导论·框架与治理预防性控制体系检测与响应体系恢复与行业指南度量·路线·文献
§20 · 度量域

防御度量指标体系

没有度量就没有管理。指标体系的作用是把"安全做得怎么样"从感觉变成数据,让管理层看得见进度、让改进项闭环可追踪。下表给出建议的 KPI/KRI 指标集(目标值为成熟组织参考值,应结合自身基线逐年收紧)。

表 5-1 勒索防御度量指标体系(KPI/KRI)
类别指标定义参考目标频率
预防MFA 覆盖率启用 MFA 的账号数 / 应启用账号总数100%(远程+特权)月度
补丁 SLA 达标率SLA 时限内修复漏洞数 / 到期应修复数≥ 95%月度
备份恢复验证成功率抽样恢复成功次数 / 抽样总次数(含实测 RTO 记录)100%季度
检测MTTD(平均检测时间)攻击发生到产生首条有效告警的时间高危场景分钟级事件级
高置信用例覆盖率表 3-1 用例中已上线规则的比例≥ 90%季度
告警有效率经研判为真实威胁的告警占比持续提升月度
响应MTTR(平均遏制时间)告警到处置(隔离/阻断)完成时间核心场景 ≤ 1 小时事件级
通报及时率法定时限内完成监管通报的事件占比100%事件级
根除复查通过率事件后 30 天内复查无残余风险的比例100%事件级
恢复RTO/RPO 达标率演练/实战中达成既定 RTO/RPO 的系统占比100%(L1/L2)季度
恢复演练完成率年度计划演练实际完成比例100%年度
人员钓鱼模拟点击率模拟钓鱼中点击/提交凭证的员工占比逐期下降季度
可疑邮件上报率主动上报可疑邮件的员工占比逐期上升季度
度量三原则① 指标少而准——管理层看板不超过 8 个;② 全部指标有数据源与责任人;③ 指标与改进挂钩——每个未达标指标必须有整改项、Owner 与期限,否则度量将沦为数字游戏。
§21 · 路线图

能力建设路线图

勒索防御不可能一夜建成。建议按"速赢止血 → 体系成型 → 韧性进化"三阶段推进,每阶段有明确的退出标准。

阶段一 · 0—90 天(速赢)
止血与可见
  • 全员 MFA(先远程/特权/邮箱)
  • 摸清并收敛互联网暴露面(高危端口下线)
  • 备份"三问":有没有、隔不隔离、恢复过吗?建立第一份不可变/离线副本
  • Office 宏默认禁用;禁用 SMBv1
  • 勒索专项预案 V1.0 发布并全员知晓
阶段二 · 3—6 个月(成型)
体系与闭环
  • EDR/XDR 全覆盖并接入 7×24 响应
  • SIEM 上线表 3-1 高置信用例
  • 网络分段与服务器访问收敛
  • 备份恢复演练常态化(抽样+桌面推演)
  • 钓鱼演练闭环;管理层勒索桌面推演一次
阶段三 · 6—12 个月(进化)
韧性与自动化
  • 零信任试点(条件访问/微分段)
  • SOAR 自动化处置:EDR 隔离、账号禁用、封禁联动
  • 全量"归零恢复"演练;RTO/RPO 达标验证
  • 成熟度年度评估并衔接下一年度路线图
  • 供应链安全评估与更新包验证机制运转
§22 · FAQ

常见问题(FAQ)

已经买了商业防病毒软件,为什么还会中勒索?
传统特征码杀毒对"零日加密器 + 合法工具滥用(LOLBins)+ 凭据盗窃"的勒索攻击链覆盖有限。勒索防御的关键是行为检测(EDR)+ 身份治理 + 备份恢复的组合,而非单一杀软产品。参见 §08、§10、§11。
上云之后,勒索风险是不是就转移给云厂商了?
云计算遵循"责任共担"模型:云厂商保障基础设施安全,但账号、配置、数据、备份与访问控制仍是租户责任。云环境因配置错误(公开快照、过度授权凭证)导致的勒索事件屡见不鲜。云上加固(CSPM、云备份不可变、云账号 MFA)同样必须做,参见 §06、§09、§11。
规模小、预算少,最优先做哪三件事?
① 全员 MFA;② 一份离线/不可变备份 + 每季度试恢复一次;③ 高危端口(RDP/SMB/数据库)不对公网开放。这三件事成本最低、对勒索的边际防护收益最大,也是 CISA 指南强调的基本盘。[6]
中了勒索,第一时间找谁?
按本专题"黄金一小时"SOP:先隔离止损(拔网线/VLAN 隔离)并保护现场(不重启、不查杀),同时按预案启动应急指挥、联系内部应急负责人与外部资源(应急服务商/保险/监管)。法定报告义务按《网络安全事件报告管理办法》执行。[25][31]
备份也中招了,还有救吗?
仍有路径:① 检查离线/气隙/不可变副本(攻击者够不到的那份);② 检索免费解密工具(No More Ransom、360 反勒索平台 2025 年新增 8 款解密、其中 7 款全球独家);③ 利用加密器实现缺陷(部分家族存在密钥管理漏洞)。这也是"备份必须含一份不可变/离线副本"的根本原因。[32]
如何向上级/董事会解释勒索防御投入的 ROI?
用三个数字说话:① 单次事件的预期损失(停机损失 + 赎金 + 处置 + 罚款 + 声誉,可参照公开案例与自身 BIA);② 二次攻击概率(35.2%)与"清除闭环"投入的杠杆效应[31];③ 保费与免赔额差异(投保前置安全要求)。防御投入对标的是"预期损失 × 风险降低比例",而非安全设备报价。
AI 时代,勒索攻击会出现哪些新变化?
2025 年已出现将本地化大模型引入攻击决策的勒索样本(如 PromptLock),AI 生成钓鱼邮件与深度伪造语音降低社工成本也是确定趋势。防御侧应对:① 邮件与内容检测引入 AI 辅助研判;② 将"AI 伪造高管指令"纳入财务大额转账双人复核与回拨核验场景(本学院"冒充领导钓鱼"演练即针对此类);③ 将本地大模型进程与异常 API 行为纳入终端管控视野。参见 §01、§12、§13。
§23 · 参考文献

参考文献(全部可溯源)

本专题全部引用文献均来自官方机构、标准化组织或公开可查的研究报告,按"国际标准与指南 / 国内法律法规与标准 / 态势数据来源"三组列出,正文中以 [编号] 标注对应关系。

A. 国际标准与指南
  • [1] NIST. The NIST Cybersecurity Framework (CSF) 2.0. 2024-02. nist.gov/cyberframework
  • [2] NIST SP 800-61 Rev.3. Incident Response Recommendations and Considerations for Cybersecurity Risk Management. 2025-04. csrc.nist.gov
  • [3] NISTIR 8374. Ransomware Risk Management: A Cybersecurity Framework Profile. 2022-06. csrc.nist.gov
  • [4] NIST SP 800-207. Zero Trust Architecture. 2020-08. csrc.nist.gov
  • [5] NIST SP 800-82 Rev.3. Guide to Operational Technology (OT) Security. 2023-09. csrc.nist.gov
  • [6] CISA / FBI / NSA / MS-ISAC. #StopRansomware Guide. 2023-09. cisa.gov/stopransomware
  • [7] CISA. Ransomware Readiness Assessment(CSET 评估模块). cisa.gov
  • [8] CISA. Known Exploited Vulnerabilities (KEV) Catalog. cisa.gov
  • [9] FBI IC3. 2024 Internet Crime Report. 2025. ic3.gov
  • [10] ENISA. Threat Landscape: Ransomware Attacks. 2022-10. enisa.europa.eu
  • [11] Europol/EC3. Internet Organised Crime Threat Assessment (IOCTA). europol.europa.eu
  • [12] ISO/IEC 27001:2022. 信息安全、网络安全和隐私保护——信息安全管理体系——要求。
  • [13] ISO/IEC 27035-1:2023. 信息安全事件管理——第 1 部分:原则与过程。
  • [14] ISO 22301:2019. 安全与韧性——业务连续性管理体系——要求。
  • [15] IEC 62443 系列. 工业自动化和控制系统信息安全。
  • [16] CIS. Critical Security Controls v8.1. 2024. cisecurity.org
  • [17] MITRE. ATT&CK® Enterprise Matrix. attack.mitre.org
  • [34] U.S. Dept. of the Treasury, OFAC. Updated Advisory on Potential Sanctions Risks for Facilitating Ransomware Payments. 2021-09. ofac.treasury.gov
  • [35] NIST SP 800-34 Rev.1. Contingency Planning Guide for Federal Information Systems. 2010-05. csrc.nist.gov
B. 国内法律法规与标准
  • [18] 《中华人民共和国网络安全法》(2016 年通过;2025 年 10 月 28 日十四届全国人大常委会第十八次会议通过修改决定修正,自 2026 年 1 月 1 日起施行,主席令第六十一号)。
  • [19] 《中华人民共和国数据安全法》(2021 年 9 月 1 日施行)。
  • [20] 《中华人民共和国个人信息保护法》(2021 年 11 月 1 日施行)。
  • [21] 《关键信息基础设施安全保护条例》(国务院令第 745 号,2021 年 9 月 1 日施行)。
  • [22] GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》。
  • [23] GB/T 20986-2023《信息安全技术 网络安全事件分类分级指南》(代替 GB/Z 20986-2007,2023 年 12 月 1 日实施)。
  • [24] GB/T 36323-2018《信息安全技术 工业控制系统安全管理基本要求》。
  • [25] 《国家网络安全事件报告管理办法》(国家互联网信息办公室 2025 年 9 月发布,2025 年 11 月 1 日施行)。
  • [26] 《国家网络安全事件应急预案》(中央网络安全和信息化领导小组办公室,2017 年印发)。
  • [27] 工业和信息化部《工业控制系统信息安全防护指南》(2016 年印发)。
  • [28] 国家卫生健康委、国家中医药管理局《医疗卫生机构网络安全管理办法》(2022 年印发)。
  • [29] 工业和信息化部、国家金融监督管理总局《关于促进网络安全保险规范健康发展的意见》(2023 年印发)。
  • [30] JR/T 0197-2020《金融数据安全 数据安全分级指南》。
C. 态势数据来源
  • [31] Solar 安全应急响应团队. 《勒索软件威胁态势与防护实践年度报告(2025)》。
  • [32] 360 数字安全集团. 反勒索服务平台年度运营数据(2025),lesuobingdu.360.cn。
  • [33] 新华三集团聆风实验室. 《2025 勒索软件攻击态势报告》(全球监测数据引自 Ransomlive 勒索组织活动统计)。
  • [36] CNCERT/CC(国家计算机网络应急技术处理协调中心)网络安全事件通报机制与 CNVD 漏洞库。
§24 · 结语

结语与使用声明

勒索软件的攻防对抗本质上是组织能力与犯罪产业化的赛跑。本专题以"治理—识别—保护—检测—响应—恢复"六域为骨架,将国际权威框架与我国法规标准双轨融合,力求做到每一节"有依据、可落地、可度量"。防御没有终点:攻击者的 TTP 会演进、合规要求会更新、业务形态会变化——愿本专题成为组织勒索防御能力年度迭代的那块"基线基石"。

使用声明本专题内容仅用于网络安全研究与安全教育目的,基于公开资料与权威机构文献编写,供防御建设参考;文中策略建议需结合各组织实际裁剪,不构成任何法律意见或商业承诺。引用数据以原始文献最新版本为准。