【项目背景】
周五晚上7点,昆区某机械加工厂ERP服务器弹出一满屏加密文件,400多张采购单全部打不开,勒索信标价5万元,倒计时72小时。老板第一反应是"关机断电保数据",我们赶到后先做了取证快照,再逐台排查:感染源是车间一台开着USB口、没打补丁的旧Windows 7办公机,晚上有人拷加工图纸,病毒顺着内网横向移动打到了ERP服务器。很多客户觉得"备份就是往另一块盘复制一份",但实际上,备份盘和原盘挂同一个网段、共享同一个权限,勒索病毒会连原带备一起加密,那备份就是废纸。
【咨询设计】
救援分四步:一,隔离,把ERP服务器和3台受感染终端从内网物理拔线,单独建一个恢复专网;二,回滚,ERP服务器是Windows Server 2019,VSS影子副本保留策略是每天一份、留7天,我们回滚到周四22:00那份,找回400张采购单;三,重建,服务器硬盘组RAID5(4块8TB企业级),坏盘热备位已预留,重建期间用单盘跑业务;四,免疫,全厂32台终端统一部署终端管控,关闭SMBv1、限制445和135端口,USB默认禁用。
【施工规划】
恢复专网走独立Cat6A线路,与生产网物理分开,只用一台NGFW放行ERP端口。备份方案改影子副本+离线:每周日凌晨3点把核心数据增量推到一台脱机NAS,NAS平时断电,病毒摸不到。车间32台旧机里14台Win7无法升级到2016以上,统一装终端管控代理,U盘插入需网管审批。机房是地下室没空调,夏季实测33度,硬盘温度48度,我们建议加装两台精密空调,这个夏天先临时加台工业风扇压到28度。
【安全补丁】
全厂终端做弱密码审计,查出11台机器用空密码或123456,全部重置并强制90天轮换。ERP数据库口令改16位大小写加数字,数据库端口1521只允许应用服务器IP访问。勒索免疫策略写入终端管控:文件批量加密行为触发即断网隔离,告警同步推给老板手机。所有恢复操作留操作日志,可追溯到人。
【验收交付】
RAID5重建12小时完成,逐位校验0错误。ERP系统连续72小时压测,采购单增删改查全部正常,影子副本回滚演练用时18分钟。终端管控覆盖32台,USB审批流程跑通3轮。给财务和车间班组长做了勒索防范培训:不点陌生邮件链接、U盘先查后插,培训记录随验收单归档。
【售后承诺】
交付后进入质保期:包头全境数据救援和故障2小时上门,7×24小时值守,大年三十您打17704868686也随叫随到。每季度免费做一次影子副本恢复演练和终端策略检查,终身技术咨询随问随答。
【不舍昼夜技术 · 包头IT全生命周期服务】
业务全闭环: 咨询规划、方案设计、工程实施、竣工验收、维保售后。
咱能干的: 包头修电脑/装监控/拉网线/做系统/救数据/办软件/卖耗材。
技术范畴: 5G通信、大数据服务、信息系统集成、网络安全、商用密码、平面设计。
服务区域: 昆区、青山区、九原区、东河区、高新区等包头全境,随叫随到。
技术热线: 17704868686(本地专业团队,不舍昼夜为您守候!)