网络袭击之后,你才知道企业韧性长什么样子
每次跟老妈带老爸到政府医院复诊,都是先在柜台登记——扫一下病人卡的bar code,系统上所有预约、当天要见的医生或部门、要做的疗程,全都清清楚楚。 毕竟在这个年代,有哪家机构没有系统? 但如果系统突然掉线,机构里的人该怎么应对,大家有没有想过? 2023 年 3 月 5 日,巴塞罗那临床医院(Hospital Clínic de Barcelona)发生一起大型勒索软件攻击。医院系统遭入侵的警报响起,随后医院全面断网下线。次日,因系统持续瘫痪,医院被迫取消 150 场非紧急手术及 3,000 多个门诊预约,全院改用纸笔办公。 纸。笔。办。公。你能想象吗? 当时医院主动且彻底切断所有网络,是为了执行紧急止损与安全隔离,原因有三: 第一,阻止病毒像传染病一样蔓延。勒索软件一旦进入医院内网,会利用系统漏洞在各科室的电脑、服务器之间迅速"横向移动"。不切断网络,病毒几分钟内就能把全院医疗设备——CT机、核磁共振、呼吸机——全部加密锁死。 第二,保护患者核心隐私数据。骇客当时正试图窃取病人的电子病历和医护人员的个人数据,全面切断网络能强行打断数据传输通道,尽量减少被盗数据量。 第三,创造一个"干净"的排查和修复环境。如果不把受感染的电脑彻底隔离下线,技术人员就无法清除后门;他们必须在完全离线的环境下逐台电脑重装系统,再用干净、未受污染的备份重建主服务器。 从 3 月 5 日受袭开始的头几天,医院处于 100% 离线状态,急诊、药房、化验室全靠手写纸张和离线 Excel 表格沟通。 袭击 5 天后,技术人员紧急部署了约 200 台临时应急电脑,接通经安全的内网,医护人员才重新读取到部分病人的历史病历。紧急诊疗虽在两周内恢复到 70%—90%,但因为医院拒绝支付赎金,所有核心数据库和系统只能依靠异地备份逐一重建。系统全面上线,是数周后的事。 据网络安全行业统计,遭遇此类勒索攻击后的平均停机恢复时间为 24 天。巴塞罗那医院能在两周内抢修恢复核心业务,已经算是响应非常迅速的案例,鼓掌 。 在这个极度依赖网络系统的工作环境里,我们常做消防演习,却从没听过网络袭击演习。 你的公司有系统吗?试想一下,如果今天公司遭遇同样的骇客袭击,所有系统下线,客户在那头追单子,技术部门在这头抢修,你在中间一边安抚客户一边追问进度——你有没有被培训过如何应对?无...