第一步:确认和评估(30分钟内)
怎么判断被黑了:网站打开显示不是自己的内容(被挂马或跳转)、搜索引擎提示"此网站可能有安全隐患"、服务器资源异常(CPU 100%、大量陌生进程、异常外联流量)、收到主机商或监管部门的通报、用户反馈异常(钓鱼页面、病毒下载)。
评估影响范围:哪些服务受影响了(Web、数据库、邮件、API)?哪些数据可能被窃取或篡改?是否涉及用户敏感信息(密码、支付信息、身份证)?是否需要通知客户或监管部门?
严重程度分级:一级(仅网页被篡改无数据泄露)→ 二级(有数据被窃取但未涉及敏感信息)→ 三级(涉及用户敏感信息或支付数据)→ 四级(勒索软件或完全失去控制)。级别越高越需要专业安全团队介入。
第二步:遏制(1-2小时内)
立即断网:拔网线或关闭公网入站规则。防止攻击者继续操作和数据外传。但如果业务不能中断则至少关闭受影响的服务。
保留现场:在被污染的系统上做镜像备份(dd命令或云快照)——这是后续取证和溯源的关键证据。不要急着"清理"因为会破坏证据。
修改所有密码:服务器root密码、数据库密码、应用后台密码、FTP密码、域名管理密码、第三方API密钥。全部都要改!假设攻击者已经拿到了所有密码。
通知相关方:如果是三级以上事件需要通知受影响的用户、向网信部门报告(重大网络安全事件24小时内)、通知保险公司(如果有网络安全保险)。
第三步:根除和恢复(1-3天)
分析入侵路径:通过日志分析攻击者是怎么进来的(弱密码、已知漏洞、社工、供应链攻击)。找到入口才能堵住它。
系统重装:强烈建议不要试图在已被感染的系统上"清理"——你可能清不掉全部后门。最安全的做法是从干净的镜像重新部署然后从可信的备份恢复业务数据。
漏洞修补:针对发现的入侵途径彻底修补(升级软件、修改配置、加强认证)。不打补丁恢复后还会被同样的方式入侵。
第四步:加固和预防(持续)
最小权限原则:每个服务和应用只用最低必要的权限运行。定期审计权限。入侵检测:安装OSSEC或Suricata等IDS工具监控异常行为。定期漏扫:使用Nessus或OpenVAS等工具定期扫描漏洞。安全培训:让员工了解基本的网络安全意识(不点不明链接、不下来历不明的文件、识别钓鱼邮件)。