DRP и BCP
Какво да правите след кибератака?
След кибератака първото полезно действие е да спрете разпространението, а не да преинсталирате възможно най-бързо. Засегнатите системи се изолират, следите се запазват, намира се копие отпреди проникването и производствената среда се свързва отново едва когато пътят, използван от нападателя, е разбран поне в общи линии.
Актуализирано през октомври 2026 г.4 мин четене5 цитирани източника
Накратко
- Прекъснете мрежовите връзки на засегнатите машини, без да ги изключвате: паметта съдържа доказателства, полезни за разследването.
- Не плащайте откупа: възстановяването не е гарантирано, а плащането финансира нападателя.
- Ако имате киберзастраховка, проверете сроковете за сигнал и уведомяване в договора си: те се различават според държавата и застрахователя.
- Ако са засегнати лични данни, уведомете органа за защита на данните на вашата държава в рамките на 72 часа, когато нарушението създава риск (ОРЗД, член 33; например APD в Белгия, CNPD в Люксембург, CNIL във Франция).
- Възстановете последното копие отпреди проникването, в чиста мрежа, а не най-новото копие в заразената мрежа.
Първите часове
Тази страница е рамка за вземане на решения. Тя не замества доставчик на услуги за реагиране при инциденти, нито – в зависимост от тежестта – сигналите до застрахователя, полицията и органа за защита на данните.
- Определете човек, който взема решенията. Един човек, а не чат с двайсет участници. Той разрешава прекъсванията. ANSSI, националната агенция за киберсигурност на Франция, препоръчва от самото начало да се води дневник на събитията: кой какво е направил и в колко часа.
- Изолирайте, без да изтривате всичко. Прекъснете достъпа до интернет на атакуваната мрежа, след това изключете от мрежата подозрителните машини (кабел, Wi-Fi, VPN). Изключването от захранването не е правилната реакция по подразбиране: паметта може да съдържа данни, полезни за анализа. От друга страна, да оставите сървър да криптира останалата част от мрежата е по-лошо. Не включвайте и незасегнатите машини, които са били изключени.
- Не плащайте под натиска на спешността. Европейските органи и No More Ransom (Европол и партньори) не препоръчват плащането: откупът не гарантира нито ключа, нито че нападателят не е запазил копие от данните, нито че няма да се върне, а освен това финансира нови атаки.
- Уведомете: ръководството, ИТ доставчика, застрахователя и юридическото лице за контакт с органа за защита на данните, ако са засегнати лични данни.
- Документирайте: час на откриване, какво е изключено от мрежата, снимки на екрана, съобщение за откуп, журнали. Не форматирайте засегнатите дискове, докато не бъде потвърдено чисто копие и докато застрахователят или разследването не са казали дали оригиналите трябва да бъдат запазени.
Сроковете, които текат
| Действие | Срок | Към кого |
|---|---|---|
| Подаване на сигнал (при киберзастраховка) | Според договора и държавата: проверете го незабавно | Полицията на вашата държава |
| Уведомление за застрахователно събитие | Според договора, често много кратък | Застраховател |
| Уведомление за нарушение на сигурността на лични данни | Най-късно 72 часа, ако нарушението създава риск | Орган за защита на данните |
| Информиране на засегнатите лица | Без ненужно забавяне, ако рискът е висок | Засегнати клиенти и служители |
| Вписване в регистъра на нарушенията | Винаги | Вътрешно |
Сигналът трябва да бъде подаден преди преинсталирането на машините, за да са все още налични техническите доказателства. За да получите бързи насоки, свържете се с националния CSIRT на вашата държава (списъкът се поддържа от мрежата на CSIRT екипите в ЕС).
Връщане към чисто състояние
- Потърсете последното резервно копие отпреди аномалната активност, а не непременно най-новото. Най-новото често вече е заразено или криптирано.
- Проверете дали това резервно копие е извън атакуваната мрежа и дали акаунт на нападателя вече не може да го изтрие. Точно тук неизменяемостта доказва своята стойност.
- Не възстановявайте върху машини, които все още са свързани с компрометираната мрежа. Възстановяването се извършва в чиста мрежа или върху изолирани резервни инстанции, след смяна на паролите и премахване на съмнителните достъпи.
ANSSI описва отстраняването на последиците в четири етапа: ограничаване, отстраняване на нападателя, ликвидиране и възстановяване. Да възстановите преди отстраняването на нападателя означава да му върнете нова система. Подробностите за техническото рестартиране са в Как да рестартирате ИТ системата след рансъмуер?. Списъкът с незабавни действия е в Току-що е активиран рансъмуер.
В какво не бива да вярвате
- „Антивирусът изтри всичко, можем да започнем отново.“ Може би е засякъл криптирането, но не и акаунтите, създадени три седмици по-рано.
- „Вчерашното резервно копие е достатъчно.“ Не и ако проникването е отпреди три седмици.
- „BCP превключи, значи сме спасени.“ Ако резервната среда е получила същите криптирани файлове, тя е в същото състояние. Необходима е историческа версия.
- „След два дни всичко ще работи отново.“ ANSSI напомня, че след голям инцидент отстраняването на последиците може да продължи няколко седмици, дори няколко месеца. Предвидете режим на ограничена работа за този период.
След това
Доклад, смяна на тайните данни, отстраняване на входната точка (акаунт без втори фактор, резервно копие, което може да бъде изтрито, липса на предупреждение), нов тест за възстановяване. Атака, след която практиките не се променят, се повтаря.
При WeDoBack
Копията се съхраняват на сървъри, предназначени за резервно копиране, отделени от производствената среда и извън мрежата на клиента. Ако офертата НЕИЗМЕНЯЕМ е била активна през съответния период, тези копия не може да са били променени или изтрити от нападателя. DRP позволява сървърите да бъдат стартирани на резервни инстанции от избрана версия, което избягва възстановяването в мрежа, която все още е под съмнение; активирането при бедствие се таксува на ден. Ключът за криптиране се държи от клиента: той трябва да е наличен, за да се извърши възстановяване. Поддръжката е на разположение на +33 9 72 50 78 28 или на [email protected], от 9:00 до 13:00 и от 14:00 до 17:30 ч. (парижко време). WeDoBack възстановява архивираните системи. Сам по себе си той не извършва разследването на проникването, нито уведомяването на органа за защита на данните: тези роли трябва да бъдат предвидени другаде.
Често задавани въпроси
Трябва ли да изключите компютрите след кибератака?
По правило не: изключете ги от мрежата (кабел, Wi-Fi), без да ги изключвате от захранването, за да запазите в паметта данните, полезни за разследването. Има едно изключение: ако криптирането все още продължава и не може да бъде спряно по друг начин, изключването може да се наложи.
В какъв срок трябва да подадете сигнал в полицията?
Възможно най-скоро и преди преинсталирането на машините. Ако имате застраховка, покриваща киберриска, проверете в договора сроковете за уведомяване и за подаване на сигнал: те се различават според държавата и застрахователя. Сигналът се подава в полицията на вашата държава, онлайн, когато това е възможно.
Атаката с рансъмуер нарушение на сигурността на данните ли е, за което трябва да се уведоми органът за защита на данните?
Често да: ОРЗД определя нарушението като унищожаване, загуба, промяна или неразрешено разкриване на лични данни. Файлове на клиенти или служители, криптирани от рансъмуер, попадат в тази рамка, и тогава ОРЗД (член 33) изисква уведомяване на органа за защита на данните. Всяко нарушение се вписва във вътрешния регистър; органът се уведомява в рамките на 72 часа, когато нарушението създава риск за физическите лица, а засегнатите лица се информират, ако рискът е висок.
Колко време отнема връщането към нормална работа?
При голям инцидент ANSSI посочва, че отстраняването на последиците може да продължи няколко седмици, дори няколко месеца. Най-критичните услуги могат да бъдат стартирани по-рано, върху чиста или резервна инфраструктура, докато останалото се възстановява.
Източници
Документи, прегледани през октомври 2026 г.
- No More Ransom: съвети и инструменти срещу рансъмуер — Европол и партньори
- Насоки 9/2022 относно уведомяването за нарушения на сигурността на личните данни — ЕКЗД
- Киберкриза: ключове за оперативно и стратегическо управление (декември 2021 г.) — ANSSI (френска агенция)
- Кибератаки и отстраняване на последиците: ключове за вземане на решения (v1.0, декември 2023 г.) — ANSSI (френска агенция)
- Оферта DRP: възстановяване на дейността след бедствие — WeDoBack
Проект за архивиране, DRP или BCP?
Над 20 години опит в защитата на корпоративни данни.
Поискайте оферта+33 9 72 50 78 28Защитете данните си с WeDoBack
Криптирано архивиране извън обекта, неизменимо съхранение, DRP и BCP: опишете ни вашите сървъри и ние ще ви предложим подходящата комбинация.
