Domů›Průvodci›DRP a BCP

DRP a BCP

Jak znovu spustit IT po ransomwaru?

Informační systém se po ransomwaru znovu spouští obnovením kopie pořízené před průnikem na nové nebo znovu sestavené stroje, a to až po odebrání přístupů útočníka. Dokud nejsou síť a účty vyčištěné, nedešifruje se na místě kvůli rychlosti: cílem je čistá služba, ne co nejrychlejší návrat do infikovaného stavu.

Aktualizováno v říjnu 20263 min čtení5 citovaných zdrojů

To nejdůležitější

  • Hesla privilegovaných účtů změňte z nenapadeného počítače, ještě než cokoli znovu zapnete.
  • Zvolte kopii starší než první známka průniku; v případě pochybností ještě starší.
  • Pořadí: administrační síť, identity, zálohy, data a aplikace, pracovní stanice, e-mail, uživatelé.
  • ANSSI, francouzský národní úřad pro kybernetickou bezpečnost, varuje: špatně obnovené jádro důvěry (adresářová služba) vede k cyklu kompromitace, který může trvat měsíce.
  • Záložní prostředí se odpojuje až po úspěšné záloze nového stavu.

Než cokoli znovu zapnete

  • Napadená produkční síť zůstává izolovaná.
  • Hesla privilegovaných účtů, VPN, e-mailu, zálohování a firewallů se mění z nenapadeného počítače, ne ze stanice, která je stále podezřelá.
  • Určí se pravděpodobné datum začátku neobvyklé aktivity (vytvořené účty, naplánované úlohy, objem šifrování). Kopie k obnovení je starší než toto datum. V případě pochybností se volí starší, i za cenu toho, že bude třeba znovu zadat více dat.
  • Ověří se, že kopii lze otevřít: nejprve jeden soubor, pak databáze, a teprve potom se zahájí celková obnova.
  • Trestní oznámení se podává u policie vaší země před přeinstalací počítačů, aby technické důkazy zůstaly k dispozici.

Zaplacení výkupného za dešifrovací nástroj nenahrazuje žádný z těchto kroků. Dešifrovací nástroj, pokud vůbec funguje, neodstraní přístupy, které útočník zanechal.

Čtyři fáze nápravy

ANSSI dělí cestu z krize do čtyř fází, které shrnuje francouzskou zkratkou „E3R“:

FázeCílPříklad kroku
Omezení šířeníZastavit šířeníOdpojit internet, izolovat zasažené segmenty
VypuzeníOdstranit útočníkaZrušit účty a relace, změnit všechna hesla a klíče
VymýceníOdstranit jeho nástroje a zadní vrátkaPřeinstalovat místo čištění
ObnovaUvést do provozu čistý informační systémObnovit data na čistý základ

Obnova ze záloh patří do poslední fáze. Provést ji dříve často znamená obnovovat pro útočníka.

Pořadí obnovy

  1. Nová administrační síť, oddělená, ze které se pracuje.
  2. Identity: znovu sestavená adresářová služba nebo lokální účty, ne kopie adresářové služby v původním stavu, pokud může obsahovat účty vytvořené útočníkem. O tom je třeba rozhodnout s poskytovatelem reakce na incidenty. ANSSI zdůrazňuje, že neúspěšná obnova tohoto jádra důvěry vede k cyklu kompromitace a nápravy, který se může táhnout měsíce.
  3. Samotné zálohy: ověřit, že jsou pro staré účty stále nedostupné.
  4. Data a podnikové aplikace, v pořadí podle závislostí (databáze před aplikací). ANSSI požaduje, aby toto pořadí obnovy bylo stanoveno předem s ohledem na infrastrukturní služby (DNS, NTP, adresářová služba) a kritičnost aplikací.
  5. Pracovní stanice, přeinstalované, nikoli „vyčištěné“, pokud nemáte jistotu. Opětovné připojení stále infikované stanice útok znovu spustí.
  6. E-mail, často samostatně (Microsoft 365 nebo Google Workspace). Microsoft u napadeného účtu doporučuje resetovat heslo, zrušit všechny otevřené relace, odstranit podezřelá pravidla schránky a přeposílání a poté vynutit vícefaktorové ověřování.
  7. Návrat uživatelů, po skupinách, s kontrolním pracovním úkonem. Doporučuje se postupné obnovení provozu pod dohledem s instalací bezpečnostních aktualizací před opětovným připojením.

Kde systémy znovu spustit

Tři možnosti, od nejpomalejší po nejlépe připravenou:

  • nainstalovat nové servery v prostorách firmy a poté obnovit kopie: dlouhé RTO, závislé na hardwaru;
  • spustit záložní instance z uložených obrazů (DRP): po dobu obnovy se pracuje mimo lokalitu, na zvolené verzi;
  • přepnout na již běžící BCP: pouze pokud toto záložní prostředí nereplikovalo šifrování. Pokud ano, vrací se k DRP a ke starší verzi.

Návrat do běžného provozu

Jakmile jsou prostory připraveny, data se ze záložního prostředí přesunou zpět do produkce, včetně toho, co bylo zadáno během záložního provozu. Ještě týž den se obnoví cyklus zálohování. Záložní prostředí se odpojí až po úspěšné záloze nového stavu. Poté se odstraní vstupní cesta a znovu se otestuje obnova: viz Jak chránit zálohy před ransomwarem?.

U WeDoBack

DRP slouží právě k tomuto restartu: volba verze, spuštění serverů na záložních instancích, veřejné IP adresy (0,54 € bez DPH za adresu měsíčně), pokud musí být služby dostupné zvenčí, aktivace při havárii účtovaná po dnech. Obnovit lze celý server z obrazu systému, nebo jen soubory. Šifrovací klíč drží zákazník a musí být k dispozici: bez něj zůstanou kopie nečitelné, ať jsou neměnné, nebo ne. Nabídka NEMĚNNÝ zaručuje, že zvolená verze stále existuje. Nerozhoduje však za tým, které datum předchází průniku. Podpora je k zastižení na čísle +33 9 72 50 78 28, od 9:00 do 13:00 a od 14:00 do 17:30 (pařížského času).

Časté otázky

Můžeme prostě obnovit včerejší zálohu?

Málokdy. Průnik často předchází šifrování o několik dní nebo týdnů. Včerejší záloha může obsahovat účty, naplánované úlohy nebo nástroje, které tam útočník zanechal. Nejprve je třeba určit, kdy neobvyklá aktivita začala, a pak obnovit starší kopii do vyčištěného prostředí.

Je třeba obnovit Active Directory ze zálohy?

O tom je třeba rozhodnout společně s poskytovatelem reakce na incidenty. Kopie adresářové služby může obsahovat účty nebo oprávnění vytvořené útočníkem. ANSSI, francouzský národní úřad pro kybernetickou bezpečnost, věnuje obnově tohoto „jádra důvěry“ celou příručku, protože její neúspěch vede k opětovné kompromitaci.

Jak dlouho trvá úplné obnovení provozu?

Kritické služby se mohou rozběhnout během několika dnů v čistém nebo záložním prostředí. Úplná náprava může podle ANSSI po závažném incidentu trvat několik týdnů, nebo dokonce několik měsíců. Plán proto musí počítat s dlouhodobým omezeným provozním režimem.

Plánujete projekt zálohování, DRP nebo BCP?

Více než 20 let zkušeností s ochranou firemních dat.

Vyžádat cenovou nabídku+33 9 72 50 78 28

Chraňte svá data s WeDoBack

Šifrované zálohování mimo pracoviště, neměnné úložiště, DRP a BCP: popište nám své servery a my vám navrhneme vhodnou kombinaci.