Recovery 恢复
复工。 把受影响的系统恢复到正常运行,业务重新跑起来。
遏制 → 清除 → 恢复,是 NIST 生命周期第三阶段的收尾。
典型恢复动作
- 从干净的备份还原数据/系统
- 重建被重装的服务器
- 把隔离的 主机放回网络
- 验证系统功能、性能正常
- 加强监控 —— 刚恢复的系统是攻击者最可能回头试探的目标
前提:必须先清干净
恢复的前提是 清除 真正做完了。带着后门恢复 = 把攻击者一起请回来。 所以恢复前要确认系统干净、漏洞已补。
跟备份的关系
能不能快速恢复,直接取决于平时有没有可靠备份(参考 3-2-1 备份原则)。这也是 韧性 的核心体现。恢复后进入 事后复盘。