钓鱼邮件/账号被盗应急处理方案
来源:
发布时间:
2026-07-13 11:40:19
响应目标:发现后立即断网改密,1小时内完成初步处置。
第一阶段:立即隔离(0-5分钟)
1.物理断网:
o立即拔掉网线、关闭WiFi。
o如果设备受企业网络管理,防火墙策略立即将其IP划入隔离VLAN或阻断所有出站流量。
2.关闭应用程序:关闭企业邮箱等正在运行的可能包含个人信息的程序。
3.记录关键信息:
o点击时间?
o点了什么?(链接还是附件?)
o是否输入了凭据?输入了什么凭据?
第二阶段:账号处置(5-30分钟)
1.修改密码:在另外的机器上及时修改邮箱密码。
2.启用多因素认证(MFA):为所有受影响账号强制启用MFA。
3.撤销当前会话:撤销所有活跃会话和令牌。
4.封禁外联IP:封禁可疑的外联IP地址。
第三阶段:邮件处置与通报(30分钟-2小时)
1.删除钓鱼邮件:从所有邮箱中删除该钓鱼邮件。
2.阻止恶意发件人:阻止恶意发件人、域和URL。
3.内部通报:向工作群发送钓鱼邮件提醒,防止扩散。
4.IT安全团队介入:全面扫描终端,排查是否有其他设备受影响。
第四阶段:溯源与加固
分析邮件来源,审查发件人域名、内嵌链接。
开展全员钓鱼邮件防范培训。
优化邮件安全策略(如SPF、DKIM、DMARC配置)。