
在发生事件之前,必须完成应急准备。第一,制定清晰的应急预案和SOP,明确角色与职责;第二,部署完善的日志分析与监控平台,保证流量可视化;第三,预置常用的阻断规则、黑名单与白名单模板,并定期演练。通过定期演练,可以优化应急响应流程,确保在面临大规模攻击时团队能快速协同。
通过WAF与CDN的多维告警(如请求速率、错误码激增、IP分布异常、UA异常等)来触发初步告警。应配置基于阈值和行为的告警策略,并结合威胁情报源做二次判断。
明确告警分级(信息、警告、严重、紧急),不同等级启动不同的响应链路。紧急事件需立即通知值班组并启动应急会议,保证在最短时间内形成处置方案。
抓取WAF和负载均衡的请求日志、pcap采样、TCP会话摘要,重点查看请求URI、请求频率、来源IP段与地理分布。结合动态分析判断是DDoS、bot攻击、爬虫还是A2P攻击。
评估被攻击的业务重要性与业务可用性影响,优先保护关键接口与认证链路。同时识别是否存在伴随的漏洞利用行为,决定并行的修复与取证策略。
对突发性流量使用全局或细粒度的流量清洗策略,结合速率限制、连接并发限制等措施控制请求洪峰。必要时通过CDN或上游ISP进行黑洞/清洗服务协同,降低对源站的冲击。
通过WAF下发临时阻断规则(基于IP、ASN、地理、User-Agent、参数签名等),优先采用白名单策略保护管理接口,避免误伤正常流量。规则应有生效与回滚机制。
当攻击带有智能化特征时,可启用验证码(CAPTCHA)、JS指纹、Bot管理模块与页面挑战,提升攻击成本并劝退自动化脚本。
与上游网络提供商、云平台安全团队以及相关业务方建立联动通道。对跨境攻击或大规模僵尸网络攻击,及时共享威胁情报并协同封堵来源。
若检测到利用漏洞的攻击,应在隔离、取证的同时加速应用补丁或配置修复,封闭被利用的入口。对WAF策略进行细化,防止同类攻击复现。
在业务恢复过程中,按优先级逐步放开限流,使用健康检查与压测验证系统稳定性。对重要业务进行恢复验证,确保数据一致性与用户正常访问。
保全攻击日志、流量样本和系统快照,形成可用于追责的证据链。必要时与法律、安全机构配合,完成取证与追查。
形成事件报告,包含攻击路径、处置措施、影响评估和时间线。在复盘中归纳成功与不足,输出可复用的规则集和SOP。
基于复盘结果对WAF规则库、监控告警阈值和自动化响应能力进行升级,引入更多自动化阻断与编排(SOAR)能力,提高未来响应速度。