3、处理措施
对于已经感染的主机
(1) 2017年5月12日晚,紧急将调度室两台电脑拔除网线;
(2)禁止使用移动存储;
(3)安装MS17-010系统补丁,隔离感染主机,针对性关闭server服务,制定安全访问策略不同禁止不同网段之间的137,138,139,445端口通信;
4.对感染主机进行全面扫描杀毒。
后续预防
(1)未安装工控主机卫士的主机,威努特提供为期三个月的工控主机卫士试用版;
(2)加强人员安全意识教育,禁止打开陌生链接、陌生文件以及陌生邮件,严格管理移动存储设备使用。
二、为什么是威努特工控主机卫士
在WannaCry勒索病毒爆发的第一时间,国内众多安全厂商和安全从业者即积极响应:无数分析报告充斥网络;各家应对方案接踵发布;病毒变种、攻击升级的传言甚嚣尘上; “冷静”驳斥也不少。但是为什么只有威努特发布了现场成功拦截WannaCry的案例,为什么是威努特?为什么是工控主机卫士?
在病毒爆发不久,即有网友在国内知名安全论坛上发布了对国内外数十款杀毒软件的启发测试,结果表明在新病毒出现到杀软入库之间的这段空档期里,这些杀软全部都不能很好地保护我们的电脑。在扫描测试中,最高的查杀率也不过四分之一,这种比例与面对旧威胁时90%以上的比率形成了鲜明对比。
而威努特工控主机卫士却能在工业现场生效,归根结底是我们采用了与杀软“黑名单”查杀模式完全不同的“白名单”主动防御模式,在小威以前的文章中,已经对“白名单”的理念及特点进行了多次阐述,感兴趣的可以查看。我这里想着重说明的是其他几点:
1、工控主机卫士是专用主机的最好选择
白名单思想下的工控主机卫士,不仅仅是一个防护工具,它是专用主机固化最好的工具。在专机专用的场景,不只是工业主机,还包括各种自助终端,电子牌公告系统,柜台机等场景,应用软件、功能极度固化,使用工控主机卫士软件不但能防病毒木马,还能防人员误操作引起的安全事件。
2、工控主机卫士发展需要监管部门、用户和厂家的通力合作
工控主机卫士是目前国内白名单软件的优秀代表,但是要想良好的发展,需要其他的安全厂家也参与进来,一起推动此类产品的良性发展,和监管部门、用户紧密沟通合作,尽快成为国家标准。
3、工控主机卫士只是针对特定环境的良药
毫无疑问工控主机卫士是一剂良药,但是它不是万能的,它有局限性,并不能完全代替杀毒软件。对软件成千上万,需求五花八门的个人电脑防护上目前还力不从心,查杀病毒木马也不是其专长。它和杀毒软件完全可以形成互补的关系,假以时日,在杀毒软件之外另开一个千亿级市场是可以期待的。