业界通用的是 NIST SP 800-61 四阶段模型:准备(预案、联系人、工具与权限就位,无准备的响应必然混乱)→ 检测与分析(确认事件真实性、定级、圈定影响范围)→ 遏制、根除与恢复(先止损再清理再上线)→ 事后复盘(根因分析、改进项闭环)。
发现入侵后的关键动作顺序:1)不要直接关机或重装——内存中的进程、连接、明文密钥是重要证据,先保全现场(内存镜像、磁盘快照、日志异地留存);2)遏制:隔离主机(断网/VPC 隔离)而非关机,防止横向扩散,同时警惕攻击者反扑或销毁证据;3)排查:异常进程、持久化点(crontab、启动项、SSH authorized_keys、Webshell)、出网连接、账号新增,确定入口向量(漏洞利用?泄露凭证?);4)根除与恢复:确认根因后重建系统(被 root 的机器无法可信地"清理",应镜像级重建)、轮换所有可能泄露的凭证、修补入口;5)复盘:时间线、为何未被发现、检测规则与流程补漏。
易错点:只删 Webshell 不找入口导致二次入侵;证据链破坏影响司法取证;涉及数据泄露要评估合规通报义务(个保法、GDPR 72 小时)。追问方向:IOC 与威胁情报、勒索软件应对(付不付赎金)、取证工具链。