Как да рестартирате ИТ системата след рансъмуер?

ИТ системата се рестартира след рансъмуер, като се възстанови копие отпреди проникването върху нови или изградени наново машини, след като достъпът на нападателя е премахнат. Не се декриптира на място, за да се спечели време, докато мрежата и акаунтите не бъдат почистени: целта е чиста услуга, а не най-бързото връщане към заразеното състояние.

Актуализирано през октомври 2026 г.3 мин четене5 цитирани източника

Накратко

  • Сменете привилегированите пароли от чиста машина, преди да включите каквото и да било.
  • Изберете копие, по-старо от първия признак на проникване; при съмнение – още по-старо.
  • Ред: административна мрежа, идентичност, резервни копия, данни и приложения, работни станции, електронна поща, потребители.
  • ANSSI, националната агенция за киберсигурност на Франция, предупреждава: неправилно възстановено ядро на доверието (директория) води до цикъл на компрометация, който може да продължи месеци.
  • Резервната среда се изключва едва след успешно резервно копие на новото състояние.

Преди да включите каквото и да било

  • Компрометираната производствена мрежа остава изолирана.
  • Паролите на привилегированите акаунти, VPN, електронната поща, системата за резервно копиране и защитните стени се сменят от чиста машина, а не от работна станция, която все още е под съмнение.
  • Определя се вероятната дата на началото на аномалната активност (създадени акаунти, планирани задачи, обем на криптирането). Копието за възстановяване е по-старо от тази дата. При съмнение се избира по-старо, дори с цената на повече загубени въведени данни.
  • Проверява се, че това копие се отваря: първо един файл, после една база данни, преди да започне общото възстановяване.
  • Сигналът се подава в полицията на вашата държава преди преинсталирането на машините, за да останат налични техническите доказателства.

Плащането на откуп за получаване на декриптор не освобождава от нито една от тези стъпки. Декрипторът, дори когато работи, не премахва достъпа, оставен от нападателя.

Четирите етапа на отстраняването на последиците

ANSSI разделя излизането от кризата на четири фази, обобщени с френското съкращение „E3R“:

ФазаЦелПримерно действие
ОграничаванеСпиране на разпространениетоПрекъсване на интернет, изолиране на засегнатите сегменти
Отстраняване на нападателяПремахване на нападателяОтнемане на акаунти и сесии, смяна на всички тайни данни
ЛиквидиранеПремахване на неговите инструменти и задни вратиПреинсталиране вместо почистване
ВъзстановяванеПускане в експлоатация на чиста ИТ системаВъзстановяване на данните върху чиста основа

Възстановяването от резервни копия принадлежи на последната фаза. Ако се направи по-рано, често се възстановява за нападателя.

Редът на възстановяване

  1. Нова административна мрежа, отделна, от която се работи.
  2. Идентичността: директория или локални акаунти, изградени наново, а не копие на директорията в същия вид, ако то може да съдържа акаунти, създадени от нападателя. Това е въпрос за решаване заедно с доставчика на услуги за реагиране при инциденти. ANSSI подчертава, че неуспешното възстановяване на това ядро на доверието води до цикъл на компрометация и отстраняване, който може да продължи месеци.
  3. Самите резервни копия: проверете дали все още са недостъпни за стари акаунти.
  4. Данните и бизнес приложенията, по реда на зависимостите (базата данни преди приложението). ANSSI изисква този ред на възстановяване да бъде определен предварително, като се вземат предвид инфраструктурните услуги (DNS, NTP, директория) и критичността на приложенията.
  5. Работните станции, преинсталирани, а не „почистени“, когато няма сигурност. Повторното свързване на все още заразена станция подновява атаката.
  6. Електронната поща, често отделно (Microsoft 365 или Google Workspace). За компрометиран акаунт Microsoft препоръчва да се смени паролата, да се прекратят всички отворени сесии, да се изтрият подозрителните правила и пренасочвания на пощенската кутия и след това да се наложи многофакторно удостоверяване.
  7. Връщането на потребителите, на групи, с контролно бизнес действие. Препоръчително е пускането в експлоатация да бъде постепенно и под наблюдение, като актуализациите за сигурност се прилагат преди повторното свързване.

Къде да рестартирате

Три възможности – от най-бавната до най-подготвената:

  • преинсталиране на нови сървъри в офиса и след това възстановяване на копията: дълъг RTO, зависи от хардуера;
  • стартиране на резервни инстанции от архивираните образи (DRP): работи се извън обекта, докато трае възстановяването, върху избрана версия;
  • превключване към вече работещ BCP: само ако тази резервна среда не е репликирала криптирането. Ако го е направила, се връщате към DRP и към по-стара версия.

Връщане към нормална работа

Когато помещенията са готови, данните се прехвърлят от резервната среда обратно към производствената, включително въведеното по време на резервния период. Цикълът на резервно копиране се подновява още същия ден. Резервната среда се изключва едва след успешно резервно копие на новото състояние. След това се отстранява входната точка и се прави нов тест за възстановяване: вижте Как да защитите резервните си копия от рансъмуер?.

При WeDoBack

DRP служи точно за това рестартиране: избор на версия, стартиране на сървърите на резервни инстанции, публични IP адреси (0,54 € без ДДС на адрес на месец), ако услугите трябва да са достъпни отвън, активиране при бедствие, таксувано на ден. Възстановяването може да обхване целия сървър, от системен образ, или само файловете. Ключът за криптиране се държи от клиента и трябва да е наличен: без него копията остават нечетими, независимо дали са неизменяеми или не. Офертата НЕИЗМЕНЯЕМ гарантира, че избраната версия все още съществува. Тя не решава вместо екипа коя дата е отпреди проникването. Поддръжката е на разположение на +33 9 72 50 78 28, от 9:00 до 13:00 и от 14:00 до 17:30 ч. (парижко време).

Често задавани въпроси

Може ли просто да възстановим вчерашното резервно копие?

Рядко. Проникването често предхожда криптирането с няколко дни или седмици. Вчерашното резервно копие може да съдържа акаунтите, планираните задачи или инструментите, оставени от нападателя. Първо трябва да се определи кога е започнала аномалната активност, след което да се възстанови по-ранно копие в почистена среда.

Трябва ли Active Directory да се възстанови от резервното копие?

Това решение се взема заедно с доставчика на услуги за реагиране при инциденти. Копието на директорията може да съдържа акаунти или права, създадени от нападателя. ANSSI посвещава цяло ръководство на възстановяването на това „ядро на доверието“, защото неуспехът му води до нова компрометация.

Колко време отнема пълното рестартиране?

Критичните услуги могат да бъдат възстановени за няколко дни в чиста или резервна среда. Според ANSSI пълното отстраняване на последиците след голям инцидент може да продължи няколко седмици, дори няколко месеца. Затова планът трябва да предвижда продължителен режим на ограничена работа.

Проект за архивиране, DRP или BCP?

Над 20 години опит в защитата на корпоративни данни.

Поискайте оферта+33 9 72 50 78 28

Защитете данните си с WeDoBack

Криптирано архивиране извън обекта, неизменимо съхранение, DRP и BCP: опишете ни вашите сървъри и ние ще ви предложим подходящата комбинация.