导论·框架与治理预防性控制体系检测与响应体系恢复与行业指南度量·路线·文献
§06 · 识别域

资产与攻击面管理

"你无法保护看不见的东西。"资产与攻击面的可见性是一切防御决策的前提。CISA《#StopRansomware 指南》将资产盘点与漏洞管理列为准备工作(Prepare)的首要动作[6]

6.1 资产盘点范围:从 IT 到 OT、从设备到身份

表 2-1 勒索防御资产台账的覆盖范围与关键管控点
资产类别典型对象关键管控点
计算资产服务器、终端、虚拟机、容器、虚拟化平台(ESXi/Nutanix 等)责任人、业务归属、补丁状态、EDR 安装率、备份纳入情况
网络与边界资产防火墙、VPN、网关、路由器、交换机、无线控制器互联网暴露面、管理口位置、固件版本、规则有效性
身份资产AD 域、账号(人员/服务/应用)、证书、密钥、特权组归属与有效期、权限级别、MFA 覆盖、异常授权
数据资产数据库、文件服务、备份集、数据分类分级清单密级、位置、流动路径、备份副本数与隔离状态
OT / ICS 资产PLC、DCS、SCADA、HMI、工程师站、历史库分区位置、厂商与型号、补丁可行性、旁路补偿控制
云与 SaaS 资产云主机、对象存储、SaaS 租户(邮件/OA/网盘)、API云安全配置基线(CSPM)、影子 IT、外部共享配置

方法论上采用"主动扫描 + 被动流量发现 + 日志关联 + 外部测绘"四源合一:以 CMDB 为主台账,以 EASM(外部攻击面管理)持续测绘互联网可见资产,以被动发现捕捉扫描不到的哑终端与 OT 设备。资产台账必须做到每台资产有责任人、每项暴露有审批记录

6.2 攻击面收敛:高风险暴露面的处置基线

表 2-2 高危暴露面处置基线(实战经验归纳)
暴露面主要风险处置基线
RDP(3389)暴力破解、凭据填充、漏洞利用,是勒索初始入侵的经典入口默认不对互联网开放;确需开放须经审批 + 强 MFA + 来源白名单 + 速率限制与锁定策略;优先迁至 VPN/零信任网关之后
SQL Server(1433)等数据库端口弱口令爆破获取 sa 权限,进而 CLR 加载恶意组件、Mimikatz 提权(Solar 团队复盘的真实攻击链)[31]禁止公网可达;强口令 + 最小权限;禁用不必要的扩展存储过程与 CLR;数据库审计接入 SIEM
VPN / 边界设备管理口边界设备高危漏洞(含零日)可直接导致失陷,且常被直接用于绕过 MFA管理口仅限运维网段;固件紧跟厂商安全公告;纳入 KEV 目录跟踪[8]
SMB(445)及文件共享横向移动与批量投毒的放大器(WannaCry 的历史教训)禁用 SMBv1;部门级共享最小授权;敏感共享部署诱饵文件(见第三部分)
远程运维工具合法远控工具被攻击者滥用为 C2 / 分发通道建立远控工具白名单; unauthorized 工具告警;统一经堡垒机审计
输出物标准完成资产盘点后应形成三份清单:资产台账(含责任人)、互联网暴露面清单(含审批记录)、高危端口/服务清单(含收敛计划)。三份清单每季度刷新一次。
§07 · 识别域

漏洞与配置管理

漏洞利用仍是第二大初始入侵方式(25.56%)[33],而 Cl0p 等组织对企业级软件零日漏洞的"武器化狩猎",使"补丁速度"成为与攻击者赛跑的硬指标。

7.1 漏洞管理闭环与补丁 SLA

漏洞管理应形成"识别(扫描/情报)→ 验证(可达性评估)→ 修复(补丁/缓解)→ 复测(关闭确认)→ 豁免(风险接受)"五步闭环,并以 SLA(服务等级协议)保证时效。建议分级如下:

表 2-3 建议的漏洞修复 SLA 分级(供组织按自身规模裁剪)
等级定义修复时限(建议)管理要求
P0 紧急已被武器化(KEV 目录收录[8])且资产互联网可达,或正在被利用72 小时内每日跟踪;无法修复时 24 小时内上线补偿控制并上报
P1 高危CVSS 高危(7.0–8.9),核心业务或边界资产受影响14 天内纳入周例会跟踪
P2 中危CVSS 中危(4.0–6.9),存在可行的利用路径30 天内纳入月度计划
P3 低危其余漏洞,或暂无利用代码90 天内 / 下一维护窗口批量处理

7.2 情报驱动的优先级排序

漏洞数以万计,真正需要紧急处理的永远是被积极利用的那一小撮。应建立"资产指纹 × 漏洞情报"关联机制:以 CISA KEV 目录[8]、CNVD/CNNVD 通报、厂商安全公告为输入,自动匹配组织资产清单,输出"本单位真实受影响清单"。这比"全网扫描报千个高危"更能指导行动。

7.3 配置基线与安全加固

  • 采用成熟基线:以 CIS Benchmarks[16] 或厂商安全基线为起点,形成本组织配置基线,并通过自动化工具持续核查偏离(CIS Controls 强调软件与配置的持续管理)。
  • 协议级收敛:禁用 SMBv1、启用 NLA、限制 NTLMv1、关闭无用服务与端口。
  • Office 与脚本:默认禁用 Office 宏(仅审批后按文档启用);强制"网络标记"(Mark of the Web);开启 PowerShell 日志记录与约束语言模式;启用 AMSI。
  • 技术债补偿控制:对无法补丁的老旧系统(OT 产线、遗产系统),以网络隔离、应用白名单、只读介质、堡垒机准入等补偿控制降低可达性与利用收益——补偿控制必须文档化并定期验证有效性。
§08 · 保护域

身份与访问控制:零信任核心

凭证窃取(27.78%)+ 钓鱼社工(26.67%)已合计占初始入侵的半壁江山[33]。身份是新的边界,账号体系是勒索防御的第一战场。

8.1 多因素认证(MFA)全覆盖

MFA 是被所有主流指南一致列为最高优先级的控制项之一[6][16]。落地顺序建议:远程访问与 VPN → 特权账号 → 邮箱(钓鱼首要目标)→ 全员。在 MFA 形态上,应优先采用抗钓鱼的基于 FIDO2/WebAuthn 的硬件密钥或平台密钥,警惕可被实时钓鱼代理(如伪 RMM 工具拦截)绕过的纯推送/短信形态——Qilin 家族已在实战中伪装远程支持工具诱导用户"批准"MFA[31]防范 MFA 疲劳(轰炸)攻击:对推送类 MFA 应启用"数字匹配"(Number Matching)确认机制,并设置单账号推送频率阈值与异常告警,防止攻击者高频触发推送、迫使用户"误批"放行。

8.2 特权访问管理(PAM)与服务账户治理

  • 凭据保险库:特权账号口令纳入 PAM 保险库自动轮换,禁止共享与硬编码;运维人员"Checkout 使用、用后回收"。
  • 即时授权(JIT/JEA):按需临时提权、按任务最小授权,会话全程录屏审计,压缩攻击者拿到账号后的可用时间窗。
  • 服务账户治理:服务账户逐一登记 owner、用途与权限;交互式登录默认禁用;定期改密;优先迁移至 gMSA 等托管形态。
  • 定期权限复核:每季度复核特权组成员(Domain Admins 等)与高危权限(DCSync 所需复制权限等),"只减不增"。

8.3 零信任架构落地路线

零信任(NIST SP 800-207)不是单一产品,而是"以身份为中心、以策略为驱动、持续评估、最小权限"的架构方法论[4]。对多数组织,建议按五步演进:

  1. 身份先行:统一身份源(IdP),MFA 全覆盖,设备注册纳管。
  2. 可视先行:绘制用户—设备—应用—数据的访问路径图,识别高风险路径。
  3. 微分段:围绕敏感应用(备份系统、域控、核心数据库)建立精细化的访问策略。
  4. 条件访问:按"身份可信度 + 设备健康度 + 位置风险"动态放行/阻断/要求二次认证。
  5. 持续评估:会话期间持续评估风险信号,触发即重认证或断连。

8.4 AD 域健康度:勒索横向移动的主战场

AD 是勒索软件"一发入魂"的关键目标:控制域控即控制全网。应重点落实:部署只读域控(RODC)隔离分支机构;本地管理员密码方案(LAPS)终结弱口令本地管理员;域控物理/逻辑隔离并限制入站管理协议;监控异常特权变更与 DCSync 行为(详见第三部分检测用例);备份系统域独立于生产 AD 域。

§09 · 保护域

网络分段与隔离

分段的目标是把"一次突破"限制在"局部受损":让横向移动必须付出代价,让备份与域控等高价值资产拥有独立防线。

9.1 分段设计原则

  • 按敏感度分区:办公网、生产网、核心业务网、备份网、开发测试网、OT 网相互隔离;安全设备管理口独立成网。
  • 默认拒绝:跨区访问默认拒绝、按需开通、最小端口、限期回收;防火墙规则每季度审计,清理"临时放行"僵尸规则。
  • 东西向可见:区内与区间流量有日志可查(NetFlow/防火墙日志接入 SIEM),否则分段只是"盲隔"。
  • 服务器访问收敛:服务器仅响应来自跳板机/运维区的管理连接;普通办公网段默认不可直连服务器管理端口。

9.2 备份网络的特殊隔离

备份系统是勒索软件的头号猎杀目标(攻击者深知"备份在,勒索输")。备份网络应与生产网隔离,备份管理平台使用独立域与独立凭据(不与生产 AD 共用管理员),备份存储启用不可变属性(见 §11),备份管理操作强制 MFA 并审计。360 反勒索服务 2025 年协助 2200 余名用户解密 486 万份文件、挽回损失逾 4,700 万元的经验表明:保留有效备份(或可利用的解密工具)是绝大多数"不付赎金"结局的前提[32]

9.3 OT / ICS 环境分段

工控环境遵循 IEC 62443 的分区与管道(Zones & Conduits)模型[15] 与普渡(Purdue)参考层级,在 IT 与 OT 之间设置工业防火墙/DMZ,跨区数据交换经专用网关单向或白名单放行;结合 NIST SP 800-82 Rev.3 的 OT 安全指南[5] 与我国 GB/T 36323-2018《工业控制系统安全管理基本要求》[24] 落地。对无法打补丁的 PLC/DCS,以白名单、隔离与监测作为主要控制,以"防横向"弥补"难修补"。

§10 · 保护域

终端、服务器与邮件安全

终端与服务器是加密动作的直接执行现场,邮件是最主要的投递通道。本节给出可对照落地的控制基线。

表 2-4 终端与服务器防护控制基线
控制项实施要点优先级
EDR/XDR 全覆盖服务器与终端 100% 纳管,隔离(Isolate)功能可用且经授权演练;告警接入 SOC 7×24 响应流程P0
应用白名单关键服务器(域控、备份、核心数据库)启用应用程序控制(如 WDAC/AppLocker),阻断未授权二进制执行P1
凭据保护启用 Credential Guard / LSA 保护,防止 Mimikatz 类凭据转储;敏感服务器禁用交互式登录P1
LOLBins 管控审计并限制 PsExec、wmic、rundll32、regsvr32 的滥用;PowerShell 开启深度日志;异常即告警P1
虚拟化平台防护ESXi/Nutanix 等虚拟化平台纳入监控与 MFA;管理口隔离;Qilin、Akira 等已具备虚拟化平台加密能力[31]P0
邮件安全部署邮件安全网关(附件沙箱、URL 重写与点击时检测、反钓鱼引擎);SPF/DKIM/DMARC 逐步推进至 p=reject;外部邮件显著标识;可疑邮件一键举报P0
宏与脚本默认管控Office 宏默认禁用;JavaScript/JAR/ISO 等载体经网关剥离或沙箱;桌面启用"网络标记"P1
Windows 攻击面削减规则(ASR)分阶段启用"阻止 Office 应用创建子进程""阻止从 LSASS 进程窃取凭据""阻止可执行邮件内容运行"等 ASR 规则(先审计模式观察,再切换阻断模式)P1
DMARC 的现实意义勒索团伙常冒充供应商、物流、监管部门发起钓鱼。DMARC 从收件侧阻止伪造域名邮件,SPF/DKIM 提供发信校验——三者组合是低成本高收益的反钓鱼基线,也契合迪妙作为反钓鱼工作组成员单位的长期实践。
§11 · 保护域

数据备份与不可变副本

备份是勒索博弈中防御方最后的、也是最硬的筹码。但"做过备份"与"能在勒索后恢复"之间,隔着不可变、隔离、验证与演练四道门槛。

11.1 3-2-1-1-0 备份策略

3 · 三份副本

生产数据 + 至少两份备份副本;核心系统建议更多。副本数按数据价值分级设定。

2 · 两种介质

不同介质/不同故障域(如磁盘 + 磁带/对象存储),避免单点介质故障与同源损坏。

1 · 一份异地

至少一份副本位于异地(物理距离与权限边界双重隔离),防范机房级灾难与勒索同步破坏。

+1 · 一份离线/气隙/不可变

离线(offline)、气隙(air-gapped)或不可变(immutable/WORM)——攻击者触达不到,删除不了。

+0 · 零恢复错误

每次恢复演练零错误为目标;备份完整性可验证(校验和、抽样恢复、全量演练)。

节奏与保留

结合 RPO 设定备份频率(核心数据小时级);保留策略覆盖"恢复窗口"(建议至少 2–4 周多历史版本)。

11.2 不可变备份的技术实现

  • WORM / 对象锁:采用一次写入多次读取(WORM)存储或对象锁(Object Lock/保留策略),在保留期内任何账号(包括管理员)不可删除或篡改。
  • 气隙与离线副本:磁带库离线轮换、专用备份网络物理隔离——Lynx 等新兴家族已专门强化"摧毁备份"功能[31],备份必须假设自己会被针对。
  • 备份系统自身加固:备份管理平台独立域、独立凭据、MFA 登录;备份管理端口不对办公网开放;备份代理卸载需二次认证。
  • 对抗 T1490(抑制恢复):限制 vssadmin delete shadows /all /quiet 等命令的执行(应用白名单 + 命令行审计告警);同时监控备份作业异常中断。[17]

11.4 云与 SaaS 环境的数据保护

备份原则同样适用于云,但责任边界不同:云厂商保障基础设施韧性,云租户对自己的数据、账号与配置负责。责任共担模型下,云上防勒索应额外落实:

  • SaaS 数据独立备份:Microsoft 365、Google Workspace、企业网盘等 SaaS 服务的数据保护遵循责任共担模型——"数据在云端"不等于"数据已备份"。应通过独立备份能力保留脱离 SaaS 租户的副本,防范"勒索加密 + 云端删除/篡改"的双重打击。
  • 对象存储不可变:对对象存储启用 WORM / 对象锁(Object Lock)与 MFA 删除保护;快照与备份遵循与生产账号隔离的保存策略。
  • 云凭证即王权:云访问密钥(AccessKey)定期轮换、最小权限、绑定使用场景;针对"批量加密对象存储""批量改写快照"类 API 调用行为建立异常检测基线。
  • 跨账号/离线出口:关键数据保留一份脱离当前云账号体系的异账号、异云或离线副本,防范账号失陷导致的"备份同源被毁"。

11.3 恢复验证:备份有效性的唯一裁判

备份的可恢复性只能通过恢复来验证。建议:每月抽样恢复关键系统并记录 RTO 实测值;每季度开展含业务验证的恢复演练;每年一次覆盖全量核心系统的"归零恢复"演练(模拟无可用生产环境)。所有演练结果纳入第五部分 §20 度量体系,未达标项进入整改闭环。

§12 · 保护域

人的因素与安全意识体系

钓鱼/社工占初始入侵的 26.67%[33],而人是这道防线上唯一会"学习"的组件。安全意识建设不是一次性培训,而是持续的行为塑造工程。

表 2-5 分层安全意识培训体系
对象培训重点频次考核方式
管理层勒索风险治理、赎金决策、危机沟通、监管责任每年 + 重大事项前桌面推演参与度
IT / 安全团队勒索 TTP、EDR/SIEM 操作、应急 SOP、取证基础每季度红蓝对抗 / 实操考核
普通员工钓鱼识别、可疑邮件举报、密码与 MFA 规范、办公外设安全入职 + 每半年钓鱼模拟点击率/上报率
关键岗位财务(大额转账双人复核)、HR(招聘钓鱼)、行政(假冒供应商)每季度情景测试

12.1 钓鱼演练闭环

以"模拟钓鱼 → 即时教育(点击者现场学习)→ 复测验证"构成闭环。度量上关注两个互补指标:点击率逐期下降(易感人群收敛)与上报率持续上升(人肉传感器灵敏度)。对连续多期高点击的部门开展针对性辅导而非简单通报——惩罚导向会抑制上报,上报文化比低点击率更重要。

12.2 高危社会工程场景的专项提示

  • 伪"远程支持":冒充 IT 支持诱导用户运行远程工具并"批准"MFA——Qilin 实战手法[31]。规范:任何远程协助须经服务台工单核验,员工有权主动回拨核实。
  • 假 CAPTCHA / ClickFix:伪装人机验证诱导粘贴执行系统命令(Akira 等采用)。规范:浏览器页面绝不可能要求用户执行系统命令,遇到即举报。
  • 节日与热点钓鱼:旺季(双 11、报税季、年终奖)钓鱼密度上升,应在高峰前开展针对性提示。
与迪妙培训体系的衔接本学院的安全意识课程与攻防演练平台(drill 系统)可将本节控制项直接转化为可执行的演练剧本与考核指标,实现"研究—培训—演练"闭环。