凌晨两点网站挂了,首页变成了一堆乱码
河西区一家做建材贸易的公司,去年8月某天凌晨,官网突然打不开了。技术负责人被电话叫醒,打开一看,首页被篡改,换成了一堆阿拉伯文。数据库里的客户信息被加密,勒索页面显示:付0.5个比特币,否则数据永久丢失。
这种事在天津中小企业里不是个案。我们团队去年处理的服务器安全事件中,有将近40%发生在天津中小企业身上。攻击者盯的就是安全投入不足、响应能力弱的中小企业。
被攻击后第一时间的四步操作
第一,断网。立刻通知机房或者自己在云控制台把服务器的外网访问断掉,阻止攻击者进一步操作和数据外泄。别想着"我先登录看看什么情况"——攻击者可能还在里面,你一登录反而触发更多破坏。
第二,保留证据。截图、保存日志、记录攻击时间。后续溯源和报案都需要这些。北辰区一家被攻击的制造企业,就是因为保留了完整的Nginx访问日志和防火墙日志,公安机关两周就锁定了攻击来源。
第三,启用备份恢复。这是最关键的一步,前提是你有备份。武清开发区一家电子企业被勒索病毒攻击后,因为每天凌晨3点自动全量备份,从发现问题到恢复业务只用了不到四十分钟。隔壁一家没做备份的公司数据全丢了,损失超过六十万。有备份和没备份,差距就是这么大。
第四,排查入口、修复漏洞。恢复后别急着重新上线,先弄清楚攻击者是从哪进来的。常见入口:弱密码如admin/admin123这种、未打补丁的系统漏洞、第三方插件的安全漏洞、员工电脑中毒导致凭据泄露。
日常防护少不了的几件事
日常做好几件事,能挡住大部分攻击。SSH端口别用默认的22,改成一个五位数的随机端口,暴力破解的成功率能降90%以上。装个基础防火墙软件,配置基本的入侵检测规则。系统自动更新安全补丁,不要积压。
还有就是备份。每天一次全量备份,保留最近7天的备份文件。备份文件存到不同的地方——云服务器的话备份存到不同的区域,独立服务器的话备份同步到对象存储或者网盘。别把备份放在同一台机器上,攻击者一并加密了你的备份,那就真完了。
被攻击这件事,不怕一万就怕万一。日常防护花不了多少钱——一年一两千块的投入,比出事后损失几十万划算得多。