范、办公外设安全 | 入职 + 每半年 | 钓鱼模拟点击率/上报率 |
| 关键岗位 | 财务(大额转账双人复核)、HR(招聘钓鱼)、行政(假冒供应商) | 每季度 | 情景测试 |
以"模拟钓鱼 → 即时教育(点击者现场学习)→ 复测验证"构成闭环。度量上关注两个互补指标:点击率逐期下降(易感人群收敛)与上报率持续上升(人肉传感器灵敏度)。对连续多期高点击的部门开展针对性辅导而非简单通报——惩罚导向会抑制上报,上报文化比低点击率更重要。