本部分为全专题导论:以 NIST CSF 2.0 六功能为骨架,融合 CISA #StopRansomware 指南与我国等级保护制度,构建覆盖治理、识别、保护、检测、响应、恢复的体系化勒索防御框架。
勒索软件已演变为产业化、平台化、生态化的网络犯罪基础设施。以 RaaS(勒索软件即服务)为核心的"开发者—运营者—附属成员"分工体系成熟运转,加密器、数据泄露站(DLS)、谈判与洗钱服务构成完整的黑色产业链。防御方必须以"体系对抗体系"——任何单点措施都无法独善其身。
RaaS 与"卡特尔"联盟模式(如 DragonForce 白标模式)使攻击门槛不断降低,附属机构可租用完整攻击栈。防御方必须同样走向工程化、体系化,以组织能力对抗犯罪组织化。[31]
凭证窃取(27.78%)首次超越漏洞利用成为首要初始入侵方式,钓鱼/社工占 26.67%。身份与账号治理已上升为勒索防御的第一道、也是最重要的一道防线。[33]
55.32% 的国内实战处置案件同时伴随数据窃取与公开威胁,"有备份即可高枕无忧"的假设彻底失效——防泄露与备份恢复必须并重。[31]
35.2% 的企业因内网清理不彻底、后门未清除而在短期内重复受害。应急响应绝不能止步于"恢复业务",必须以"清除闭环"收尾。[31]
国内态势之外,全球勒索战场同样呈现"高频化、头部集中与长尾扩散并存"的格局。FBI 互联网犯罪投诉中心(IC3)《2024 年互联网犯罪报告》显示,全年收到勒索软件投诉 3,156 起,较 2023 年(2,825 起)增长 9%;自报调整损失约 1,200 万美元——由于大量受害组织未报案,实际损失远高于此。报告同时指出:关键制造业是报告数量最多的受害行业,全年观察到 67 个新型勒索软件变种,投诉量最高的五个家族依次为 Akira、LockBit、RansomHub、FOG 与 PLAY。[9]
| 维度 | 全球(Ransomlive 监测口径) | 国内(Solar 应急响应处置口径) |
|---|---|---|
| 年度攻击事件量 | 约 7,920 起公开勒索事件 | 应急响应处置 534 起,同比 +544.89%[31] |
| 活跃勒索组织 | 123 个,较 2024 年的 96 个明显增加;TOP10 组织活跃度合计占比 57.5%[33] | 头部家族集中化,双重勒索占比 55.32%[31] |
| 头部家族份额 | Qilin 约 12.4%、Akira 约 9.5%、Cl0p 约 6.6%[33] | —— |
| 受害最多行业 | 制造业(约 17.6%)[33] | 高危案件集中于医疗、制造、能源等行业[31] |
| 双重勒索(加密+窃密) | ENISA 评估:数据泄露站(DLS)已成为勒索组织的标准化基础设施[10] | 55.32% 的处置案件伴随数据窃取与公开威胁[31] |
了解主要对手是防御的前提。以下组织均为 2023–2025 年间由执法机构、安全厂商公开报告广泛证实的活跃勒索组织,其战术特征对检测规则设计、狩猎假设与演练剧本具有直接参考价值(依据 FBI IC3、Europol IOCTA 及安全机构公开披露整理)[9][11][33]:
| 组织 / 家族 | 战术特征(公开披露事实) | 防御启示 |
|---|---|---|
| LockBit | 长期位居全球勒索事件量首位;2024 年 2 月 FBI 联合多国执法机构"克罗诺斯行动"(Operation Cronos)摧毁其部分基础设施并获取解密密钥后,该组织以 4.0、5.0 版本持续迭代,并与其他家族结盟复用加密器 | 不因"某家族被打掉"而放松;加密器快速迭代决定了特征码检测必须让位于行为检测 |
| Cl0p | 淡化大规模加密,专攻企业级软件零日漏洞批量窃取数据并勒索——2023 年利用 MOVEit Transfer 零日漏洞的入侵波及约 2,686 家组织、逾 9,000 万人(Emsisoft 统计),多数受害者是因供应商被攻破而间接受害 | 供应商软件漏洞情报跟踪、对外传输监测与数据泄露响应预案缺一不可 |
| Akira | 利用 VPN/网关等边界设备漏洞获取初始访问,采用 ClickFix 社工手法诱导用户执行命令,提供 Windows 与 Linux/ESXi 双平台加密器;FBI IC3 统计其为 2024 年投诉量最高的勒索家族 | 边界设备及时修补、浏览器社工话术识别培训、虚拟化平台纳入统一防护 |
| Qilin | 2025 年公开勒索事件量居首;具备 ESXi 虚拟化平台加密能力,其附属机构以伪装"远程支持"的方式诱导用户"批准"MFA 请求,绕过身份认证 | 抗钓鱼 MFA(FIDO2/数字匹配)、服务台工单核验流程、虚拟化平台独立防护 |
| Medusa | RaaS 模式运营,加密与窃密并行,以数据泄露站公开施压为常态 | 出口流量审计与 DLS 基础设施情报封堵 |
| FOG / Lynx | FOG:2024 年新兴家族,因利用 SonicWall 防火墙 CVE-2024-40766 大规模入侵而迅速崛起;Lynx:2025 年最活跃的新兴组织之一,专门强化对备份系统的查找与清除能力 | 边界设备固件与签名库管理;备份系统独立域隔离与不可变/离线副本 |
| DragonForce | "白标"RaaS 模式:向附属机构出售可 rebranding 的完整勒索运营栈,同一套基础设施支撑多个不同名号的"子品牌"并行运营 | 出现多个不同勒索信但 TTP 同源时,应溯源至同一运营方统一处置与封堵 |
| PromptLock | 2025 年出现的 AI 驱动勒索软件雏形:在被害主机本地运行大语言模型,对文件进行语义分析,按内容价值智能决定加密与窃密优先级 | AI 已被引入攻击侧——防御侧应评估 AI 辅助检测,并将本地大模型进程纳入终端管控视野 |
一旦 VPN、防火墙等边界设备被突破或凭据被盗,攻击者在内网横向移动近乎"畅通无阻"——传统"内网可信"假设在勒索实战中反复被证伪。
安全设备数量与防御能力不成正比。缺乏统一策略、日志关联与运营流程的"烟囱式"建设,只会制造告警孤岛与责任真空。
备份体系薄弱、恢复流程从未演练,使攻击者得以用"业务中断"作为最大筹码。恢复能力是勒索博弈中唯一能够"釜底抽薪"的防御变量。
缺少预案、授权与演练,黄金处置窗口往往被组织内耗与决策迟疑浪费。应急能力必须写在纸上、练在平时、跑在自动化里。
理念先于技术。在投入任何产品之前,组织必须先完成以下五个认知转变——它们分别对应本框架的治理根基、架构范式、能力假设、运营方式与建设路径。
融合 NIST CSF 2.0 六功能框架[1]、CISA《#StopRansomware 指南》[6] 与我国网络安全等级保护制度[22],我们提出面向组织落地的"一轴·两翼·三层·六域"勒索防御总体框架(迪妙防御框架 V2.0)。
"六域"完整映射 NIST CSF 2.0 的六大功能:治理(Govern)、识别(Identify)、保护(Protect)、检测(Detect)、响应(Respond)、恢复(Recover)[1]。其中治理域为 2024 年 CSF 2.0 新增,强调风险管理是组织层面的持续治理活动,而非一次性项目。本专题后续章节按此六域组织:第一至五部分依次为治理、识别与保护、检测与响应、恢复、度量与演进。
| 层级 | 定位 | 关键活动 | 核心产出物 |
|---|---|---|---|
| 战略治理层 | 决策与资源 | 风险治理、合规管理、预算与资源分配、供应链安全决策、赎金决策授权 | 安全战略、政策制度、RACI 职责矩阵、年度风险评估报告 |
| 战术控制层 | 工程与建设 | 安全架构设计、控制选型与部署、基线加固、网络分段、备份工程、零信任改造 | 安全架构文档、基线规范、加固清单、工程项目交付物 |
| 运行操作层 | 监控与处置 | 7×24 监控、检测分析、威胁狩猎、应急处置、恢复演练、指标度量 | 告警工单、事件报告、演练记录、度量看板、改进项清单 |
| CSF 2.0 功能域[1] | 核心问题 | 对应本专题章节 | 等保 2.0 关联要求类[22] |
|---|---|---|---|
| Govern 治理 | 谁负责?政策与资源是否到位? | 第一部分 §04 | 安全管理中心(管理体系、制度建设) |
| Identify 识别 | 有哪些资产、数据与风险? | 第二部分 §06–§07 | 安全计算环境(资产与漏洞管理) |
| Protect 保护 | 攻击面是否充分收敛? | 第二部分 §08–§12 | 安全通信网络 / 区域边界 / 计算环境 |
| Detect 检测 | 能否在加密前发现入侵? | 第三部分 §13 | 安全管理中心(审计、集中管控) |
| Respond 响应 | 能否快速遏制、根除与通报? | 第三部分 §14–§15 | 安全管理中心(应急预案与处置) |
| Recover 恢复 | 能否在容忍时间内恢复业务? | 第四部分 §16–§17 | 数据备份恢复与冗余设计要求 |
治理域回答"谁负责、按什么规则负责、资源从哪里来"三个根本问题。勒索防御的失败极少源于技术缺失,更多源于治理缺位:没有授权、没有预算、没有问责。
《网络安全法》明确网络运营者应当按照等级保护制度履行安全保护义务,落实网络安全责任制[18]。勒索防御必须纳入组织最高决策议程:设立网络安全委员会(或纳入现有风险管理委员会),由一把手挂帅;设立或明确 CISO/安全负责人岗位,赋予其跨部门协调与应急处置的实质权力;将安全目标纳入相关部门与人员的绩效考核。
| 关键活动 | 高层/委员会 | CISO/安全部门 | IT 运维 | 业务负责人 | 法务/公关 |
|---|---|---|---|---|---|
| 安全战略与预算批准 | A | R | C | C | I |
| 年度勒索风险评估 | A | R | C | C | C |
| 预防性控制落地 | I | A | R | C | I |
| 7×24 监控与检测 | I | A/R | C | I | I |
| 应急处置与遏制决策 | A(重大) | R | R | C | C |
| 恢复与业务连续性 | A | C | R | R | I |
| 对外通报与危机沟通 | A | C | I | C | R |
制度是治理的载体。参照 ISO/IEC 27001:2022 对文件化信息的要求[12],勒索防御至少需要以下制度支撑,且应每年评审、随组织变化更新:
建议每年开展一次勒索专项风险评估,并与业务连续性风险评估(第四部分)联动。方法上采用"资产识别 → 场景枚举 → 可能性×影响矩阵 → 处置决策 → 跟踪复评"五步闭环。场景枚举应覆盖当前主流的九大初始入侵场景:
RDP / VPN / 堡垒机暴露于互联网,弱口令或暴力破解(实战中 SQL Server 1433 弱口令亦成突破口)。
含恶意附件/链接的钓鱼邮件、伪装远程支持工具的 MFA 拦截、SEO 投毒与"ClickFix"社工。
VPN、防火墙、邮件网关等边界设备高危漏洞(含零日)被直接利用获取初始访问。
供应商远程运维账号失陷或被滥用,成为跨越组织边界的攻击跳板。
凭据填充、密码复用、服务账户长期不改密,单点失陷演变为全域失陷。
软件更新包、安装包被植入恶意代码,"正常更新"成为攻击入口(国内某能源企业 Darkness 事件即此类)。[31]
风险处置遵循四策略:规避(下线高危服务)、缓解(部署补偿性控制)、转移(网络安全保险[29])、接受(低风险且经正式审批)。所有"接受"决策必须书面化、限期复评。
勒索事件是财务事件。组织应设立应急专项资金池,明确事件处置费用(取证、恢复、法务、公关)的审批快速通道;同时研究投保网络安全保险——工业和信息化部与国家金融监督管理总局 2023 年联合发布《关于促进网络安全保险规范健康发展的意见》,推动保险与安全服务融合的风险转移机制[29]。需要注意:多数保单将"未履行基本安全义务"列为免责情形,保险不能替代基础防护。
勒索防御必须同时满足"国际最佳实践"与"国内法定要求"两套坐标系。下表梳理与勒索防御直接相关的核心法规与标准,作为各组织合规建设的基线清单。
| 法规 / 标准 | 施行时间 | 与勒索防御直接相关的要求 |
|---|---|---|
| GB/T 22239-2019 网络安全等级保护基本要求(等保 2.0)[22] | 2019-12-01 | 安全物理环境、通信网络、区域边界、计算环境、管理中心五类技术要求,以及管理体系要求,构成防御控制项的合规基线。 |
| 《关键信息基础设施安全保护条例》[21] | 2021-09-01 | 关基运营者专门保护义务:主要负责人负总责、专门安全管理机构、年度检测评估、采购安全审查、应急演练。 |
| 《中华人民共和国数据安全法》[19] | 2021-09-01 | 数据分类分级保护、重要数据处理者风险评估与报告义务——"数据被窃"场景的合规处置依据。 |
| 《中华人民共和国个人信息保护法》[20] | 2021-11-01 | 发生个人信息泄露时的立即补救与"通知履行个人信息保护职责的部门和个人"义务——双重勒索披露的法律依据。 |
| 《国家网络安全事件报告管理办法》[25] | 2025-11-01 | 确立网络安全事件分级限时报告制度:涉及关键信息基础设施的事件,运营者应当第一时间(最迟不超过 1 小时)向保护工作部门、公安机关报告;中央和国家机关及其直属单位最迟 2 小时内报告本部门网信工作机构;其他运营者最迟 4 小时内报告属地省级网信部门。网信部门已开通 12387 热线、报告官网、小程序、邮件、传真等六类报告渠道。 |
| 《中华人民共和国网络安全法》(2025 年修正,主席令第六十一号)[18] | 2026-01-01 | 2025 年 10 月 28 日十四届全国人大常委会第十八次会议通过修改决定:重点强化网络安全法律责任、大幅提高违法成本、扩大域外适用,并新增人工智能安全与发展的框架性条款。 |
| 框架 / 指南 | 发布时间 | 定位与价值 |
|---|---|---|
| NIST Cybersecurity Framework 2.0[1] | 2024-02 | 六功能风险管理框架,治理域新增,适合作为组织防御体系的总骨架。 |
| NISTIR 8374 勒索软件风险画像[3] | 2022-06 | CSF 的勒索软件专用画像(Profile),给出 48 项可操作的勒索风险管理考虑。 |
| CISA《#StopRansomware 指南》[6] | 2023-09 | CISA、FBI、NSA、MS-ISAC 联合编写,面向所有组织的勒索防御与响应权威指南。 |
| NIST SP 800-61 Rev.3 事件响应[2] | 2025-04 | 事件响应全生命周期管理标准,涵盖从准备到总结的现代化响应实践。 |
| NIST SP 800-207 零信任架构[4] | 2020-08 | 零信任参考架构,身份驱动的动态访问控制方法论。 |
| NIST SP 800-82 Rev.3 工控安全[5] | 2023-09 | OT/ICS 环境安全指南,与 IEC 62443 互补。[15] |
| ISO/IEC 27001:2022 / 27035-1:2023 / ISO 22301:2019[12][13][14] | 2022 / 2023 / 2019 | ISMS 建设、事件管理、业务连续性三大管理体系标准。 |
| CIS Critical Security Controls v8.1[16] | 2024 | 18 项按优先级排序的实战控制集,适合作为控制落地清单。 |
| MITRE ATT&CK[17] | 持续更新 | 对手 TTP 知识库,用于检测用例设计、狩猎与演练的通用语言。 |