先上报并确定等级
确认事件后启动响应。
【 第 5 步 】
师傅:“经过多源日志核查,现在已经没有找到正常业务任务或审批记录,异常账号还出现了大量查询、导出和压缩行为,问题需要进入数据安全事件应急响应。应急处置不能一上来就删除文件或重装系统,而要按照七个阶段推进:发现与报告 → 研判与分级 → 遏制与隔离 → 证据保护 → 根除与修复 → 恢复与验证 → 复盘与改进。
前三个概念尤其容易混淆:遏制是先阻止影响继续扩大,根除是消除问题根因,恢复是把系统和业务重新恢复到可信状态。今天先做的不是查清所有原因,而是控制风险继续扩大。”

01 · 现场对话
确认事件后启动响应。
这一步叫遏制。
风险控制后继续调查。
业务能打开不等于完成。
02 · 小白做现场笔记
异常经过确认并需要正式处置以后,才真正进入事件响应。
分级决定的是:这件事情要多快、多大范围地响应。
先发现和控制,再查原因和恢复,最后复盘改进。
遏制先负责止血。
遏制让问题先停下来,根除解决它为什么会发生。
恢复不是简单“重新打开系统”,而是恢复到可信状态。
系统能打开,只能说明服务起来了;验证通过,才能说明真正恢复。
一次事件处理结束,应该让下一次同类事件更难发生、更容易发现。
03 · 经验和难点
这一站,小白把一次异常行为正式升级为安全事件,并按照报告、研判、遏制、取证、修复、恢复和复盘的路线开展处置。最值得记住的经验是:事件发生后先控制影响,再查根因,最后恢复到可信状态。初学者最容易遇到的难点,是把遏制、根除和恢复混在一起,认为冻结账号以后整个事件就已经解决。