勒索攻击已从随机撒网转向精准定向攻击,制造业、IT服务、政府、金融、医疗成为重灾区。传统防火墙和杀毒软件对新型勒索病毒的检出率持续走低。
LockBit是全球最活跃的勒索病毒家族之一采用RaaS(勒索即服务)模式,攻击速度极快、加密效率极高。以下展示LockBit典型攻击链及安当RDM的逐层阻断效果。
传统方案依赖病毒特征库,对未知病毒、变种勒索几乎无效。安当RDM从行为层面构建防护,不依赖特征库即可阻断所有未授权操作。
勒索病毒不是靠某一个漏洞进来的,也不是靠某一个手段搞破坏的。安当RDM在入侵→加密→提权→清理痕迹这四个关键阶段层层设防,让攻击者每一步都碰到一堵墙。
RDM客户端轻量接入各业务服务器,通过KSP密钥管理系统统一管理加密密钥与安全策略,管理中心实现全节点策略推送与审计汇聚。
专为个人用户设计的Windows防勒索方案。不用学、不用配、不用改习惯 —— 把USBKey插上,选好要保护的文件夹,然后就忘了它。该写文档写文档,该修图修图,后台自动守护。
CRM、OA、ERP等系统数据库存储大量敏感信息,面临外部勒索攻击和内部运维拖库双重风险。中小企业风险承受能力弱,一次攻击可致毁灭性打击。
传统防病毒软件无法有效识别新型勒索病毒,文件服务器一旦被加密则全公司停摆。员工点击恶意链接或下载未知文件是最常见感染路径。
备份服务器被攻陷后果致命:备份数据被二次加密、密钥与数据同存储一机、运维人员权限过大造成内部风险。
企业应用上云后,云上ECS数据安全仍是企业自身责任。云服务商亦无法保证免受勒索攻击。
家庭电脑、远程办公笔记本、学生机等场景。重要文档、照片、财务资料需防勒索病毒加密和内部误操作。
模型权重文件动辄数百GB,训练数据含核心知识产权,推理API密钥一旦泄露可致巨额账单。勒索病毒加密模型权重=天价算力付诸东流。
不同方案在防御机制、覆盖范围、运维成本上差异显著
| 对比维度 | 传统杀毒/EDR | 防火墙/IPS | 备份恢复 | 文件保险箱 | 安当 RDM |
|---|---|---|---|---|---|
| 防御机制 | 特征库匹配 | 网络流量过滤 | 事后恢复 | 目录隔离 | 进程白名单 |
| 未知病毒防护 | ✗ | ✗ | ✗ | 部分 | ✓ |
| 数据加密/防泄露 | ✗ | ✗ | ✗ | 基础 | ✓ 硬件密钥 |
| 防二次加密 | ✗ | ✗ | ✗ | ✗ | ✓ |
| 进程级访问控制 | ✗ | ✗ | ✗ | ✗ | ✓ |
| 业务零改造 | ✓ | ✓ | ✓ | ✗ 需迁移 | ✓ |
| 实时审计告警 | 基础 | ✗ | ✗ | ✗ | ✓ 全量审计 |
| 内部威胁防护 | ✗ | ✗ | ✗ | ✗ | ✓ 最小权限 |
| 部署环境 | 终端 | 网络边界 | 服务器端 | 终端 | 全环境 |
来自各行业客户的实际部署经验
对文件服务器部署 RDM 进程白名单防护,杜绝勒索病毒加密核心文件,同时通过审计日志满足合规监管要求。
ERP/CRM 系统数据库实施 RDM+TDE 透明加密,即使运维人员也无法查看明文敏感数据,内部泄密归零。
多租户环境下,RDM 确保每家客户的数据库落地加密,配合最小权限策略,云管理员亦不可查看客户数据。
Git 仓库所在的服务器启用 RDM 防护,核心源码即使被下载也无法在非授信环境下编译运行。
备份服务器部署 RDM,杜绝勒索病毒加密备份文件。即使主系统沦陷,备份数据依然安全可用。
模型权重文件(数百 GB)启用 RDM+TDE 透明加密,防止勒索病毒加密和未授权导出。训练数据集落地即密文,推理 API 密钥受 SMS 凭据管理保护。
关于防勒索机制、部署方式、与杀毒软件的差异等常见疑问
传统杀毒软件依赖病毒特征库进行事后查杀,对未知病毒和变种勒索几乎无效。安当 RDM 采用进程白名单机制,仅允许授信进程访问受保护数据——即使勒索病毒已植入系统并获得管理员权限,非白名单进程也无法读取或加密受保护文件。这是一种从行为层面构建的主动防护,不依赖特征库即可阻断所有未授权操作。
RDM 客户端以轻量 Agent 方式部署,采用内核级高透加密技术,对系统性能几乎无感知影响。透明加密在存储层完成,应用程序无需改造代码,业务系统运行不受干扰。经实测,在生产环境下 CPU 开销通常低于 3%。
备份恢复是事后补救措施,从发现攻击到完成恢复通常需要数天甚至数周,业务中断造成的损失远超数据本身。此外,现代勒索病毒会主动搜索并加密备份文件(包括 NAS、云备份),使备份方案失效。安当 RDM 通过进程白名单阻止未授权进程访问数据,从源头防止文件和备份同时被加密,实现'事前防御'而非'事后恢复'。
防二次加密是指即使合法备份软件的进程在访问受保护文件时,也只能读取明文但不能修改加密状态——防止勒索病毒伪装成备份进程对已加密文件进行二次加密。安当 RDM 在透明加密层区分'读'与'写'权限,确保只有真正可信的进程才能修改加密数据,这是区别于普通文件加密方案的核心能力。
安当 RDM 单机版专为个人用户设计,无需部署服务器,USBKey 硬件令牌即插即用。用户只需插入 USBKey 并设置保护目录,即可实现免配置防护。无需任何技术背景,适合保护个人文档、照片、财务资料、工作项目等重要数据免遭勒索病毒侵扰。
RDM 企业版采用轻量 Agent 模式部署:在需要防护的业务服务器上安装 RDM 客户端 Agent,通过管理中心统一推送安全策略、下发白名单规则。密钥管理对接安当 KSP 密钥管理系统,所有加密密钥存储于硬件密码卡(HSM)内部、永不明文导出。部署过程无需改造应用程序代码,支持物理服务器、云 ECS、虚拟化平台等主流 IT 环境。
支持。安当 RDM 的透明加密模块(TDE)通过 GM/T 0028 第二级认证,密钥管理对接已通过 GM/T 0051 国家密码管理局商用密码检测认证的 KSP 密钥管理系统。产品可支撑等保 2.0 三级和密评合规建设中关于数据加密、访问控制、安全审计的管控要求。
安当 RDM 覆盖企业全场景防护:应用服务器(Windows/Linux)、数据库服务器(MySQL/Oracle/PostgreSQL/SQL Server)、文件服务器(NAS/共享存储)、云 ECS/虚拟化平台、个人电脑(Windows)、AI 模型服务器(模型权重/训练数据/推理服务)。
能。安当 RDM 对 LockBit 全系列(2.0/3.0/5.0)均有完整防护能力。LockBit 的攻击链依赖在目标系统上执行恶意进程来完成加密——这正是 RDM 进程白名单的精确拦截点。无论 LockBit 如何变种、如何免杀,只要它不是白名单中的可信进程,就无法触碰受保护文件。
AI 企业的核心资产——模型权重文件(通常数百 GB)、训练数据集、推理 API 密钥——面临勒索加密和未授权窃取双重威胁。RDM 提供三层保护:①进程白名单仅允许训练框架(PyTorch/TensorFlow 等)访问模型文件目录;②TDE 透明加密对落地的模型权重和训练数据自动密文化;③SMS 凭据管理保护推理 API 密钥和模型仓库访问凭证。
以下定义帮助您准确理解 RDM 防勒索方案的各项核心技术能力
安当技术自主研发的防勒索安全组件,集成进程白名单、透明加密、实时审计、双因子认证等多层防护能力,覆盖企业服务器到个人电脑的全场景防勒索解决方案。
一种基于'默认拒绝'的安全策略:仅预先设定的可信进程程序可访问受保护数据,所有未授权进程(包括未知勒索病毒)一律禁止操作。与传统的病毒特征库'黑名单'机制相反,不依赖病毒样本更新即可有效防御零日攻击和变种勒索。
在存储层对数据文件进行加密保护的技术,对上层应用和用户完全透明。加密密钥托管于硬件密码卡(HSM)内部、永不明文导出。即使攻击者获取到原始数据文件,也无法解密读取其中内容。
防止勒索病毒对已加密文件进行再次加密的能力。RDM 在透明加密层区分'读'与'写'权限,即使勒索病毒伪装成合法的备份或加密软件进程,也无法修改受保护文件的加密状态,确保数据不会被重复加密而永久丢失。
一种集成安全芯片的 USB 物理设备,用于存储加密密钥和身份凭证。RDM 单机版通过 USBKey 实现双因子强认证——仅当物理插入专属 USBKey 时才能访问受保护文件,拔出即锁定,提供物理级安全隔离。
全球最活跃的勒索病毒家族之一,采用 RaaS(勒索即服务)模式运营。攻击链分为初始入侵→横向移动→快速加密→勒索通知四个阶段,支持 Windows/Linux/ESXi 多平台,加密速度极快。安当 RDM 通过进程白名单+TDE 加密 + 防二次加密 + 实时审计的四层机制,可在 LockBit 攻击链的每个阶段实现精准拦截。
针对 AI/大模型企业的核心资产——模型权重文件、训练数据集、推理 API 密钥——的专项防勒索和数据保护方案。RDM 通过进程白名单(仅允许训练/推理框架进程访问模型目录)、TDE 透明加密(模型文件落地即密文)、SMS 凭据管理(API 密钥和仓库凭证保护)三层机制,防止勒索病毒加密模型权重、阻止未授权模型导出、保护推理服务凭证安全。
每 11 秒就有一家企业遭受勒索攻击。安当 RDM 提供从企业服务器到个人电脑的全场景防勒索解决方案。
咨询热线:158 3060 0995 | 邮箱:marketing@andang.cn