网络袭击之后,你才知道企业韧性长什么样子
每次跟老妈带老爸到政府医院复诊,都是先在柜台登记——扫一下病人卡的bar code,系统上所有预约、当天要见的医生或部门、要做的疗程,全都清清楚楚。
毕竟在这个年代,有哪家机构没有系统?
但如果系统突然掉线,机构里的人该怎么应对,大家有没有想过?
2023 年 3 月 5 日,巴塞罗那临床医院(Hospital Clínic de Barcelona)发生一起大型勒索软件攻击。医院系统遭入侵的警报响起,随后医院全面断网下线。次日,因系统持续瘫痪,医院被迫取消 150 场非紧急手术及 3,000 多个门诊预约,全院改用纸笔办公。
纸。笔。办。公。你能想象吗?
当时医院主动且彻底切断所有网络,是为了执行紧急止损与安全隔离,原因有三:
第一,阻止病毒像传染病一样蔓延。勒索软件一旦进入医院内网,会利用系统漏洞在各科室的电脑、服务器之间迅速"横向移动"。不切断网络,病毒几分钟内就能把全院医疗设备——CT机、核磁共振、呼吸机——全部加密锁死。
第二,保护患者核心隐私数据。骇客当时正试图窃取病人的电子病历和医护人员的个人数据,全面切断网络能强行打断数据传输通道,尽量减少被盗数据量。
第三,创造一个"干净"的排查和修复环境。如果不把受感染的电脑彻底隔离下线,技术人员就无法清除后门;他们必须在完全离线的环境下逐台电脑重装系统,再用干净、未受污染的备份重建主服务器。
从 3 月 5 日受袭开始的头几天,医院处于 100% 离线状态,急诊、药房、化验室全靠手写纸张和离线 Excel 表格沟通。
袭击 5 天后,技术人员紧急部署了约 200 台临时应急电脑,接通经安全的内网,医护人员才重新读取到部分病人的历史病历。紧急诊疗虽在两周内恢复到 70%—90%,但因为医院拒绝支付赎金,所有核心数据库和系统只能依靠异地备份逐一重建。系统全面上线,是数周后的事。
据网络安全行业统计,遭遇此类勒索攻击后的平均停机恢复时间为 24 天。巴塞罗那医院能在两周内抢修恢复核心业务,已经算是响应非常迅速的案例,鼓掌
。
在这个极度依赖网络系统的工作环境里,我们常做消防演习,却从没听过网络袭击演习。
你的公司有系统吗?试想一下,如果今天公司遭遇同样的骇客袭击,所有系统下线,客户在那头追单子,技术部门在这头抢修,你在中间一边安抚客户一边追问进度——你有没有被培训过如何应对?无网可用的情况下,你的第二方案是什么?
你可能不知道,对吧。很多公司都没准备第二方案,总觉得网络和系统会一直在。
网络安全意识对任何人来说都是极其重要的技能——我们每天都暴露在各种网络风险中。你家的网络是 WPA2 还是旧版 WPA?密码多久换一次?SSID 有改过吗?有没有透露个人信息(比如有人会用门牌号码)?出厂密码改过吗?设了 Guest Network 吗?
大部分人都是等事情发生后才惊觉自己的网络系统有多脆弱——就像敞开家门让陌生人自由进出,被看光了都还不自知。是时候好好检视一下了。
今天格外感慨,因为两年前的今天,我任职的公司也发生过一次骇客袭击。
作为全球最大的媒体内容在地化公司,在全球有 30 多家办公室,一个项目能同时处理 30 多种语言的字幕和配音。系统上跑着多少客户的内容、每天处理多少案子,所有译者与编审全都在自家云端系统上工作,每天要交到客户手上的字幕、配音档、视频有几千个——一夕之间,系统后门被入侵,运营全面停摆。
技术人员和医院用了同样的处理方式:全面彻底隔离下线,在离线环境下修补漏洞、做测试。
公司的客户遍布美欧亚三地,每天都有节目等着字幕或配音上线播出。亚洲当时大概有一千名员工,大家上班后无法工作,也不知道如何应对,大眼瞪小眼一番后都(隔空)看向我,等待下一步的指令。客户在另一头拼命追问,团队都来请示——该怎么跟客户交代?译者也都在问系统发生什么事情,我们该回答什么。
当时的情景,至今历历在目。
接下来的一个星期,是我职涯中最难忘的一周;接下来的一个月,是我人生中体重掉得最快的一个月。我第一次体验到,连离开桌面倒杯水的几秒钟都空不出来是什么感觉。
后来大步跨了过去,就觉得再也没什么能再难倒我了。
那次事件让公司全面受挫,掉了几个大客户,一度觉得可能撑不下去,但还是咬牙撑住了。两年后的今天回头看,我只能说,庆幸公司是在还有能力承受的时候,切身感受到忽略网络安全的重要性会带来的致命后果。两年过去,几乎可以说是走了出来——掉的客户也回来了,公司利润如今节节上升,势不可挡。我是真心为老板高兴。
能在这么短的时间内强势回归,咱公司的韧性,真不是盖的。
如果今天这事发生在你公司,你准备好全面下线也能撑至少一个月吗?如果能,你才能说自己真正懂什么是企业韧性
评论
发表评论