网络安全事件很少以“您已被黑客入侵”这样的消息为开端。 通常,第一个信号可能是企业账户出现可疑登录、邮件转发规则突变、EDR代理被禁用、服务器无法访问,或是员工投诉收到异常的多因素身份验证请求。

此时,组织尚不清楚攻击的规模。但正是最初的应对措施,决定了该事件是仅作为局部问题解决,还是会演变为持续数周的危机,导致业务中断、数据丢失及声誉受损。

做出这些决策的时间正变得越来越紧迫。在 Unit 42 调查过的最快案例中,攻击者仅用 72 分钟就完成了从初始入侵到确认数据外泄的全过程。这比一年前快了大约四倍。 这并非所有攻击的平均耗时,而是指速度最快的案例,但这一数据充分说明了安全防护人员的应对窗口已大幅缩短。 而在我们的调查中,也曾发现针对 AWS 基础设施的攻击在不到 10 分钟内就完成了。攻击者一获得密钥,便立即开始窃取数据。他仅用了 6 分钟,就从该公司的存储桶中开始窃取数据。

2026年的正确应对方式——绝非值班团队那种英雄式的紧急抢救。 而应是预先准备并受控的流程,该流程能够快速限制攻击者的行动、保留证据、维持关键业务运行,并在避免再次遭到入侵的情况下恢复系统运行。


到2026年发生了哪些变化

攻击不再局限于单一系统

现代攻击者可以同时利用本地基础设施、云账户、企业邮箱、SaaS应用程序以及承包商的访问权限。

即使在隔离受感染的笔记本电脑后,攻击者仍可能保留:

  • 活跃的云会话;
  • 刷新令牌;
  • OAuth 授权;
  • API密钥;
  • 遭泄露的服务账户;
  • 委托的管理员访问权限;
  • 通过合法云服务建立的备用管理通道。

根据 Unit 42 的数据,在所研究的 87% 的安全事件中,要查明事件经过,需要比对至少来自两个不同来源的证据,而在最复杂的案例中,则需要比对来自十个不同来源的证据。 这意味着,调查不能再仅限于一台计算机或一份事件日志:必须同时分析身份识别、终端、网络、云和SaaS的数据。(Unit 42

“查找恶意文件、将其删除并重装计算机”这种模式已无法提供全面的防御。

身份识别与漏洞同样重要

现代安全事件并不存在单一的通用入侵途径。

根据 Unit 42 的数据,在其调查中,65% 的初始入侵与基于身份的技术有关: 被盗凭证、多因素认证(MFA)操纵、会话劫持、冒充技术支持人员,或滥用合法远程访问权限。(Unit 42

与此同时,Verizon《2026年数据泄露年度报告》(DBIR 2026)指出,在样本中,利用软件漏洞已成为主要的初始入侵途径:该途径出现在31%的数据泄露事件中,并首次超越了被盗凭证。

实践结论:不能在身份保护与漏洞管理之间二选一。 成熟的响应机制必须兼顾这两个方面。团队必须能够同时撤销令牌和会话、分析特权访问、关闭存在漏洞的外部服务,并确定攻击者具体使用了哪条路径。

供应商已成为攻击面的一部分

根据Verizon DBIR 2026的数据,第三方参与了48%的数据泄露事件——比上年增加了60%。 软件供应商、MSP、系统集成商、云服务提供商或拥有合法访问权限的承包商都可能成为攻击入口点。

组织必须预先明确:

  • 谁能提供供应商日志;
  • 能多快撤销其访问权限;
  • 遥测数据保存多长时间;
  • 合同允许采取哪些行动;
  • 由谁负责沟通;
  • 如何在第三方基础设施中保留证据。

如果这些问题是在攻击发生时才首次被提出,团队就已经错失了关键时间。

勒索攻击不再需要加密

基础设施加密虽仍是重大威胁,但已不再是勒索攻击的必备环节。 攻击者可以窃取数据,并立即转而威胁公开或出售数据,而无需制造大规模加密事件——传统安全防护措施通常针对的就是这类事件。

在Verizon DBIR 2026报告中分析的数据泄露事件中,近半数涉及勒索软件。 然而,没有被加密的服务器并不意味着该事件微不足道:对电子邮件、CRM、文件存储或云环境的未经授权访问,同样可能导致相当严重的财务和声誉后果。

AI 加速了双方的行动

人工智能帮助攻击者更快地分析攻击面、调整社会工程学手段、搜索漏洞并编写恶意代码。Verizon DBIR 2026 列举了 15 种攻击技术,这些技术已通过生成式人工智能得到了强化。

而防御方则利用模型进行事件关联、构建时间线、对警报进行分组,并准备威胁狩猎查询。

但自动化并不能取代可验证的流程。在危机期间草率得出错误结论,其危险性可能不亚于反应迟缓。


新框架:响应始于事件发生之前

2025年4月,NIST发布了SP 800-61第3版,取代了2012年的指南。

主要变化在于,事件响应不再被视为在警报触发后启动的独立线性流程。它已被整合到NIST CSF 2.0的整体网络风险管理模型中,并与该模型的全部六大功能相关联:

治理(Govern)、识别(Identify)、保护(Protect)、检测(Detect)、响应(Respond)和恢复(Recover)。

角色管理、资产清点、网络分段、备份、供应商合同及日志记录并非辅助措施,而是事件应对准备工作的一部分。(NIST计算机安全资源中心

2026年6月11日,NIST还发布了IR 8374 Revision 1——基于CSF 2.0更新的勒索软件风险管理配置文件。该文件将准备、防护、响应和恢复整合为一个统一的风险管理循环。 (NIST计算机安全资源中心

主要结论很简单:

正确的应对措施应在首次警报出现之前很久就开始。

在事件发生前,组织必须明确角色与权限,建立离网通信渠道,确保日志得到充分保存,保护备份数据,并验证恢复流程。 此外,还需针对勒索软件、企业邮箱遭入侵、云账户被劫持、数据窃取以及通过承包商发起的攻击分别制定专门的应对手册。

演练尤为重要。仅存在于文档中且从未在时间压力下经过验证的计划,终究只是假设,而非防御工具。


最初的60分钟:切勿盲目修复系统

在事件发生初期,团队掌握的信息几乎总是不完整的。

此时,不仅攻击者的行动具有危险性,防御者的冲动决策同样危险:大规模关闭服务器、过早清理系统、混乱地更改密码,或是立即从未经验证的备份中恢复系统。

1. 指定事件负责人

严肃的调查不能通过杂乱无章的电话、私信和数十个并行的聊天群组来进行。

必须建立统一的响应协调中心(response bridge),并指定一名事件指挥官(Incident Commander)。

他无需亲自执行取证操作。其任务是管理整个流程:

  • 维护统一的应对计划;
  • 指定任务负责人;
  • 化解优先级冲突;
  • 落实决策;
  • 协调技术与管理流程;
  • 定期更新已确认的状态;
  • 监督关键行动的协调。

技术能力最强的专家并不一定非要负责整个事件的指挥。分析师负责调查攻击,而事件指挥官则确保调查不会演变成一系列缺乏协调的行动。

2. 切换至可信通信渠道

如果企业邮箱、身份验证系统或即时通讯工具可能已被入侵,则不得在这些渠道内讨论调查事宜。

请使用预先准备好的带外通信渠道。不应通过可能已遭入侵的系统传输:

  • 隔离计划;
  • 调查假设;
  • 新密码;
  • 密钥和令牌;
  • 已收集的证据;
  • 与攻击者的通信记录;
  • 管理层的内部决策。

攻击者一旦察觉到响应团队的行动,便有机会调整战术、清除痕迹,并提前准备备用访问通道。

3. 确认事件并确定初步影响范围

无需等到掌握全貌才开始响应。

初步评估至少应回答以下五个问题:

  1. 具体发现了什么?
  2. 哪些用户、设备和服务可能受到影响?
  3. 攻击者的活动是否仍在持续?
  4. 是否存在关键流程中断的风险?
  5. 是否有数据被盗、备份被销毁或特权访问遭入侵的迹象?

随着调查的深入,分类可能会发生变化。关键在于尽早形成工作假设并确定优先级。

建议立即将已证实的事实、可能的结论、未经证实的假设和未知情况区分开来。这可以降低因某位分析师的推测而导致破坏性管理决策的风险。

4. 隔离证据,但不要销毁

隔离与关闭并非同一回事。

受影响的主机通常应通过EDR、NAC、VLAN、交换机或云策略将其从网络中断开。但除非必要,不应立即:

  • 将其关机或重启;
  • 删除文件;
  • 运行杀毒清理;
  • 重新安装操作系统;
  • 在仅进行表面检查后就让设备恢复运行。

内存中可能包含加密密钥、活跃的网络连接、已植入的进程、访问令牌、未写入的命令以及攻击者工具留下的痕迹。

当系统继续运行会对人员、关键基础设施或业务造成不可接受的威胁时,可酌情例外处理。但此类决定必须经过深思熟虑,并记录在事件日志中。

5. 建立统一的时间线

记录每个重要事件:

  • 首次警报时间;
  • 检测来源;
  • 系统状态的变化;
  • 管理员的指令;
  • 设备隔离;
  • 账户锁定;
  • 导出日志;
  • 创建快照;
  • 已做出的决策;
  • 负责人员及行动协调人。

请使用统一的时区,最好采用UTC。将原始日志与工作副本分开存储,计算所收集文件的校验和,并记录谁在何时处理过证据。

如果没有时间线,调查很快就会变成一堆相互矛盾的回忆。

6. 保护备份

在勒索软件事件中,备份系统往往是攻击者的首要目标之一。

在查明以下情况之前,请勿开始大规模恢复:

  • 攻击者是否能够访问备份控制台;
  • 操作员的账户是否已被入侵;
  • 快照是否已被删除;
  • 存储策略是否被篡改;
  • 初步入侵何时发生;
  • 所选副本是否包含锁定机制;
  • 是否保留了隔离或不可变副本。

上次备份任务的成功状态仅表明副本已创建,但不能证明该副本是干净的且适合安全恢复。

在事件发生期间,PWN-ALL 的 DFIR 团队可负责技术协调工作:初步遏制、证据保全、确定受影响范围以及制定安全的恢复计划。 本公司在应对勒索软件、数据窃取、BEC(商业电子邮件欺诈)、账户劫持及云环境遭入侵等方面拥有丰富实战经验。


响应工作应通过多条并行流程进行

一个常见的错误是:先完成技术调查,然后才联系管理层、律师、保险公司和企业主。

在实际事件中,这些工作流程必须同步进行。

技术处理流程

团队必须定位攻击者,确定可能的初始入侵途径,识别受影响的资产和身份,查找植入机制,评估可能的数据外泄情况,并准备安全的恢复方案。

管理流程

管理层和业务流程负责人需要评估对业务的影响,确定恢复优先级,界定可接受的停机时长,并协调能够中断关键流程的应对措施。

法律与沟通流程

与此同时,需确定受影响数据的所有者,核查合同义务,明确适用的通知要求,联系保险公司,并准备内部及外部通报。

具体要求因行业、合同和司法管辖区而异。因此,法律评估不应等待最终的取证报告。

DFIR团队的任务是向该工作流程提供可验证的技术事实:时间线、受影响资产清单、已确认的指标、初始访问评估以及可能的数据外泄信息。 最终的法律定性仍由组织的专职顾问负责。


身份夺回:重新掌控身份

在混合基础设施中,仅恢复服务器是不够的。组织首先必须确保重新掌控自身的身份识别系统。

需进行核查的对象包括:

  • 特权账户和应急账户;
  • 活跃会话和刷新令牌;
  • 新增或已修改的多因素认证(MFA)方法;
  • OAuth应用程序及已授予的权限;
  • 服务主体和工作负载身份;
  • 联合规则;
  • 条件访问策略;
  • 委托管理访问权限;
  • API密钥、证书和CI/CD密钥;
  • 邮件转发规则;
  • 已注册设备;
  • 承包商访问权限。

更改密码并不总能终止当前的云会话。因此,凭证轮换必须伴随令牌撤销、会话终止以及受信任应用程序的验证。

从已遭入侵的管理环境执行批量凭证轮换尤为危险。

首先需创建一个干净的工作区,其中包含经过验证的设备、独立的通信通道、受控的账户以及独立的日志记录。只有在此之后,才开始进行协调身份回收。


云和SaaS需要单独的应对方案

云端安全事件不能像调查普通工作站感染那样进行调查。

部分证据仅存在于服务提供商的日志中,且保存时间可能有限。在事件发生后的最初几个小时内,应保留:

  • 登录和审计日志;
  • IAM变更历史;
  • 控制平面日志;
  • 邮件和协作事件;
  • 策略和网络规则的变更;
  • 密钥和令牌的创建信息;
  • 磁盘和配置的快照;
  • 通过 SSO 或 OAuth 连接的 SaaS 应用程序数据。

此外,还需单独核查新管理员的创建、联合配置的变更、长效令牌的发放、OAuth同意授权、安全策略的禁用、新云资源的启动以及数据导出等情况。

应预先明确向服务提供商进行紧急升级的流程、各方的权限以及遥测数据保留程序。

PWN-ALL采用独立流程来调查Microsoft 365、Google Workspace、云基础设施及企业账户的遭入侵事件。这使得能够分析那些在传统终端上可能未留下痕迹的操作。


如何在调查中运用人工智能

人工智能可加速:

  • 事件标准化;
  • 警报分组;
  • 构建时间线;
  • 威胁狩猎查询的准备;
  • 指标比对;
  • 异常检测;
  • 分析海量日志数据;
  • 编制中期报告。

但该模型不应自行做出可能造成重大损失的决策。

安全的流程应包括:使用受控环境、最大限度减少敏感数据、对请求和响应进行日志记录、由分析师验证分析结论,并将每个假设与原始遥测数据相关联。

未经额外协商,不得授权模型执行以下操作:关闭关键段、删除账户、批量轮换密钥、销毁相关证据、向客户发布通知,或最终判定未发生数据外泄。

AI 可以提供调查方向的建议。但最终结论的责任仍由人类承担。


恢复并不意味着回归到原有状态

事件发生期间最危险的一句话是:

“直接从备份中恢复所有数据就行了。”

如果恢复原有的架构,连同原有的漏洞、遭泄露的机密和配置错误一并恢复,攻击者可能会卷土重来。

安全的恢复应分阶段进行:

  1. 创建一个干净的管理环境。
  2. 重新掌控身份管理。
  3. 封堵初始入侵途径。
  4. 清除立足点机制。
  5. 轮换密钥、令牌和证书。
  6. 检查备份。
  7. 恢复关键依赖关系。
  8. 系统由受控组逐一连接。
  9. 每个阶段均会检查其安全性和运行状况。
  10. 上线后继续进行强化监控。

业务负责人确认服务功能正常,安全团队则确认不存在已知的持续入侵迹象。

系统恢复可用性并不意味着事件已结束。

在恢复过程中,PWN-ALL会评估干净的备份、系统重建的可能性、可用的解密和密钥恢复方案,随后确定基础设施恢复运行的优先级。 结果取决于勒索软件家族、系统状态、保存的证据以及备份质量,因此无法保证能够完全解密或恢复所有数据。


如果组织正在考虑支付赎金

针对勒索软件的专业应对策略不应基于“在任何情况下都绝不支付赎金”这一前提。

有时,管理层会因以下原因考虑支付赎金:人员生命或安全受到威胁、关键流程中断、缺乏可用的备份、面临业务不可逆损失的风险,或长期停机造成的成本极高。

官方建议不支持支付赎金:这既不能保证恢复对数据的访问权限,也不能确保清除恶意软件或删除被窃取的信息。此外,曾支付赎金的企业可能会再次成为攻击目标。

需要明确的是,支付赎金并非技术性措施,而是在危机情况下做出的特殊管理决策。

首先必须评估替代方案

在做出决定前,应评估:

  • 备份的可用性;
  • 部分恢复的可能性;
  • 关键服务的重建;
  • 临时手动流程;
  • 是否具备可用的解密工具;
  • 从其他来源恢复数据的能力;
  • 可接受的故障持续时间。

攻击者声称“支付赎金是唯一出路”的说法,在未经独立技术核查的情况下不得采信。

PWN-ALL 可评估基础设施和备份的实际状况,研究解密或恢复密钥的可能性,并向管理层提供可选方案的对比分析。最终决定权仍归受影响组织的授权代表所有。

必须评估实际后果

仅比较赎金金额与恢复成本是不够的。

还应考虑对人员的影响、停机时间、临时流程的稳定性、对客户和合作伙伴的影响、数据被公开的可能性、安全恢复的成本以及声誉损失。

决策应基于经证实的事实,而不能仅依赖攻击者的承诺和倒计时。

法律和制裁限制需单独评估

收款方、相关团伙、中间人或所使用的支付基础设施可能受到制裁或其他限制。

官方制裁机构已明确警告,协助支付勒索软件赎金的企业将面临风险。因此,在采取任何行动之前,必须由合格的法律和制裁顾问核查适用的限制条款。

PWN-ALL负责该流程的技术层面:收集攻击者基础设施的相关数据,核查其声明,记录通信内容,并向保险公司及相关顾问提供材料。 法律评估及交易决策仍由组织及其授权顾问负责。

与攻击者的沟通必须受到控制

与勒索者自行通信可能会暴露特定系统的关键性、组织的内部状况或其能力的局限性。

经适当协商后,PWN-ALL 可协助进行受控沟通,并帮助:

  • 核实攻击者是否确实掌握其声称掌握的数据;
  • 请求进行测试性解密;
  • 评估解密器的运行状况;
  • 确定其要求在技术上是否可行;
  • 争取更多时间;
  • 保存完整的消息和决策记录。

此类支持服务不能替代法律审查,不构成支付建议,也不授予DFIR团队代表客户做出决策的权利。

必须对攻击者的声明进行核查

在做出最终决定之前,可能会要求对有限数量的文件进行测试性解密、提供已声明数据的访问证明,以及确认所提议工具的可行性。

但即使验证成功,也无法保证能够完全恢复数据。

攻击者可能提供不稳定的解密器,仅解密部分数据,保留窃取的信息,将其传递给其他参与者,或利用保留的访问权限再次入侵。

获得的工具应在隔离环境中进行分析和测试。

谈判不会停止调查

与攻击者的沟通不能替代安全响应。

同时必须继续:

  • 威胁定位;
  • 追踪初始入侵途径;
  • 撤销受感染的会话;
  • 轮换密钥;
  • 保护备份;
  • 收集证据;
  • 云环境检查;
  • 寻找加固机制;
  • 准备安全恢复方案。

支付赎金后,该事件并不算结束。系统仍需清理或重建,受损的访问凭证需更换,而加固机制则需移除。

支付赎金可能改变危机的某个方面,但它既不能消除系统遭入侵的事实,也不能替代安全恢复。

在事件活跃期间切勿采取以下行动

在没有计划的情况下关闭整个基础设施

这可能会销毁易失性证据,增加分析难度,并中断未受影响的流程。隔离应采取点对点或分段式方式,并基于风险评估进行。

在收集数据前重装系统

快速格式化会清除攻击者最初访问、立足点建立及移动的痕迹。

在清除恶意软件后宣布胜利

恶意文件可能只是攻击工具之一。必须检查身份凭证、云会话、令牌、远程访问、邮件规则、SaaS应用程序及管理基础设施。

将更改密码视为彻底遏制

攻击者可能仍持有活跃会话、刷新令牌、OAuth 授权或替代的多因素认证(MFA)方法。

利用遭入侵的通信渠道

攻击者可能窃取团队消息,调整战术并销毁痕迹。

自行联系勒索者

未经准备的沟通可能会削弱谈判地位,暴露系统的关键性,或带来额外的法律和运营风险。

在封堵入侵点之前恢复系统

否则,恢复过程将演变为再次发生安全事件。

将未加密视为未发生数据泄露

数据窃取可能通过合法的云服务和正在运行的用户会话发生,而不会产生典型的勒索软件事件。

未经验证就信任备份

备份副本不仅需要验证其可读性,还需验证其完整性、纯净度以及是否不含任何残留的加密机制。

发布未经证实的结论

在调查确认之前,不得承诺不存在数据泄露。

仅因未出现新警报就宣布环境安全

事件的缺失可能并不意味着没有攻击者,而是可见性不足。


如何衡量准备就绪程度

已关闭警报的数量几乎无法反映组织抵御严重攻击的能力。

更有参考价值的指标包括:

  • 确认事件所需的时间;
  • 指定事件指挥官所需的时间;
  • 首次隔离所需时间;
  • 撤销受感染会话所需的时间;
  • 获取云日志所需时间;
  • 验证干净备份所需的时间;
  • 具备充足遥测数据的关键系统占比;
  • 时间线完整性;
  • 消除初始攻击向量所需的时间;
  • 事件后复盘后已落实措施的比例。

不仅要衡量响应速度,还要衡量解决方案的质量:

  • 有多少操作是在未指定负责人情况下执行的;
  • 有多少变更未记录在日志中;
  • 丢失了哪些证据;
  • 有多少系统不得不重复恢复;
  • IR计划中的哪些假设被证明是错误的。

事件发生后,需要的不是一份“已进行谈话”的走过场文件,而是一份包含责任人、时限和核查标准的具体整改计划。


2026年组织的最低准备要求

在事件发生前,公司应具备:

  • 经批准的IR计划;
  • 角色与权限矩阵;
  • 离网通信渠道;
  • 针对主要情景的独立操作手册;
  • 关键系统及依赖关系图;
  • 日志的充分保存期限;
  • 不可篡改且可验证的备份;
  • 证据保存程序;
  • 干净的行政环境;
  • 外部数字取证与响应(DFIR)团队的联系方式;
  • 内部和外部通信模板;
  • 处理勒索者要求的流程;
  • 定期开展桌面演练和技术演练。

不仅应检查技术团队。演习应包括管理层、IT部门、安全部门、业务流程负责人、法务和公关部门、保险公司、关键供应商以及外部DFIR合作伙伴。

从未在时间受限条件下经过验证的计划,只是假设,而非防护手段。


响应就是管理不确定性

在遭受攻击时,很少能立即获得所有答案。

一支强大的团队既不会等待绝对的确定性,也不会盲目行动。 它会区分事实与假设,在可能的情况下做出可逆的决策,协调破坏性行动,保留证据,建立统一的时间线,并同时管理技术和业务风险。

安全事件无法被完全预测。

但可以使团队的工作变得可预测。


何时需要外部响应团队

PWN-ALL 会介入那些对响应速度、证据保全和可控恢复至关重要的事件:

  • 勒索软件及非加密勒索;
  • 数据窃取与泄露;
  • BEC及企业邮箱遭入侵;
  • 账户劫持;
  • Microsoft 365 和 Google Workspace 遭入侵;
  • 针对云基础设施的攻击;
  • Web应用程序和服务器被入侵;
  • 通过供应商和承包商引发的安全事件。

工作内容可能包括紧急遏制、 数字取证、确定受影响范围、收集和保存证据、研究解密方案、检查备份、受控通信的技术支持、安全恢复、报告编制以及后续安全加固。 针对正在发生的事件,PWN-ALL设有专门的全天候响应流程。

发生活跃安全事件时:

请勿关闭受影响的系统,请勿删除相关痕迹,请勿自行回应攻击者,且在初步评估完成前请勿启动大规模恢复操作。

首要任务是限制攻击者的活动,同时避免销毁调查、决策以及安全恢复业务运营所需的信息。