每日益智,检验你的信息安全知识储备

Q
今日挑战 · 应急响应与事件调查
【单选题】
容易
某公司服务器遭勒索软件攻击,安全团队立即启动应急响应。在事件调查阶段,以下哪项操作是首先应当执行的?
A. 立即断开所有受感染服务器的网络连接,防止横向移动,并开始收集内存和磁盘镜像作为取证数据
B. 直接重装所有受感染服务器的操作系统,以最快速度恢复业务运行
C. 向勒索攻击者支付赎金,获取解密密钥后即可恢复数据
D. 通知全体员工修改所有系统密码,无需保留现场证据
🤔
正确答案与解析在下方
想一想你的答案是什么?
准备好了再往下滑动 👇
📌 答案与解析
正确答案:A
✅ A. 立即断开所有受感染服务器的网络连接,防止横向移动,并开始收集内存和磁盘镜像作为取证数据
B. 直接重装所有受感染服务器的操作系统,以最快速度恢复业务运行
C. 向勒索攻击者支付赎金,获取解密密钥后即可恢复数据
D. 通知全体员工修改所有系统密码,无需保留现场证据
答案解析
应急响应事件调查阶段,首要任务是进行证据保全和遏制损害扩大。选项A正确:立即断网可阻止勒索软件横向扩散,同时收集内存和磁盘镜像能保留易失性证据和攻击痕迹,为后续溯源和恢复提供关键数据。选项B错误:重装系统会破坏原始证据,导致无法分析攻击路径和漏洞。选项C错误:支付赎金不仅违法(根据《网络安全法》及国家反勒索指引),且无法保证能成功解密,还会助长犯罪。选项D错误:简单修改密码而不保留现场,会丢失重要取证线索。
相关法规:《网络安全法》第二十一条、第二十五条
小贴士
关注「数据安全早知道」公众号,每天持续更新!
答题不在于正确率,而在于理解背后的安全原理。
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —