1) 立即断开受影响实例的公网流量(或将其隔离到隔离VLAN/隔离子网)。
2) 生成快照与完整磁盘镜像(保留原始时间戳),避免在原盘上做写操作。
3) 导出系统/网络日志(syslog、web/nginx日志、iptables/Flow日志及CDN回源日志)。
4) 保留内存转储(若怀疑内存中存在恶意进程或加密密钥)。
5) 启动应急联系电话链(CISO、法务、运维、外部取证团队)。
6) 报告给当地CERT或主管机关(例如联系TWCERT/国家资安中心或所在国等应急机构)。
1) 使用只读镜像和取证工具做长期取证(如FTK、Volatility做内存分析)。
2) 检查SSH/管理口是否被暴力或密钥入侵,审核authorized_keys与sudo日志。
3) 识别并梳理被植入的后门文件、cron任务、内核模块及未知网络连接。
4) 若被确认存在后门,建议重建实例并从干净镜像恢复,避免直接修补“脏”系统。
5) 轮换所有密钥与证书(SSH密钥、API密钥、数据库连接串、TLS证书)。
6) 应用补丁、关闭不必要端口、启用WAF并加固日志审计策略(集中化ELK/Graylog)。
1) 评估攻击峰值与基线——本案攻击峰值约180 Gbps,3.2 Mpps,正常带宽为1 Gbps。
2) 启用Anycast CDN与上游清洗(scrubbing)节点,自动分散流量并清洗异常包。
3) 在边缘启用速率限制、SYN Cookies与GeoIP封禁可疑来源(需遵循法律,不可滥用)。
4) 使用分层防护:CDN/WAF(应用层)+边缘DDoS清洗(网络层)+本地防火墙规则。
5) 定期做容量演练(simulate flood 50/100/200 Gbps)并设定SLA与应急供给计划。
6) 监测指标:带宽使用率、连接数、每秒包数、异常HTTP请求速率与源IP分布。
1) 立刻保存证据并与法务评估是否触发数据泄露法定通报义务(多数法规要求72小时内评估/通报)。
2) 若涉及个人资料或敏感信息,应在法律规定时间内通知数据保护主管机关与受影响用户。
3) 通知内容需包含:事件时间、影响范围、已采取措施、风险建议与联系人信息。
4) 在跨境数据流或国外攻击来源时,需考虑涉外合作与司法协助流程。
5) 与监管方沟通时提供取证摘要、日志时间线与修复计划(可见证用快照ID与hash值)。
6) 保存所有通知记录与发送证据(邮件回执、站内公告快照、法律函件)。
1) 首次通知(简短):说明已发现异常、正在调查、不会立即透露细节以免妨碍调查。
2) 后续通知(详细):说明影响数据类型、受影响用户数、建议更改密码/密钥的步骤。
3) 提供技术指导:如何查看日志、如何重置API密钥、是否需要重装客户端证书。
4) 多渠道推送:电子邮件、控制台公告、短信与客服热线;对高风险客户做一对一电话。
5) 提供补救措施或补偿政策说明(若法律或服务等级协议有约定)。
6) 保持透明与定期更新频率(例如24小时一次直至事件关闭)。
1) 案例:2025年某在线零售平台遭受来自台湾IP段的复杂攻击,初期表现为登录异常及后续数据外发,攻击峰值达到180Gbps。公司在4小时内完成隔离并在48小时内向CERT与本国监管部门通报。
2) 事件结果:通过Anycast CDN清洗与重建受影响节点,客诉控制在可控范围内,法律合规部门完成72小时内的初步通报。
3) 建议重建后基础配置如下表(示例):
| 项 | 攻击前 | 加固后 |
|---|---|---|
| CPU | 4 cores | 8 cores |
| 内存 | 8 GB | 32 GB |
| 磁盘 | 100 GB SSD | 200 GB NVMe(加密) |
| 带宽 | 1 Gbps | 1 Gbps + CDN Anycast |
| 防护 | 标准防火墙 | WAF + DDoS 清洗 + IDS/IPS |