导论·框架与治理预防性控制体系检测与响应体系恢复与行业指南度量·路线·文献
§01 · 研究背景

研究背景与威胁态势综述

勒索软件已演变为产业化、平台化、生态化的网络犯罪基础设施。以 RaaS(勒索软件即服务)为核心的"开发者—运营者—附属成员"分工体系成熟运转,加密器、数据泄露站(DLS)、谈判与洗钱服务构成完整的黑色产业链。防御方必须以"体系对抗体系"——任何单点措施都无法独善其身。

0
2025年国内勒索应急响应案件
Solar团队口径 · 同比 +544.89%[31]
0%
双重勒索占比(加密+窃密)
单纯加密勒索仅占 44.09%[31]
0%
凭证窃取成为首要入侵方式
首次超越漏洞利用(25.56%)[33]
0%
清理不彻底的二次攻击率
应急响应必须"根除闭环"[31]
态势一:产业化分工持续深化

RaaS 与"卡特尔"联盟模式(如 DragonForce 白标模式)使攻击门槛不断降低,附属机构可租用完整攻击栈。防御方必须同样走向工程化、体系化,以组织能力对抗犯罪组织化。[31]

态势二:凭证成为新边界

凭证窃取(27.78%)首次超越漏洞利用成为首要初始入侵方式,钓鱼/社工占 26.67%。身份与账号治理已上升为勒索防御的第一道、也是最重要的一道防线。[33]

态势三:双重勒索成为主流

55.32% 的国内实战处置案件同时伴随数据窃取与公开威胁,"有备份即可高枕无忧"的假设彻底失效——防泄露与备份恢复必须并重。[31]

态势四:二次勒索高发

35.2% 的企业因内网清理不彻底、后门未清除而在短期内重复受害。应急响应绝不能止步于"恢复业务",必须以"清除闭环"收尾。[31]

1.5 全球视角:国际态势对照

国内态势之外,全球勒索战场同样呈现"高频化、头部集中与长尾扩散并存"的格局。FBI 互联网犯罪投诉中心(IC3)《2024 年互联网犯罪报告》显示,全年收到勒索软件投诉 3,156 起,较 2023 年(2,825 起)增长 9%;自报调整损失约 1,200 万美元——由于大量受害组织未报案,实际损失远高于此。报告同时指出:关键制造业是报告数量最多的受害行业,全年观察到 67 个新型勒索软件变种,投诉量最高的五个家族依次为 Akira、LockBit、RansomHub、FOG 与 PLAY。[9]

表 1-0 2025 年全球勒索软件态势关键数据(全球监测口径与国内处置口径对照)
维度全球(Ransomlive 监测口径)国内(Solar 应急响应处置口径)
年度攻击事件量约 7,920 起公开勒索事件应急响应处置 534 起,同比 +544.89%[31]
活跃勒索组织123 个,较 2024 年的 96 个明显增加;TOP10 组织活跃度合计占比 57.5%[33]头部家族集中化,双重勒索占比 55.32%[31]
头部家族份额Qilin 约 12.4%、Akira 约 9.5%、Cl0p 约 6.6%[33]——
受害最多行业制造业(约 17.6%)[33]高危案件集中于医疗、制造、能源等行业[31]
双重勒索(加密+窃密)ENISA 评估:数据泄露站(DLS)已成为勒索组织的标准化基础设施[10]55.32% 的处置案件伴随数据窃取与公开威胁[31]

1.6 勒索软件生态与主要攻击组织速览

了解主要对手是防御的前提。以下组织均为 2023–2025 年间由执法机构、安全厂商公开报告广泛证实的活跃勒索组织,其战术特征对检测规则设计、狩猎假设与演练剧本具有直接参考价值(依据 FBI IC3、Europol IOCTA 及安全机构公开披露整理)[9][11][33]

表 1-0a 主要勒索组织与战术特征(公开资料整理,2025 年视角)
组织 / 家族战术特征(公开披露事实)防御启示
LockBit长期位居全球勒索事件量首位;2024 年 2 月 FBI 联合多国执法机构"克罗诺斯行动"(Operation Cronos)摧毁其部分基础设施并获取解密密钥后,该组织以 4.0、5.0 版本持续迭代,并与其他家族结盟复用加密器不因"某家族被打掉"而放松;加密器快速迭代决定了特征码检测必须让位于行为检测
Cl0p淡化大规模加密,专攻企业级软件零日漏洞批量窃取数据并勒索——2023 年利用 MOVEit Transfer 零日漏洞的入侵波及约 2,686 家组织、逾 9,000 万人(Emsisoft 统计),多数受害者是因供应商被攻破而间接受害供应商软件漏洞情报跟踪、对外传输监测与数据泄露响应预案缺一不可
Akira利用 VPN/网关等边界设备漏洞获取初始访问,采用 ClickFix 社工手法诱导用户执行命令,提供 Windows 与 Linux/ESXi 双平台加密器;FBI IC3 统计其为 2024 年投诉量最高的勒索家族边界设备及时修补、浏览器社工话术识别培训、虚拟化平台纳入统一防护
Qilin2025 年公开勒索事件量居首;具备 ESXi 虚拟化平台加密能力,其附属机构以伪装"远程支持"的方式诱导用户"批准"MFA 请求,绕过身份认证抗钓鱼 MFA(FIDO2/数字匹配)、服务台工单核验流程、虚拟化平台独立防护
MedusaRaaS 模式运营,加密与窃密并行,以数据泄露站公开施压为常态出口流量审计与 DLS 基础设施情报封堵
FOG / LynxFOG:2024 年新兴家族,因利用 SonicWall 防火墙 CVE-2024-40766 大规模入侵而迅速崛起;Lynx:2025 年最活跃的新兴组织之一,专门强化对备份系统的查找与清除能力边界设备固件与签名库管理;备份系统独立域隔离与不可变/离线副本
DragonForce"白标"RaaS 模式:向附属机构出售可 rebranding 的完整勒索运营栈,同一套基础设施支撑多个不同名号的"子品牌"并行运营出现多个不同勒索信但 TTP 同源时,应溯源至同一运营方统一处置与封堵
PromptLock2025 年出现的 AI 驱动勒索软件雏形:在被害主机本地运行大语言模型,对文件进行语义分析,按内容价值智能决定加密与窃密优先级AI 已被引入攻击侧——防御侧应评估 AI 辅助检测,并将本地大模型进程纳入终端管控视野
趋势提示:AI 进入勒索攻击链 2025 年出现的 PromptLock 等样本表明,攻击者开始将本地大语言模型引入勒索软件的决策环节;与此同时,AI 生成的钓鱼邮件、深度伪造语音(伪造高管指令财务转账)已在多起真实案件中出现。防御体系应将"AI 辅助社工识别"纳入安全意识培训与邮件检测的演进路线(见第二部分 §12、第三部分 §13)。

传统防御模式的四大失效

① 边界信任模型失效

一旦 VPN、防火墙等边界设备被突破或凭据被盗,攻击者在内网横向移动近乎"畅通无阻"——传统"内网可信"假设在勒索实战中反复被证伪。

② 产品堆砌 ≠ 体系防御

安全设备数量与防御能力不成正比。缺乏统一策略、日志关联与运营流程的"烟囱式"建设,只会制造告警孤岛与责任真空。

③ 重"防"轻"恢"

备份体系薄弱、恢复流程从未演练,使攻击者得以用"业务中断"作为最大筹码。恢复能力是勒索博弈中唯一能够"釜底抽薪"的防御变量。

④ 应急依赖"英雄"

缺少预案、授权与演练,黄金处置窗口往往被组织内耗与决策迟疑浪费。应急能力必须写在纸上、练在平时、跑在自动化里。

本节结论勒索防御的目标不是"绝对不被入侵",而是:即使被入侵,也能快速发现、有效遏制、干净根除、可靠恢复,并把攻击者的"收益/成本比"压到最低。以下所有策略均围绕这一目标展开。
§02 · 防御理念

防御理念的五个根本转变

理念先于技术。在投入任何产品之前,组织必须先完成以下五个认知转变——它们分别对应本框架的治理根基、架构范式、能力假设、运营方式与建设路径。

  1. 从"合规驱动"转向"风险与韧性驱动"。合规是底线而非上限。应以勒索风险场景为牵引,把资源投向"最可能被攻击、被攻击后损失最大"的资产与环节。NIST CSF 2.0 新增的 Govern(治理)功能,正是将网络安全风险管理上升为组织治理议题的制度化表达。[1][6]
  2. 从"信任内网"转向"零信任与持续验证"。"从不信任、持续验证"(Never Trust, Always Verify):以身份为中心对每一次访问做动态评估,远程访问与特权操作必须多因素认证,网络分段与最小权限是默认配置。[4]
  3. 从"追求完全阻断"转向"假定失陷"(Assume Breach)。以"攻击者已经在网内"为前提设计检测与响应能力,把平均检测时间(MTTD)、平均遏制/恢复时间(MTTR)作为核心度量指标。[6][2]
  4. 从"静态防御"转向"持续对抗"。通过威胁狩猎、紫队演练与攻击面持续测绘,使防御体系随对手 TTP(战术、技术与过程)的演进持续更新,而非"建设完成即过期"。[17][2]
  5. 从"采购产品"转向"建设安全工程与运营能力"。产品只是载体,流程、人员与度量才是能力。建立可度量、可审计、可演练的安全运营体系,是勒索防御可持续的唯一路径。[1]
阅读指引本专题全部策略建议均可追溯至上述理念,并在各章节以方括号编号标注对应的国际指南与国内标准依据(如 [6]),完整文献目录见第五部分 §23。
§03 · 总体框架

总体防御框架:一轴·两翼·三层·六域

融合 NIST CSF 2.0 六功能框架[1]、CISA《#StopRansomware 指南》[6] 与我国网络安全等级保护制度[22],我们提出面向组织落地的"一轴·两翼·三层·六域"勒索防御总体框架(迪妙防御框架 V2.0)。

图 1-1 勒索软件防御总体框架(迪妙防御框架 V2.0)
一轴:数据资产安全与业务连续性
左翼 · 技术防御体系
架构 · 控制 · 工具
右翼 · 管理运营体系
治理 · 流程 · 人员
战略治理层决策 · 资源 · 合规
战术控制层工程 · 建设 · 配置
运行操作层监控 · 处置 · 恢复
Govern
治理
Identify
识别
Protect
保护
Detect
检测
Respond
响应
Recover
恢复

"六域"完整映射 NIST CSF 2.0 的六大功能:治理(Govern)、识别(Identify)、保护(Protect)、检测(Detect)、响应(Respond)、恢复(Recover)[1]。其中治理域为 2024 年 CSF 2.0 新增,强调风险管理是组织层面的持续治理活动,而非一次性项目。本专题后续章节按此六域组织:第一至五部分依次为治理、识别与保护、检测与响应、恢复、度量与演进。

表 1-1 三层防御体系的分工与产出物
层级定位关键活动核心产出物
战略治理层决策与资源风险治理、合规管理、预算与资源分配、供应链安全决策、赎金决策授权安全战略、政策制度、RACI 职责矩阵、年度风险评估报告
战术控制层工程与建设安全架构设计、控制选型与部署、基线加固、网络分段、备份工程、零信任改造安全架构文档、基线规范、加固清单、工程项目交付物
运行操作层监控与处置7×24 监控、检测分析、威胁狩猎、应急处置、恢复演练、指标度量告警工单、事件报告、演练记录、度量看板、改进项清单
表 1-2 六域与等保 2.0、本专题章节的映射关系
CSF 2.0 功能域[1]核心问题对应本专题章节等保 2.0 关联要求类[22]
Govern 治理谁负责?政策与资源是否到位?第一部分 §04安全管理中心(管理体系、制度建设)
Identify 识别有哪些资产、数据与风险?第二部分 §06–§07安全计算环境(资产与漏洞管理)
Protect 保护攻击面是否充分收敛?第二部分 §08–§12安全通信网络 / 区域边界 / 计算环境
Detect 检测能否在加密前发现入侵?第三部分 §13安全管理中心(审计、集中管控)
Respond 响应能否快速遏制、根除与通报?第三部分 §14–§15安全管理中心(应急预案与处置)
Recover 恢复能否在容忍时间内恢复业务?第四部分 §16–§17数据备份恢复与冗余设计要求
与国际指南的对应关系本框架的六域结构与 CISA《#StopRansomware 指南》[6] 的"准备—预防—响应—恢复"主线及 NISTIR 8374 勒索软件风险画像[3] 相互印证。组织可将本专题作为上述国际指南的本土化实施手册,实现"国际框架 + 国内合规"双轨落地。
§04 · 治理域

治理与风险管理(Govern)

治理域回答"谁负责、按什么规则负责、资源从哪里来"三个根本问题。勒索防御的失败极少源于技术缺失,更多源于治理缺位:没有授权、没有预算、没有问责。

4.1 组织与职责:从"一把手工程"到 RACI 矩阵

《网络安全法》明确网络运营者应当按照等级保护制度履行安全保护义务,落实网络安全责任制[18]。勒索防御必须纳入组织最高决策议程:设立网络安全委员会(或纳入现有风险管理委员会),由一把手挂帅;设立或明确 CISO/安全负责人岗位,赋予其跨部门协调与应急处置的实质权力;将安全目标纳入相关部门与人员的绩效考核。

表 1-3 勒索防御关键活动 RACI 职责矩阵(R=执行 A=负责 C=咨询 I=知会)
关键活动高层/委员会CISO/安全部门IT 运维业务负责人法务/公关
安全战略与预算批准ARCCI
年度勒索风险评估ARCCC
预防性控制落地IARCI
7×24 监控与检测IA/RCII
应急处置与遏制决策A(重大)RRCC
恢复与业务连续性ACRRI
对外通报与危机沟通ACICR

4.2 制度体系:十二项必备安全制度

制度是治理的载体。参照 ISO/IEC 27001:2022 对文件化信息的要求[12],勒索防御至少需要以下制度支撑,且应每年评审、随组织变化更新:

网络安全总体方针资产与数据分类分级账号与权限管理变更与配置管理漏洞与补丁管理备份与恢复管理恶意代码防范应急预案与演练安全事件报告供应商与外包管理安全意识培训安全考核与问责

4.3 勒索风险评估:场景化、可量化、可跟踪

建议每年开展一次勒索专项风险评估,并与业务连续性风险评估(第四部分)联动。方法上采用"资产识别 → 场景枚举 → 可能性×影响矩阵 → 处置决策 → 跟踪复评"五步闭环。场景枚举应覆盖当前主流的九大初始入侵场景:

远程入口暴露

RDP / VPN / 堡垒机暴露于互联网,弱口令或暴力破解(实战中 SQL Server 1433 弱口令亦成突破口)。

钓鱼邮件与社工

含恶意附件/链接的钓鱼邮件、伪装远程支持工具的 MFA 拦截、SEO 投毒与"ClickFix"社工。

边界设备漏洞

VPN、防火墙、邮件网关等边界设备高危漏洞(含零日)被直接利用获取初始访问。

第三方远程运维

供应商远程运维账号失陷或被滥用,成为跨越组织边界的攻击跳板。

凭证复用与弱口令

凭据填充、密码复用、服务账户长期不改密,单点失陷演变为全域失陷。

供应链软件投毒

软件更新包、安装包被植入恶意代码,"正常更新"成为攻击入口(国内某能源企业 Darkness 事件即此类)。[31]

风险处置遵循四策略:规避(下线高危服务)、缓解(部署补偿性控制)、转移(网络安全保险[29])、接受(低风险且经正式审批)。所有"接受"决策必须书面化、限期复评。

4.4 供应链与第三方安全

  • 准入评估:对第三方开展安全能力评估,合同明确安全责任、事件通报时限与审计权利;关键信息基础设施运营者采购网络产品和服务,可能影响国家安全的,应通过安全审查。[21]
  • 更新包验证:对工业软件、管理软件的更新包进行来源核验与完整性校验(签名/哈希),重要更新先在测试环境验证——这是吸取供应链投毒事件教训的关键动作。[31]
  • SBOM 与开源治理:要求关键供应商提供软件物料清单(SBOM),建立开源组件漏洞跟踪机制。
  • 远程运维管控:第三方运维统一经堡垒机接入,采用临时授权、全程录屏、操作审计,严禁长期共享账号。
  • 分包传导:明确"分包商安全责任向上传导"条款,防止安全责任在供应链末端悬空。

4.5 财务韧性与网络安全保险

勒索事件是财务事件。组织应设立应急专项资金池,明确事件处置费用(取证、恢复、法务、公关)的审批快速通道;同时研究投保网络安全保险——工业和信息化部与国家金融监督管理总局 2023 年联合发布《关于促进网络安全保险规范健康发展的意见》,推动保险与安全服务融合的风险转移机制[29]。需要注意:多数保单将"未履行基本安全义务"列为免责情形,保险不能替代基础防护。

赎金决策授权机制治理层必须事前明确:是否支付赎金的决策人、决策时限、咨询资源(法务、保险、外部应急机构)与底线原则。事中临时争论"要不要付钱"是危机沟通的重大失分点,具体决策框架见第三部分 §15。
§05 · 合规基线

标准与合规基线全景

勒索防御必须同时满足"国际最佳实践"与"国内法定要求"两套坐标系。下表梳理与勒索防御直接相关的核心法规与标准,作为各组织合规建设的基线清单。

表 1-4 国内法律法规与合规要求基线(按施行时间排序)
法规 / 标准施行时间与勒索防御直接相关的要求
GB/T 22239-2019 网络安全等级保护基本要求(等保 2.0)[22]2019-12-01安全物理环境、通信网络、区域边界、计算环境、管理中心五类技术要求,以及管理体系要求,构成防御控制项的合规基线。
《关键信息基础设施安全保护条例》[21]2021-09-01关基运营者专门保护义务:主要负责人负总责、专门安全管理机构、年度检测评估、采购安全审查、应急演练。
《中华人民共和国数据安全法》[19]2021-09-01数据分类分级保护、重要数据处理者风险评估与报告义务——"数据被窃"场景的合规处置依据。
《中华人民共和国个人信息保护法》[20]2021-11-01发生个人信息泄露时的立即补救与"通知履行个人信息保护职责的部门和个人"义务——双重勒索披露的法律依据。
《国家网络安全事件报告管理办法》[25]2025-11-01确立网络安全事件分级限时报告制度:涉及关键信息基础设施的事件,运营者应当第一时间(最迟不超过 1 小时)向保护工作部门、公安机关报告;中央和国家机关及其直属单位最迟 2 小时内报告本部门网信工作机构;其他运营者最迟 4 小时内报告属地省级网信部门。网信部门已开通 12387 热线、报告官网、小程序、邮件、传真等六类报告渠道。
《中华人民共和国网络安全法》(2025 年修正,主席令第六十一号)[18]2026-01-012025 年 10 月 28 日十四届全国人大常委会第十八次会议通过修改决定:重点强化网络安全法律责任、大幅提高违法成本、扩大域外适用,并新增人工智能安全与发展的框架性条款。
表 1-5 国际框架与指南坐标系
框架 / 指南发布时间定位与价值
NIST Cybersecurity Framework 2.0[1]2024-02六功能风险管理框架,治理域新增,适合作为组织防御体系的总骨架。
NISTIR 8374 勒索软件风险画像[3]2022-06CSF 的勒索软件专用画像(Profile),给出 48 项可操作的勒索风险管理考虑。
CISA《#StopRansomware 指南》[6]2023-09CISA、FBI、NSA、MS-ISAC 联合编写,面向所有组织的勒索防御与响应权威指南。
NIST SP 800-61 Rev.3 事件响应[2]2025-04事件响应全生命周期管理标准,涵盖从准备到总结的现代化响应实践。
NIST SP 800-207 零信任架构[4]2020-08零信任参考架构,身份驱动的动态访问控制方法论。
NIST SP 800-82 Rev.3 工控安全[5]2023-09OT/ICS 环境安全指南,与 IEC 62443 互补。[15]
ISO/IEC 27001:2022 / 27035-1:2023 / ISO 22301:2019[12][13][14]2022 / 2023 / 2019ISMS 建设、事件管理、业务连续性三大管理体系标准。
CIS Critical Security Controls v8.1[16]202418 项按优先级排序的实战控制集,适合作为控制落地清单。
MITRE ATT&CK[17]持续更新对手 TTP 知识库,用于检测用例设计、狩猎与演练的通用语言。
合规是底线,不是上限等级保护测评通过 ≠ 具备勒索防御能力。勒索组织不关心组织的合规证书,只关心防护薄弱点。合规解决"有没有",韧性解决"扛不扛得住"——两者必须叠加。