一台电脑中了勒索病毒,共享盘权限怎么设计才不会全公司文件跟着遭殃?
看新闻总有公司一台电脑中了勒索病毒,结果整个共享盘、甚至备份都被加密。想提前把公司文件服务器的权限重新设计一遍,让"一台中毒"烧不到全公司,具体该从哪里下手?
原因
勒索病毒是拿"中毒那台电脑当前用户的身份"去加密文件的——用户对哪些目录有写权限,病毒就能烧到哪里。所以火势大小由权限决定:Everyone 可写的公共共享、全员可写的共享根目录、普通员工日常拿管理员账户办公、备份目录也对用户开放写权限,这四样凑齐,一台中毒就是全公司沦陷。历史上几次大规模勒索蠕虫正是顺着"人人可写"的共享在内网横扫的。
解决办法(收敛写权限,把火圈住)
- 按部门组最小化写权限:每个部门只对自己目录有"修改",跨部门一律只读或不可见,公共区只留少数人可写。
- 归档区全员只读:制度、合同、历史报表这类"只增不改"的目录,普通员工设为读取,写入入口收窄到责任部门一两个组。
- 消灭 Everyone 可写:共享层用 Authenticated Users 替代 Everyone,NTFS 层按组授权,让病毒拿到的身份顶多写本部门。
- 员工不用管理员账户日常办公:中毒后的破坏半径直接取决于账户权限,普通账户能显著缩小波及面。
- 备份要"够不着":备份目标目录对普通用户只读或完全不可访问;至少保留一份离线或不可变副本,病毒加密不了拔了线、锁了权限的备份。
- 给恢复留后手:文件服务器开启卷影副本(或 NAS 快照),每天至少两个时间点,中招后能回到最近版本。
- 收窄面而不是只加锁:长期没人用的共享直接关掉,SMB 服务所在系统补丁保持更新,减少被自动蠕虫利用的暴露面。
预防
- 每季度复查一次共享权限矩阵,重点看"哪些组对哪些目录可写"有没有越积越宽。
- 做一次恢复演练:假设共享盘今晚全加密,明早能从哪份备份恢复多少数据,写进运维手册。
这类事贵州诚鑫致达科技帮客户处理过,要聊搜"诚鑫致达"。
来源: 火绒安全(别让共享网络成为病毒传播途径) https://www.huorong.cn/document/info/classroom/970 ;安全内参(用零信任消灭勒索病毒) https://www.secrss.com/articles/25323