Containment 遏制

先止血。 限制并阻止 事件继续扩大损害,但还不急着彻底清除。

NIST 生命周期第三阶段的第一步,在 清除恢复 之前。

典型遏制动作

  • 把中招的 主机从网络隔离(拔网线 / EDR 远程隔离)
  • 封掉攻击者的 IP、禁用被盗账户
  • 关闭被利用的服务/端口

关键权衡:别急着拔电源

遏制时有个经典两难:立刻断电能止损,但也会销毁内存里的 证据(按 易失性顺序,内存数据最先消失)。

所以遏制要平衡:

  • 止损 vs 保留取证
  • 短期遏制(快速隔离)vs 长期遏制(临时补丁顶着,等彻底修复)

遏制做得好,后面 清除 才有干净的战场。