这些场景,我们每天都在处理
事件突发无人响应
凌晨两点勒索病毒爆发,缺乏专业处置力量,黄金窗口在协调与等待中耗尽。
处置慢一步,损失翻一倍
遏制每慢一小时,横向移动就多一片,数据外泄就多一些,损失与处置时间强相关。
取证溯源不会
攻击路径、潜伏周期与影响范围,缺乏专业取证能力便无法准确还原,整改与追责均失去依据。
报告材料不规范
监管报告、上级汇报、保险理赔都要专业材料,没有规范的事件报告,合规和理赔都卡壳。
谁需要,为什么必须做
适用客户
合规驱动
《网络安全法》(2025 年修正)
第二十七条:应急预案与事件处置要求。
《关基条例》
应急预案演练与事件报告义务。
《数据安全法》《个人信息保护法》
安全事件报告义务。
标准流程,抢回黄金窗口
标准流程遵循 NIST SP 800-61r2 框架,事件分级(P1~P4)按业务影响 × 数据敏感度 × 攻击复杂度评定,确保资源投向最关键的事件。
检测
EDR、NTA、UEBA、威胁情报多维识别,勒索病毒加密前特征检测。
遏制
分级隔离(主机、IP、服务、账户),勒索病毒先隔离后分析,绝不建议支付赎金。
根除
清除恶意代码、修补漏洞、重置凭据、修复后门。
恢复
可信备份重建、数据恢复、上线验证,确保无残留威胁。
复盘
完整事件报告 + 整改建议 + 团队培训,5 个工作日内交付总结报告。
专业取证能力
内存取证(Volatility)、磁盘取证(FTK/Autopsy)、网络流量回溯(Wireshark)、多源日志关联(SIEM),输出攻击者画像、完整时间线、IOC 清单;取证数据按涉密标准加密保存不少于 2 年。
P1 ~ P4 四级响应
响应规格,分钟级承诺
响应时效,白纸黑字
应急响应 × 安全保险:《损失评估报告》量化直接与间接损失,支撑监管报告与保险理赔;联动安全保险(TK-SI),为保险理赔提供完整材料支撑。
服务模式,按需选择
单次事件响应
事件发生后单次召唤,快速介入。
年度订阅
全年待命值守,事件即刻响应。
驻场响应
团队进驻现场,敏感数据不出本地。
关键时刻,处置质量决定损失量级
医院勒索病毒处置
凌晨 PACS 系统被加密、备份被删。接报后 30 分钟远程接入,隔离感染主机、在 HIS 被加密前完成阻断,从离线备份恢复系统。
全程不支付赎金,同步输出患者隐私影响评估满足卫健上报要求。
政务平台 APT 溯源
平台发现异常外联流量。团队通过内存取证、流量回溯、日志关联,还原攻击者数月潜伏期的完整行动线:钓鱼邮件进入、权限提升、横向移动、数据窃取。
逐一清除全部后门,输出溯源报告供向上级汇报。
不同行业,同一套标准动作
业务连续性优先,DDoS 场景 30 分钟恢复访问,暗网监测泄露溯源
患者安全与业务恢复并重,优先保障 HIS 与急诊,输出隐私影响评估
数据不出域驻场响应,OT 专精(Modbus/DNP3/OPC),2 小时初步报告供上级汇报
IT/OT 一体化响应,设计图纸异常外发追踪与泄露溯源
低成本远程响应,2 小时远程介入,校园网事件复盘报告
30 余家网信、公安部门技术支撑单位;县区级宣传部门突发安全事件处置有连续服务实例
监测—响应—兜底
按「监测—响应—兜底」组合交付,处置与理赔一次到位
计价方式:按响应级别与服务范围综合测算,一项目一核算。