防御目标不只是“文件不被加密”
对制造、纺织工贸和商贸企业而言,ERP账套、客户订单、产品资料与共享文档往往支撑着日常经营。一旦关键系统无法使用,采购、生产、出库和对账就可能需要暂停或改为人工记录。
勒索攻击还可能伴随数据窃取,以公开资料相威胁。因此,备份能帮助恢复业务,却不能消除已经发生的信息泄露;付款也不能保证拿回数据或阻止泄露。No More Ransom企业防范指南也提醒企业关注这类风险。
先管好入口,再限制一次失误的影响范围
企业可以从四个方面检查:联网设备和应用是否及时修补漏洞;远程办公及维护入口是否使用多因素认证;普通员工是否拥有不必要的管理员权限;办公终端、服务器和备份系统之间是否有合理的访问隔离。已停用的账号和临时服务商权限,也要按期清理。
需要远程维护,不意味着应把服务器远程桌面直接暴露在公网。应由技术人员设计受控入口、限定访问人员与来源,并保留操作记录。终端安全软件则需要有人关注告警和处置结果,而不只是确认“已经安装”。微软的勒索软件防护说明将终端检测、权限控制及备份恢复列为防护措施。
员工培训可以具体到日常动作:收到陌生付款附件、要求启用宏的表格或突然变更的收款信息,先通过已知联系方式核实;安装软件走企业认可的渠道。发现异常时要知道找谁,不因担心追责而拖延报告。
ERP备份要与生产环境拉开距离
如果备份始终挂载在原服务器上,并且同一管理员账号可以删除全部副本,攻击者取得该权限后,生产数据和备份就可能一起受损。RAID、普通快照或实时同步,也不能单独替代独立备份:同步甚至可能把损坏状态复制过去。
微软建议采用多副本、不同存储介质及异地保存的思路,并考虑离线或不可变备份。具体方案要结合恢复目标、预算和现有环境选择,不能仅凭产品标注“云备份”就认定隔离有效。参考:微软勒索软件备份保护建议。
使用用友软件、畅捷通等管理软件的自建系统,应核实数据库、附件、打印模板和必要配置的备份范围,采用相应版本支持的备份方法。直接复制正在运行的数据库文件,不能作为可靠恢复的依据。备份管理身份也应与日常办公账号分开,并限制删除权限。
恢复演练应在隔离测试环境进行,不覆盖生产账套。除了检查文件是否存在,还要验证账套能否打开、附件能否读取、关键报表是否正常,并记录备份时间点和恢复耗时。企业负责人需要明确:最多能接受丢失多久的数据、关键业务最多能中断多久。
使用YonSuite等云服务的企业,应按所购服务协议确认备份、保留周期、恢复申请和数据导出边界。云端服务不会自动消除员工电脑、账号被盗及本地导出文件的风险。
一张清单,把安全要求落实到人
| 对象 | 重点检查 | 建议责任人及记录 |
|---|---|---|
| ERP与数据库 | 受支持版本、补丁安排、专用账号、完整备份范围 | 系统管理员:版本清单、备份日志 |
| 共享文件 | 按岗位授权,取消无必要的全员写入,保留独立副本 | 部门与IT负责人:目录权限、恢复记录 |
| 办公终端 | 安全防护运行、告警处置、软件来源与管理员权限 | IT负责人:终端清单、告警处理结果 |
| 远程维护 | 受控入口、多因素认证、临时授权到期回收 | 维护负责人:访问审批、操作记录 |
| 备份系统 | 隔离或不可变副本、独立管理身份、恢复演练 | 备份负责人:保留策略、演练报告 |
| 应急协同 | 隔离权限、电话联系表、业务暂停与恢复审批 | 企业负责人:应急联系人、职责分工 |
这是一份通用检查起点。发现缺项后,应写明影响、整改责任人和完成期限;不能用“已装杀毒软件”代替整个清单的验收。
疑似中招后:先隔离,再调查,不急着重装
- 立即限制扩散。发现勒索提示、批量异常加密或安全告警,及时断开疑似受影响设备的有线与无线网络,通知获授权人员排查其他设备。不要为了试一下还能不能用而反复连接共享盘。
- 改用独立渠道联络。通过电话等渠道联系内部负责人和应急人员,记录首次发现时间、提示内容及受影响业务,避免把密码和完整账套发进普通聊天群。
- 保护现场与证据。不要盲目重启、重装、删除文件或运行来历不明的解密程序。能断网隔离时应优先保留现场,是否关机由应急人员结合扩散风险判断。日志、内存和磁盘证据由专业人员按规范采集;涉及犯罪线索及时向公安机关报案。
- 确认范围并排除入口。由专业人员检查受影响账号、设备和备份,排查是否存在数据外传;在可信设备上按应急方案处理凭证,并协调账号依赖,避免误操作扩大业务中断。
- 验证安全后恢复。确认备份时间点和可用性,在清理或重建后的可信环境中恢复,再逐步开放业务。尚未查明原因就把服务器重新联网,可能再次受到攻击。
上述隔离、证据保留和恢复原则可参阅No More Ransom企业应急建议。其官方项目为部分变种提供免费解密工具,但并非所有勒索软件都有解密方案;不应把支付赎金当作可靠的恢复办法。
系统能登录之后,还要把业务账核对清楚
ERP恢复验收不能停留在登录页面。财务、仓库和业务人员应共同确认恢复到哪个时间点,抽查最近的凭证、出入库单、往来余额和关键报表,并建立恢复点之后的待补录清单。
外部商城、MES、WMS及其他接口也要核对传输状态。重新启动自动任务前,先确认目标系统是否已有相应单据,防止重复出库、重复报工或重复记账。数据差异需走审批与复核流程,不直接改数据库来“对平”。
先做一次检查,再讨论采购什么工具
对绍兴企业来说,第一步可以是把现有管理软件、服务器、终端、账号与备份列成清单,找出无人负责或无法验证的环节,再按业务影响安排整改。安全设备的采购,应服务于这些明确的缺口。
绍兴蓝和信息科技有限公司可围绕现有ERP及管理软件运维需求,沟通备份范围、恢复验证与业务核对事项。涉及专业安全检测、攻击溯源和事件处置,应由具备相应能力的安全团队承担;具体服务范围以双方协议为准。
本文为一般性防护与应急科普,不构成具体环境的处置指令。正在发生安全事件时,请优先联系企业应急负责人及专业安全人员。