拳头产品
运营保障产品线 · TK-IR

应急响应服务

安全事件的「黄金 4 小时」
事件发生后的最初 4 小时,是控制损失、保护证据、恢复业务的关键窗口。处置质量决定损失量级,速度就是损失的分水岭。

控制损失保护证据恢复业务
客户痛点 · PAIN POINTS

这些场景,我们每天都在处理

01

事件突发无人响应

凌晨两点勒索病毒爆发,缺乏专业处置力量,黄金窗口在协调与等待中耗尽。

02

处置慢一步,损失翻一倍

遏制每慢一小时,横向移动就多一片,数据外泄就多一些,损失与处置时间强相关。

03

取证溯源不会

攻击路径、潜伏周期与影响范围,缺乏专业取证能力便无法准确还原,整改与追责均失去依据。

04

报告材料不规范

监管报告、上级汇报、保险理赔都要专业材料,没有规范的事件报告,合规和理赔都卡壳。

适用客户与合规驱动 · COMPLIANCE

谁需要,为什么必须做

01

适用客户

所有政企单位(订阅制常备)金融、医疗、关基等高价值目标已发生安全事件需要紧急处置的单位需要合规报告与保险理赔材料的单位
02

合规驱动

合规依据

《网络安全法》(2025 年修正)

第二十七条:应急预案与事件处置要求。

合规依据

《关基条例》

应急预案演练与事件报告义务。

合规依据

《数据安全法》《个人信息保护法》

安全事件报告义务。

流程与取证能力 · PROCESS

标准流程,抢回黄金窗口

标准流程遵循 NIST SP 800-61r2 框架,事件分级(P1~P4)按业务影响 × 数据敏感度 × 攻击复杂度评定,确保资源投向最关键的事件。

步骤 01

检测

EDR、NTA、UEBA、威胁情报多维识别,勒索病毒加密前特征检测。

步骤 02

遏制

分级隔离(主机、IP、服务、账户),勒索病毒先隔离后分析,绝不建议支付赎金。

步骤 03

根除

清除恶意代码、修补漏洞、重置凭据、修复后门。

步骤 04

恢复

可信备份重建、数据恢复、上线验证,确保无残留威胁。

步骤 05

复盘

完整事件报告 + 整改建议 + 团队培训,5 个工作日内交付总结报告。

取证溯源

专业取证能力

内存取证(Volatility)、磁盘取证(FTK/Autopsy)、网络流量回溯(Wireshark)、多源日志关联(SIEM),输出攻击者画像、完整时间线、IOC 清单;取证数据按涉密标准加密保存不少于 2 年。

事件分级

P1 ~ P4 四级响应

业务影响对核心业务的影响程度
数据敏感度涉及数据的密级与规模
攻击复杂度攻击手法与对抗强度
P1~P4四级响应,资源投向最关键的事件
交付物与服务规格 · DELIVERABLES

响应规格,分钟级承诺

《事件响应报告》攻击时间线、影响评估、根因分析
《APT 攻击溯源报告》高级威胁事件:完整攻击链与证据链
《损失评估报告》直接与间接损失量化,支撑监管报告与保险理赔
《整改建议与加固方案》防止同类事件再次发生
《事件响应总结报告》+ 复盘培训10 个工作日内交付,30 天跟踪支持
规格指标

响应时效,白纸黑字

30 分 / 2 时一级事件远程接入 / 专家到场
≤5 个工作日事件总结报告
30 天整改跟踪支持
≥2 年取证数据涉密保存

应急响应 × 安全保险:《损失评估报告》量化直接与间接损失,支撑监管报告与保险理赔;联动安全保险(TK-SI),为保险理赔提供完整材料支撑。

服务模式 · SERVICE MODES

服务模式,按需选择

紧急处置

单次事件响应

事件发生后单次召唤,快速介入。

7×24 待命

年度订阅

全年待命值守,事件即刻响应。

数据不出域

驻场响应

团队进驻现场,敏感数据不出本地。

场景案例 · SCENARIOS

关键时刻,处置质量决定损失量级

行业典型场景

医院勒索病毒处置

场景还原

凌晨 PACS 系统被加密、备份被删。接报后 30 分钟远程接入,隔离感染主机、在 HIS 被加密前完成阻断,从离线备份恢复系统。

关键成果

全程不支付赎金,同步输出患者隐私影响评估满足卫健上报要求。

行业典型场景

政务平台 APT 溯源

场景还原

平台发现异常外联流量。团队通过内存取证、流量回溯、日志关联,还原攻击者数月潜伏期的完整行动线:钓鱼邮件进入、权限提升、横向移动、数据窃取。

关键成果

逐一清除全部后门,输出溯源报告供向上级汇报。

行业化方案要点 · INDUSTRY SOLUTIONS

不同行业,同一套标准动作

金融

业务连续性优先,DDoS 场景 30 分钟恢复访问,暗网监测泄露溯源

医疗

患者安全与业务恢复并重,优先保障 HIS 与急诊,输出隐私影响评估

关基 / 能源

数据不出域驻场响应,OT 专精(Modbus/DNP3/OPC),2 小时初步报告供上级汇报

制造

IT/OT 一体化响应,设计图纸异常外发追踪与泄露溯源

教育

低成本远程响应,2 小时远程介入,校园网事件复盘报告

政务 · 宣传网信

30 余家网信、公安部门技术支撑单位;县区级宣传部门突发安全事件处置有连续服务实例

关联服务 · COMBINED DELIVERY

监测—响应—兜底

按「监测—响应—兜底」组合交付,处置与理赔一次到位

计价方式:按响应级别与服务范围综合测算,一项目一核算。

开始合作 · GETTING STARTED

一项目一方案,做您身边的网数安专家