1.
总体评估准备:明确评估目标与参与方
在开始前列清单:目标(验证响应时间、缓解能力、取证流程)、评估时间窗口、参与方(供应商售后、运维、网络安全团队、法律合规)。准备联系人表(姓名/职责/电话/邮件/备用联系人)。为评估设立量化指标,例如“15分钟内响应、1小时内启动缓解、4小时内稳定流量”。
2.
核查合同与SLA条款(逐条校验)
查读合同SLA,重点核对:支持时间(24x7/工作日)、初次响应定义(人工回复/自动工单)、缓解启动条件(是否需付费或提供法务材料)、赔偿条款、通信渠道(电话/工单/专线)。把每一项做成表格并标注“合规/不合规/需谈判”。
3.
建立监控与告警验证清单
列出必备监控项:流量峰值(pps/Bps)、连接数、异常IP/地理来源、端口扫描、SYN/UDP洪泛。实际操作:在服务器或边缘设备上部署Prometheus+Grafana/ELK或使用供应商控制台,设置阈值告警(例如流量>2x基线时告警)。验证告警:人为触发(模拟低流量攻击或使用流量回放)并确认告警到达指定联系人。
4.
证据采集与保全步骤(发生事件时的操作手册)
事件发生后立即执行:1) 记录时间线(UTC时间、事件节点);2) 在受影响服务器上运行tcpdump保存pcap:tcpdump -i eth0 -s 0 -w /root/attack_$(date +%s).pcap host
;3) 导出防火墙/交换机日志与流量样本(sFlow/IPFIX);4) 备份边缘设备配置(show running-config)。把所有文件上传到安全存储并记录SHA256摘要用于法务。
5.
快速判断与分级(如何决定启动高防)
定义分级规则:警告级(轻微异常,需监控)、一级(流量影响业务但未掉线,需启动清洗)、二级(业务中断,立即启动高防)。实际步骤:根据流量与连接数对照基线,若超出50%-100%并伴随异常包特征(大量SYN、UDP洪泛),则按一级或二级流程通知供应商并提供证据。
6.
联系供应商:模板与必要信息(可直接复制使用)
工单/电话模板须包含:客户ID、受影响IP、事件开始时间、流量峰值截图或pcap摘要、已采取操作(防火墙规则/关端口)、请求动作(启用清洗/流量引导/黑洞)。示例:Subject:【紧急】DDoS攻击启用清洗 - 客户ID xxx - IP x.x.x.x。保持通话记录并要求工单号。
7.
供应商清洗动作核验步骤
供应商承诺启动清洗后,验证点:1) 是否有流量被导至清洗池(检查边缘路由/BGP变化);2) 清洗规则说明(基于签名/行为/黑白名单);3) 实时流量对比(开始前/后流量曲线);4) 要求供应商提供缓解摘要与被拦截流量样本。若对方使用BGP流量引导,检查BGP社区与公告时间。
8.
本地防御措施执行清单(在供应商介入前的短期缓解)
立即可做的操作:1) 临时提升防火墙阈值、启用SYN cookie;2) 对可疑源IP进行临时黑名单(iptables -A INPUT -s -j DROP);3) 调整应用层防护与连接超时;4) 降低DNS TTL并把非关键流量引流至静态页面或CDN。记录每一步时间与影响。
9.
演练与测试步骤(事前验证应急能力)
定期演练:制定脚本(模拟流量峰值/模拟目标端口攻击/模拟分布式源),使用合法测试工具(流量回放或专业压力测试服务),安排演练通知供应商并记录响应时间。演练后整理评估报告:响应时间、沟通质量、缓解效果与问题清单。
10.
升级与跨团队协作流程(谁什么时候被拉入)
明确升级链:运维一线→安全工程师→网络工程师→供应商客服→高级售后/客户经理→法律团队(若需取证/投诉)。在工单中使用固定关键词触发自动升级,例如“ESCALATE-24H”。把每个级别的联系人、电话和备选联系方式写入SOP。
11.
事后复盘与改进清单(确保下次做得更好)
事件结束后24-72小时内完成复盘:收集时间线、各方日志、证据和通信记录;计算SLA达成率;列出缺陷(响应慢、证据不全等);制定改进计划(调整监控阈值、更新演练频率、合同补充条款),并指定负责人与截止日期。
12.
采购与合同谈判建议(把保障写进合同)
在采购时要求:详细SLA(响应/缓解时限)、免费清洗额度、技术支持24x7电话、定期演练与报告、数据保全义务、可追溯的工单记录与赔偿条款。把这些条款加入采购PO或合同附录,并保留谈判记录与对比表。
13.
问:如何快速验证供应商的“15分钟响应”是否属实?
答:在不影响生产的前提下安排一次模拟演练或低流量测试,记录从你提交工单/拨打电话到供应商首次回复的时间(保留截图、录音或工单编号)。同时查看以前事件工单的历史记录和客户评价作为佐证。
14.
问:如果供应商要求先支付费用才启动清洗,我应如何处理?
答:先按合同核对是否包含免费清洗额度;如合同无保障,优先采取临时本地缓解(黑名单、限速、关端口),同时保留所有证据并要求供应商提供书面说明与费用明细,以便后续仲裁或索赔。
15.
问:采购前我需要准备哪些内部资料以便快速响应事件?
答:准备好:资产清单(IP、子网、服务映射)、负责联系人表、应急预案与SOP、日志/监控接入方法、法务联络与授权文件。确保这些资料易于访问(加密存储)并在演练中验证可用性。
来源:高防新加坡服务器售后支持与应急响应能力评估指南