进程白名单 · 透明加密 · 实时审计

安当RDM防勒索解决方案

区别于传统基于病毒特征库的被动防御方案,安当RDM采用进程白名单+透明加密+实时审计三重主动防护机制,从勒索病毒入侵前、入侵时、入侵后全方位应对。同时推出针对个人用户的单机版USBKey防勒索方案,为个人数据提供专业级防护。

勒索病毒攻击态势

勒索攻击已从随机撒网转向精准定向攻击,制造业、IT服务、政府、金融、医疗成为重灾区。传统防火墙和杀毒软件对新型勒索病毒的检出率持续走低。

300亿美元
2023年全球勒索软件损失
21
受攻击企业平均业务中断时间
11秒/次
2024年勒索病毒攻击频率
2,706+
单次供应链攻击波及组织数

LockBit勒索病毒:攻击链全解析 & RDM逐层封堵

LockBit是全球最活跃的勒索病毒家族之一采用RaaS(勒索即服务)模式,攻击速度极快、加密效率极高。以下展示LockBit典型攻击链及安当RDM的逐层阻断效果。

🦞 LockBit 典型攻击链(4阶段) 每次攻击平均仅需 4-6 小时即可完成从入侵到加密的全流程 ① 初始入侵 钓鱼邮件 / RDP爆破 / 漏洞利用 植入恶意载荷·获取初始据点 常见端口: 3389/445/22 ② 横向移动 + 窃密 凭据窃取 / 内网扫描 / SMB传播 定位高价值目标·窃取敏感数据 双重勒索: 加密+泄露威胁 ③ 快速加密 + 删备份 AES+RSA混合加密 / 多线程 删除卷影副本·销毁系统备份 LockBit 5.0 加密速度极快 ④ 勒索通知 赎金要求 + 倒计时 不付就公开泄露数据 双重勒索·撕票风险 🛡️ 安当RDM的逐层拦截 —— 每层都精准命中LockBit的致命弱点 🛡️ 进程白名单管控 非白名单exe一律拒绝执行 LockBit payload: ❌ 被阻止运行 🚫 🔐 透明加密TDE 数据落地即密文存储 窃取的数据: ❌ 全是乱码 🔒 🔄 防二次加密 已加密文件拒绝再次加密 LockBit加密操作: ❌ 权限不足 🛑 📋 实时审计告警 异常行为即时弹窗 卷影删除尝试: ⚡ 已告警 🔔 LockBit 攻击每个阶段都被 RDM 精准封堵: payload 跑不起来 → 数据偷不走 → 文件加密不了 → 备份删不掉 最终结果:赎金通知变成一张废纸 覆盖的 LockBit 变种:LockBit 2.0 / 3.0 / 5.0 全系列 攻击目标:Windows / Linux / ESXi / 云主机 | RDM均可防护 RDM不依赖病毒特征库 → LockBit任何新变种,照挡不误

三重主动防护,不止于"拦截特征码"

传统方案依赖病毒特征库,对未知病毒、变种勒索几乎无效。安当RDM从行为层面构建防护不依赖特征库即可阻断所有未授权操作。

1 防入侵 Windows 登录双因子认证,未通过验证无法进入系统 USBKey + 密码双重验证 阻断弱口令爆破与凭据窃取 物理隔离,RDP / 漏洞利用均无效 🚫 若入侵者绕过登入 2 防破坏 即使病毒已植入并获得管理员权限,也无法加密受保护的文件 进程白名单管理,仅授信进程可访问 透明加密,存储层全面保护 病毒无法读取受保护的数据文件 🔒 即使发生异常行为 3 防泄露 全量审计所有访问行为,异常操作即时告警并记录在案 全量记录访问行为(成功/失败/进程/用户) 异常行为即时弹窗告警并推送管理端 日志持久化导出,满足等保合规审计 🚨

覆盖入侵全链路的模块化防护

勒索病毒不是靠某一个漏洞进来的,也不是靠某一个手段搞破坏的。安当RDM在入侵→加密→提权→清理痕迹这四个关键阶段层层设防,让攻击者每一步都碰到一堵墙。

🦠 勒索病毒入侵 攻击路径 → 每一步都被安当RDM拦截 ① 潜入系统 钓鱼 / 漏洞 / 弱口令 / U盘 攻击者尝试入侵 🛡️ 进程白名单管控 不认识的程序,一律不准运行 — 不管病毒叫什么名字、变种了多少次,只要是陌生程序,直接拒绝执行 不依赖病毒特征库 · 反向控制机制 · 非白即黑 ② 加密文件 搜索文档 / 数据库 企图加密勒索 🔐 透明数据加密(TDE) 文件在存储层早已加密 — 即使绕过了白名单,病毒拿到的也只是一堆无法解密的乱码 密钥托管KSP硬件密码卡 · 对业务系统完全透明 · 不限数据库类型 ③ 提权扫尾 窃取管理员密码 关闭安全软件 / 清日志 👤 最小权限 + 实时审计 权限不够,行为全记录 — 管理员也改不了受保护的加密数据,任何异常操作都会秒级告警并阻断 最小化授权原则 · 全量日志采集 · 异常行为即时阻断 ✅ 三层拦截,入侵失败,数据毫发无损 · 业务系统零改造

RDM防勒索解决方案部署图

RDM客户端轻量接入各业务服务器,通过KSP密钥管理系统统一管理加密密钥与安全策略,管理中心实现全节点策略推送与审计汇聚。

🔐 密钥基础设施层 KSP密钥管理系统 国家密码管理局GM/T 0051商用密码检测认证,以国密硬件密码卡为安全基石 国密SM2/3/4 密钥全生命周期 硬件密码卡 信封加密方案 ⚙️ 策略管理层 安当RDM管理中心 统一配置分发、实时监控告警、审计日志汇聚的集中管理平台 策略管理 进程白名单 审计汇聚 实时告警 密钥管理 策略下发 + 日志回传 🖥️ 数据保护执行层 🗄️ 数据库服务器 RDM客户端 Agent 📁 文件服务器 RDM客户端 Agent ☁️ 云ECS服务器 RDM客户端 Agent 💾 备份服务器 RDM客户端 Agent
即将推出

安当RDM单机版 — 插上USBKey,你的数据自动穿上防弹衣

专为个人用户设计的Windows防勒索方案。不用学、不用配、不用改习惯 —— 把USBKey插上,选好要保护的文件夹,然后就忘了它。该写文档写文档,该修图修图,后台自动守护。

🧑 用户操作流程:从插入USBKey到数据安全,只需三步 左边是你要做的(很简单),右边是RDM替你做好的(很强大) 1 👤 你要做的 插入USBKey,选好要保护的文件夹 像U盘一样插上就行,右键点文件夹就能设置保护 🛡️ RDM自动为你完成 USBKey双因素认证 拔掉即锁定,物理隔离 目录精准防护 一键批量设置 硬件级密钥管理 SM4/AES-256加密 2 👤 你要做的 正常使用电脑,完全不用管它 写Word、用Photoshop、浏览文件,一切照旧 🛡️ RDM自动为你完成 零感知透明防护 不弹窗、不拉慢电脑 进程白名单管控 只放行Word/PS等可信程序 3 👤 你要做的 收到告警?点一下"紧急锁定" 快捷键或托盘一键锁定,所有受保护区域立刻不可访问 🛡️ RDM自动为你完成 防二次加密+防窃取 LockBit/Medusa也能挡 实时审计告警 异常行为即时弹窗 兼容Windows 10/11,安装包小巧 即装即用 · 不改习惯 · 不用学任何东西 勒索病毒能做的:扫描文件、加密文件、窃取数据 RDM:全!都!不!让!它!得!逞!

覆盖全场景的防勒索防护矩阵

数据库服务器防勒索

CRM、OA、ERP等系统数据库存储大量敏感信息,面临外部勒索攻击和内部运维拖库双重风险。中小企业风险承受能力弱,一次攻击可致毁灭性打击。

SLA认证 + 进程白名单 + TDE加密 + 最小权限管控

文件服务器防勒索

传统防病毒软件无法有效识别新型勒索病毒,文件服务器一旦被加密则全公司停摆。员工点击恶意链接或下载未知文件是最常见感染路径。

进程白名单 + 权限控制,不依赖病毒特征库

备份服务器防勒索

备份服务器被攻陷后果致命:备份数据被二次加密、密钥与数据同存储一机、运维人员权限过大造成内部风险。

进程控制 + 权限管控 + 硬件密钥隔离

公有云ECS防勒索

企业应用上云后,云上ECS数据安全仍是企业自身责任。云服务商亦无法保证免受勒索攻击。

ECS部署RDM客户端,云上同等级防护

👤 个人电脑防勒索 NEW

家庭电脑、远程办公笔记本、学生机等场景。重要文档、照片、财务资料需防勒索病毒加密和内部误操作。

USBKey硬件令牌 + 文件防护 + 进程白名单

🤖 AI大模型资产保护 HOT

模型权重文件动辄数百GB,训练数据含核心知识产权,推理API密钥一旦泄露可致巨额账单。勒索病毒加密模型权重=天价算力付诸东流。

进程白名单 + TDE加密 + 模型文件防篡改 + API密钥保护

常见防勒索方案的对比

不同方案在防御机制、覆盖范围、运维成本上差异显著

对比维度 传统杀毒/EDR 防火墙/IPS 备份恢复 文件保险箱 安当 RDM
防御机制 特征库匹配 网络流量过滤 事后恢复 目录隔离 进程白名单
未知病毒防护 部分
数据加密/防泄露 基础 ✓ 硬件密钥
防二次加密
进程级访问控制
业务零改造 ✗ 需迁移
实时审计告警 基础 ✓ 全量审计
内部威胁防护 ✓ 最小权限
部署环境 终端 网络边界 服务器端 终端 全环境

RDM 防勒索解决方案案例

来自各行业客户的实际部署经验

政务

政企文件服务器保护

对文件服务器部署 RDM 进程白名单防护,杜绝勒索病毒加密核心文件,同时通过审计日志满足合规监管要求。

制造业

智能制造企业 ERP/CRM 防护

ERP/CRM 系统数据库实施 RDM+TDE 透明加密,即使运维人员也无法查看明文敏感数据,内部泄密归零。

SaaS

CRM SaaS 软件企业

多租户环境下,RDM 确保每家客户的数据库落地加密,配合最小权限策略,云管理员亦不可查看客户数据。

软件

软件企业源码保护

Git 仓库所在的服务器启用 RDM 防护,核心源码即使被下载也无法在非授信环境下编译运行。

制造业

制造企业备份防护

备份服务器部署 RDM,杜绝勒索病毒加密备份文件。即使主系统沦陷,备份数据依然安全可用。

AI/大模型

AI 企业模型资产防护

模型权重文件(数百 GB)启用 RDM+TDE 透明加密,防止勒索病毒加密和未授权导出。训练数据集落地即密文,推理 API 密钥受 SMS 凭据管理保护。

RDM 防勒索方案常见问题

关于防勒索机制、部署方式、与杀毒软件的差异等常见疑问

安当 RDM 防勒索和普通杀毒软件有什么区别?

传统杀毒软件依赖病毒特征库进行事后查杀,对未知病毒和变种勒索几乎无效。安当 RDM 采用进程白名单机制,仅允许授信进程访问受保护数据——即使勒索病毒已植入系统并获得管理员权限,非白名单进程也无法读取或加密受保护文件。这是一种从行为层面构建的主动防护,不依赖特征库即可阻断所有未授权操作。

RDM 防勒索方案会影响系统性能吗?

RDM 客户端以轻量 Agent 方式部署,采用内核级高透加密技术,对系统性能几乎无感知影响。透明加密在存储层完成,应用程序无需改造代码,业务系统运行不受干扰。经实测,在生产环境下 CPU 开销通常低于 3%。

已经有了备份,为什么还需要 RDM 防勒索?

备份恢复是事后补救措施,从发现攻击到完成恢复通常需要数天甚至数周,业务中断造成的损失远超数据本身。此外,现代勒索病毒会主动搜索并加密备份文件(包括 NAS、云备份),使备份方案失效。安当 RDM 通过进程白名单阻止未授权进程访问数据,从源头防止文件和备份同时被加密,实现'事前防御'而非'事后恢复'。

什么是防二次加密?为什么重要?

防二次加密是指即使合法备份软件的进程在访问受保护文件时,也只能读取明文但不能修改加密状态——防止勒索病毒伪装成备份进程对已加密文件进行二次加密。安当 RDM 在透明加密层区分'读'与'写'权限,确保只有真正可信的进程才能修改加密数据,这是区别于普通文件加密方案的核心能力。

RDM 单机版适合个人用户吗?需要技术背景吗?

安当 RDM 单机版专为个人用户设计,无需部署服务器,USBKey 硬件令牌即插即用。用户只需插入 USBKey 并设置保护目录,即可实现免配置防护。无需任何技术背景,适合保护个人文档、照片、财务资料、工作项目等重要数据免遭勒索病毒侵扰。

RDM 防勒索方案如何部署?

RDM 企业版采用轻量 Agent 模式部署:在需要防护的业务服务器上安装 RDM 客户端 Agent,通过管理中心统一推送安全策略、下发白名单规则。密钥管理对接安当 KSP 密钥管理系统,所有加密密钥存储于硬件密码卡(HSM)内部、永不明文导出。部署过程无需改造应用程序代码,支持物理服务器、云 ECS、虚拟化平台等主流 IT 环境。

RDM 防勒索是否支持等保测评和密评合规?

支持。安当 RDM 的透明加密模块(TDE)通过 GM/T 0028 第二级认证,密钥管理对接已通过 GM/T 0051 国家密码管理局商用密码检测认证的 KSP 密钥管理系统。产品可支撑等保 2.0 三级和密评合规建设中关于数据加密、访问控制、安全审计的管控要求。

RDM 防护范围包括哪些?

安当 RDM 覆盖企业全场景防护:应用服务器(Windows/Linux)、数据库服务器(MySQL/Oracle/PostgreSQL/SQL Server)、文件服务器(NAS/共享存储)、云 ECS/虚拟化平台、个人电脑(Windows)、AI 模型服务器(模型权重/训练数据/推理服务)。

RDM 能否防御 LockBit 勒索病毒?包括最新变种?

能。安当 RDM 对 LockBit 全系列(2.0/3.0/5.0)均有完整防护能力。LockBit 的攻击链依赖在目标系统上执行恶意进程来完成加密——这正是 RDM 进程白名单的精确拦截点。无论 LockBit 如何变种、如何免杀,只要它不是白名单中的可信进程,就无法触碰受保护文件。

AI 大模型资产(模型权重、训练数据)如何用 RDM 防护?

AI 企业的核心资产——模型权重文件(通常数百 GB)、训练数据集、推理 API 密钥——面临勒索加密和未授权窃取双重威胁。RDM 提供三层保护:①进程白名单仅允许训练框架(PyTorch/TensorFlow 等)访问模型文件目录;②TDE 透明加密对落地的模型权重和训练数据自动密文化;③SMS 凭据管理保护推理 API 密钥和模型仓库访问凭证。

RDM 防勒索技术术语

以下定义帮助您准确理解 RDM 防勒索方案的各项核心技术能力

RDM(Ransomware Defender Module)

安当技术自主研发的防勒索安全组件,集成进程白名单、透明加密、实时审计、双因子认证等多层防护能力,覆盖企业服务器到个人电脑的全场景防勒索解决方案。

进程白名单

一种基于'默认拒绝'的安全策略:仅预先设定的可信进程程序可访问受保护数据,所有未授权进程(包括未知勒索病毒)一律禁止操作。与传统的病毒特征库'黑名单'机制相反,不依赖病毒样本更新即可有效防御零日攻击和变种勒索。

透明加密(TDE)

在存储层对数据文件进行加密保护的技术,对上层应用和用户完全透明。加密密钥托管于硬件密码卡(HSM)内部、永不明文导出。即使攻击者获取到原始数据文件,也无法解密读取其中内容。

防二次加密

防止勒索病毒对已加密文件进行再次加密的能力。RDM 在透明加密层区分'读'与'写'权限,即使勒索病毒伪装成合法的备份或加密软件进程,也无法修改受保护文件的加密状态,确保数据不会被重复加密而永久丢失。

USBKey 硬件令牌

一种集成安全芯片的 USB 物理设备,用于存储加密密钥和身份凭证。RDM 单机版通过 USBKey 实现双因子强认证——仅当物理插入专属 USBKey 时才能访问受保护文件,拔出即锁定,提供物理级安全隔离。

LockBit 勒索病毒

全球最活跃的勒索病毒家族之一,采用 RaaS(勒索即服务)模式运营。攻击链分为初始入侵→横向移动→快速加密→勒索通知四个阶段,支持 Windows/Linux/ESXi 多平台,加密速度极快。安当 RDM 通过进程白名单+TDE 加密 + 防二次加密 + 实时审计的四层机制,可在 LockBit 攻击链的每个阶段实现精准拦截。

AI 大模型资产防护

针对 AI/大模型企业的核心资产——模型权重文件、训练数据集、推理 API 密钥——的专项防勒索和数据保护方案。RDM 通过进程白名单(仅允许训练/推理框架进程访问模型目录)、TDE 透明加密(模型文件落地即密文)、SMS 凭据管理(API 密钥和仓库凭证保护)三层机制,防止勒索病毒加密模型权重、阻止未授权模型导出、保护推理服务凭证安全。

视频讲解

您的系统是否已准备好应对下一次勒索攻击?

每 11 秒就有一家企业遭受勒索攻击。安当 RDM 提供从企业服务器到个人电脑的全场景防勒索解决方案。

咨询热线:158 3060 0995 | 邮箱:marketing@andang.cn