Recovery 恢复

复工。 把受影响的系统恢复到正常运行,业务重新跑起来。

遏制清除恢复,是 NIST 生命周期第三阶段的收尾。

典型恢复动作

  • 从干净的备份还原数据/系统
  • 重建被重装的服务器
  • 把隔离的 主机放回网络
  • 验证系统功能、性能正常
  • 加强监控 —— 刚恢复的系统是攻击者最可能回头试探的目标

前提:必须先清干净

恢复的前提是 清除 真正做完了。带着后门恢复 = 把攻击者一起请回来。 所以恢复前要确认系统干净、漏洞已补。

跟备份的关系

能不能快速恢复,直接取决于平时有没有可靠备份(参考 3-2-1 备份原则)。这也是 韧性 的核心体现。恢复后进入 事后复盘