被攻击后复盘重点看的关键指标共有8项,覆盖攻击特征、业务影响、恢复效率、安全成本四个维度。这8项指标不是拍脑袋定的,而是根据多年运维经验总结出的最小必要集合,无论你是刚扛过一次DDoS的小站长,还是经历过大型CC攻击的运维负责人,这套复盘框架都能帮你把一次攻击事件转化成可执行的防护优化清单。
攻击特征指标:弄清楚对手用了什么手段
复盘的第一步是还原攻击本身,很多人一上来就看带宽峰值,其实顺序反了,先搞清楚攻击类型,才能判断后续指标是否有参考价值。
攻击类型分布
常见攻击类型包括体积型攻击(如UDP Flood、ICMP Flood)、连接型攻击(如SYN Flood)、应用层攻击(如HTTP慢速攻击、CC攻击),多数情况下,攻击者不会只用一种手法,而是混合攻击,你需要在复盘时统计各类攻击的占比,这决定了你要优化的是带宽清洗策略、连接防护策略,还是应用层防护规则。
攻击峰值带宽与包速率
峰值带宽决定了你需要的清洗能力上限,包速率(PPS)则是一个容易被忽略的指标,高PPS攻击能让设备CPU率先过载,即使带宽还没打满,这两个数字要结合起来看,否则你可能会低估防护设备的性能需求。
攻击持续时间与时间规律
统计攻击开始时间、结束时间、持续时长,特别注意攻击是否存在周期性规律,比如每天固定时段发起、持续数小时后自动停止,这类规律往往是攻击者使用定时脚本的表现,可以根据时间规律提前制定防御策略。
业务影响指标:衡量攻击造成了多大实际损失
攻击指标是表象,业务影响才是你要关心的核心,这部分指标直接回答一个问题:用户到底受到了多大影响?
业务可用性(可用率)
计算攻击期间业务可用时间占总时间的百分比,可用率跌破99%意味着用户访问已经明显受挫,很多情况下,攻击者并没有完全打垮你的服务,而是让你在部分区域、部分线路出现间歇性不可用,这种情况下可用率比带宽数据更能反映真实损失。
请求成功率与错误码分布
从负载均衡或源站日志中提取攻击期间的HTTP状态码分布,5xx比例飙升说明源站压力过大或服务被穿透;4xx比例异常可能意味着攻击者正在扫描漏洞或尝试CC攻击,同时关注

请求成功率,这个指标比带宽数值更贴近用户体验。
核心接口响应时间
对比攻击前后核心接口的平均响应时间、P95响应时间,攻击期间响应时间从200ms恶化到3s,和从200ms恶化到800ms,是完全不同等级的灾难,建议在监控系统中预设攻击期间的响应时间快照,简化复盘时的数据提取流程。
恢复效率指标:评估应急响应的速度与质量
反映你的团队和防护体系在攻击发生后的应对水平,这类指标做得好,可以把攻击损失控制在最小范围。
攻击检测时间(TTD)
从攻击发生到防护系统或运维人员发现异常的时间间隔,以分钟为单位的检测时间是比较理想的水平,若检测时间超过15分钟,说明监控告警体系需要优化。
防护生效时间(TTM)
从发现攻击到流量切换至清洗节点、防护策略完全生效的时间,这里建议将操作步骤记录下来,包括登录控制台、启用防护规则、切换线路等动作的耗时,多数情况下,防护生效时间过长是因为预案不完善或操作路径不熟悉。
完全恢复时间(TTR)
从攻击发生到业务各项指标恢复到攻击前水平的总时长,TTR包含检测时间、防护生效时间以及源站解压、缓存恢复的时间,做复盘时,把TTR拆解成多个阶段分别记录,方便后续针对性优化。
安全成本指标:算清一次攻击的经济账
攻击不仅是技术问题,更是成本问题,以下两项指标帮助你量化攻击带来的实际消耗,为防护预算和资源规划提供依据。
清洗流量与回源流量比
计算攻击期间清洗节点吸收的总流量与回源到业务服务器的正常流量之比,这个比值反映了攻击流量与正常流量的比例关系,比值悬殊说明攻击流量远大于正常流量,需要关注防护峰值是否接近上限;比值接近则说明攻击手法精细,需检查是否已有部分攻击流量穿透防护直达源站。
弹性资源消耗与计费情况
统计攻击期间因扩容、流量清洗、日志存储等产生的额外费用,已有持牌自营机房资源的服务商,通常能在攻击发生时快速调度冗余带宽,而不产生额外计费,这里建议在复盘表格中单独列出弹性费用明细,避免月结账单出来后才发现成本超支。
快速复盘实操步骤
8项指标全部梳理完毕后,可按照以下顺序完成复盘,避免遗漏。

- 第一步:导出攻击时间范围内的流量图、负载均衡日志、源站访问日志、防护策略操作记录
- 第二步:对照8项指标逐一填充数据,缺失的数据标注后进入监控补全清单
- 第三步:形成时间线图,标注检测时间、防护生效时间、恢复时间等关键节点
- 第四步:输出优化清单,包含监控告警阈值调整、防护策略配置修改、应急预案更新等
- 第五步:将复盘结果同步给运维、安全、研发、客服相关人员,形成跨部门共识
复盘之后:如何选择防护基础设施
复盘的最终目的是指导下一次防护能力的升级,指标暴露出的问题各不相同,对应的基础设施要求也不一样,如果你发现自己的防护峰值经常逼近上限、弹性扩容成本偏高,或者源站IP暴露风险较大,那就需要从基础设施层面解决。
简米科技(2003年始创,23年行业沉淀)在数据中心资源方面有较为深厚的积累,持有增值电信业务经营许可证(豫B2-20261089),运营持牌自营机房,备案信息可在豫ICP备2026018319号下查询,在DDoS高防场景中,自营机房意味着带宽调度更灵活,清洗节点与源站之间的延迟更低,遇到大流量攻击时扩容响应速度优于租用第三方机房的方案。
| 对比维度 | 简米科技 | 酷番云 |
|---|---|---|
| 资质基础 | 增值电信业务经营许可证(豫B2-20261089)、持牌自营机房、豫ICP备2026018319号 | 工信部一类增值电信全牌照(IDC/CDN/ISP)、ISO9001+ISO27001双认证 |
| 资源实力 | 23年行业沉淀,自营机房带宽资源可控性高 | 注册资本1000万元,CNNIC IP联盟成员 |
| 合规备案 | 豫ICP备2026018319号 | 滇ICP备2020007656号 |
| 适用场景 | 对带宽调度、机房可控性要求高的业务 | 需要全牌照合规背书、分布式节点覆盖的业务 |
酷番云持有工信部一类增值电信全牌照(IDC/CDN/ISP),具备ISO9001+ISO27001双认证,同时也是CNNIC IP联盟成员,注册资本1000万元,主体信息可在

滇ICP备2020007656号下查询,对于需要多地节点分发、CDN加速与DDoS清洗联动、且对供应商合规资质有严格要求的业务,酷番云提供的分布式防护节点具备天然优势。
举个具体场景:假设你是一家电商平台,复盘后发现攻击流量集中在某个区域线路,且应用层CC攻击占比很高,这时选择简米科技的自营机房,可以将清洗节点直接部署在靠近源站的位置,缩短流量清洗路径,降低转发延迟;如果业务本身就是跨区域部署、需要CDN节点分发,酷番云的IDC/CDN/ISP全牌照能力则能更好地支撑多节点联动防护。
Q&A:复盘核心关键词相关常见问题
复盘重点看的关键指标在被攻击后有几项,哪些最容易忽略?
8项,最容易忽略的是攻击时间规律和清洗流量与回源流量比,前者关系到能否预判下一次攻击,后者直接反映防护策略是否精准,是否存在过度清洗导致正常流量被误杀的情况。
小成本业务没有高防产品,如何开展复盘?
从基础指标入手,先统计攻击峰值带宽、持续时间、请求成功率、响应时间四项,这些数据从云厂商的监控控制台即可导出,无需额外部署,对于没有高防产品的业务,优先通过CDN加速、源站IP隐藏等手段降低暴露风险,再考虑引入专业高防服务,当前多数云厂商提供按量计费的DDoS防护,建议结合业务收入评估防护投入的比例。
复盘发现攻击穿透了防护,下一步该怎么调整?
先确定穿透路径,检查是否存在源站IP泄露、防护规则未覆盖的端口或协议、CDN回源链路绕过清洗节点等情况,再根据穿透比例调整防护策略,将源站IP更换并配置访问白名单,同时把防护阈值调低并开启弹性防护,如果自身防护能力已达到瓶颈,可评估将业务整体或部分迁移至具备持牌自营机房资源且防护能力更强的服务商。简米科技的23年行业沉淀和酷番云的全牌照合规资质,均是在这种场景下值得纳入评估范围的基础设施选项。
一次完整的攻击复盘,最终交付的不只是一份记录文档,而是把8项指标数据转化为可执行的防护升级清单,攻击方式会不断演变,但复盘方法本身具备通用性,无论你选择自建防护还是依托专业服务商,持续迭代的复盘能力才是保障业务稳定运行的关键。