Containment 遏制
先止血。 限制并阻止 事件继续扩大损害,但还不急着彻底清除。
NIST 生命周期第三阶段的第一步,在 清除 和 恢复 之前。
典型遏制动作
- 把中招的 主机从网络隔离(拔网线 / EDR 远程隔离)
- 封掉攻击者的 IP、禁用被盗账户
- 关闭被利用的服务/端口
关键权衡:别急着拔电源
遏制时有个经典两难:立刻断电能止损,但也会销毁内存里的 证据(按 易失性顺序,内存数据最先消失)。
所以遏制要平衡:
- 止损 vs 保留取证
- 短期遏制(快速隔离)vs 长期遏制(临时补丁顶着,等彻底修复)
遏制做得好,后面 清除 才有干净的战场。