我们的方法
同一支团队负责范围界定、执行与复测,结论以证据而非清单交付。
01
远程 2 小时内接入,现场 24 小时内到达
应急团队常驻合肥、上海与深圳,覆盖华东、华南与华中。远程接入后先执行隔离与证据保全,现场人员到达前处置已经开始。
02
取证与处置并行,证据链可用于合规与司法
按 ISO/IEC 27037 保全镜像与日志,记录哈希与操作时间线。取证包满足监管报送与司法鉴定要求,客户不需要在恢复业务与保留证据之间取舍。
03
复盘输出可验证的整改项
复盘报告按 ATT&CK 描述攻击者手法,指出被利用的薄弱点与检测缺口。整改项可由渗透测试或托管运营验证,形成闭环。
交付物
01
应急处置报告
时间线、入侵路径、影响范围与遏制措施,可直接用于内部通报与监管报送。
02
取证包
证据链、镜像与哈希记录,满足合规与司法要求;保全先于处置。
03
预案与 Playbook
按事件类型分册,配演练记录与角色分工,每次演练后更新。
交付方式
四个阶段,每个阶段有明确的输入、输出与客户侧确认点。
010–2 小时
接入与遏制
远程接入,确认影响范围,隔离受影响主机,保全易失性证据。
022–48 小时
调查与取证
定位初始入口与横向路径,提取样本,固定证据链,评估数据影响。
031–5 天
清除与恢复
清除持久化机制,按优先级恢复系统,验证恢复后的安全状态。
04恢复后 2 周内
复盘与加固
交付复盘报告与整改清单,更新预案,组织一次桌面推演。
案例
中国某新能源汽车企业 — 勒索软件应急响应
生产网多台服务器被加密,业务面临停线。我们远程 2 小时内接入,先隔离与保全镜像,再定位初始入口与横向路径,48 小时内恢复核心系统。复盘报告给出手法与薄弱点,后续以渗透测试验证整改。
客户通过应急热线或邮箱报告事件后,值班工程师 30 分钟内回电确认事件类型与影响范围,2 小时内建立远程接入并开始遏制。签有年度服务协议的客户按协议优先派遣;未签协议的客户按单次事件计费,流程相同。