Domů›Průvodci›DRP a BCP

DRP a BCP

Co dělat po kybernetickém útoku?

Po kybernetickém útoku je prvním užitečným krokem zastavit šíření, ne co nejrychleji vše přeinstalovat. Zasažené systémy se izolují, stopy se zachovají, najde se kopie pořízená před průnikem a produkce se znovu připojí teprve tehdy, když je cesta, kterou útočník použil, pochopena alespoň v hrubých rysech.

Aktualizováno v říjnu 20264 min čtení5 citovaných zdrojů

To nejdůležitější

  • Odpojte zasažené počítače od sítě, ale nevypínejte je: paměť obsahuje důkazy užitečné pro vyšetřování.
  • Neplaťte výkupné: obnova dat není zaručena a platba financuje útočníka.
  • Máte-li pojištění kybernetických rizik, ověřte si ve smlouvě lhůty pro trestní oznámení a nahlášení pojistné události: liší se podle země a pojistitele.
  • Jsou-li zasaženy osobní údaje, ohlaste porušení úřadu pro ochranu osobních údajů ve své zemi do 72 hodin, pokud představuje riziko (GDPR, článek 33; například APD v Belgii, CNPD v Lucembursku, CNIL ve Francii).
  • Obnovte poslední kopii pořízenou před průnikem, a to do čisté sítě, nikoli tu nejnovější do infikované sítě.

První hodiny

Tato stránka je rámcem pro rozhodování. Nenahrazuje specializovaného poskytovatele reakce na incidenty ani, podle závažnosti, hlášení pojistiteli, policii a úřadu pro ochranu osobních údajů.

  1. Určete jednoho rozhodujícího. Jednu osobu, ne diskusní vlákno s dvaceti účastníky. Ta schvaluje odpojení. ANSSI, francouzský národní úřad pro kybernetickou bezpečnost, doporučuje hned od začátku vést deník událostí: kdo co udělal a v kolik hodin.
  2. Izolujte, ale nemažte. Odpojte napadenou síť od internetu a poté odpojte podezřelé počítače od sítě (kabel, Wi-Fi, VPN). Vypnutí není správným výchozím reflexem: paměť může obsahovat údaje užitečné pro analýzu. Nechat server šifrovat zbytek sítě je ale horší. Znovu nezapínejte ani ušetřené počítače, které byly vypnuté.
  3. Neplaťte pod tlakem. Evropské orgány i No More Ransom (Europol a partneři) od placení odrazují: výkupné nezaručuje ani klíč, ani to, že si útočník data nezkopíroval, ani to, že se nevrátí, a financuje další útoky.
  4. Informujte: vedení, IT dodavatele, pojistitele a právní kontakt pro úřad pro ochranu osobních údajů, pokud se incident týká osobních údajů.
  5. Zaznamenávejte: čas zjištění, co bylo odpojeno, snímky obrazovky, zprávu s požadavkem na výkupné, logy. Neformátujte zasažené disky, dokud není potvrzena nepoškozená kopie a dokud pojistitel nebo vyšetřování neřekne, zda je nutné originály zachovat.

Lhůty, které běží

KrokLhůtaKomu
Trestní oznámení (máte-li pojištění kybernetických rizik)Podle smlouvy a země: ověřte si ji neprodleněPolicie vaší země
Nahlášení pojistné událostiPodle smlouvy, často velmi krátkáPojistitel
Ohlášení porušení zabezpečení osobních údajůNejpozději do 72 hodin, pokud porušení představuje rizikoÚřad pro ochranu osobních údajů
Informování dotčených osobBez zbytečného odkladu, je-li riziko vysokéDotčení zákazníci a zaměstnanci
Zápis do záznamu o porušeníchVždyInterně

Trestní oznámení je třeba podat před přeinstalací počítačů, aby byly technické důkazy stále k dispozici. Pro rychlé nasměrování se obraťte na národní CSIRT své země (seznam vede síť CSIRT EU).

Návrat k nepoškozenému stavu

  • Hledejte poslední zálohu pořízenou před neobvyklou aktivitou, ne nutně tu nejnovější. Ta nejnovější bývá často již kontaminovaná nebo zašifrovaná.
  • Ověřte, že je tato záloha mimo napadenou síť a že ji účet útočníka už nemůže smazat. Právě v tuto chvíli se ukazuje smysl neměnnosti.
  • Neobnovujte na počítače, které jsou stále připojené k napadené síti. Obnovuje se do čisté sítě nebo na izolované záložní instance, a to až po změně hesel a odebrání podezřelých přístupů.

ANSSI popisuje nápravu ve čtyřech fázích: omezení šíření, vypuzení útočníka, odstranění škodlivých prvků a poté obnova. Obnovit systémy před vypuzením útočníka znamená předat mu nový systém. Podrobnosti technického restartu najdete v článku Jak znovu spustit IT po ransomwaru?. Přehled okamžitých kroků je v článku Právě se spustil ransomware.

Čemu nevěřit

  • „Antivir všechno odstranil, můžeme znovu otevřít.“ Možná zachytil šifrování, ale ne účty vytvořené před třemi týdny.
  • „Včerejší záloha stačí.“ Ne, pokud k průniku došlo před třemi týdny.
  • „BCP přepnul provoz, takže jsme zachráněni.“ Pokud záložní systém přijal tytéž zašifrované soubory, je ve stejném stavu. Je potřeba historická verze.
  • „Za dva dny bude všechno zase běžet.“ ANSSI připomíná, že po závažném incidentu může náprava trvat několik týdnů, nebo dokonce několik měsíců. Na tuto dobu si připravte omezený provozní režim.

Potom

Závěrečná zpráva, změna hesel a klíčů, odstranění vstupní cesty (účet bez druhého faktoru, smazatelná záloha, chybějící upozornění), nový test obnovy. Útok, po kterém se nezmění postupy, se zopakuje.

U WeDoBack

Kopie jsou uloženy na serverech vyhrazených pro zálohování, oddělených od produkce a mimo síť zákazníka. Je-li pro dané období aktivní nabídka NEMĚNNÝ, útočník tyto kopie nemohl změnit ani smazat. DRP umožňuje spustit servery na záložních instancích ze zvolené verze, takže není nutné obnovovat do sítě, která je stále podezřelá; aktivace při havárii se účtuje po dnech. Šifrovací klíč drží zákazník: pro obnovu musí být k dispozici. Podpora je k zastižení na čísle +33 9 72 50 78 28 nebo na [email protected], od 9:00 do 13:00 a od 14:00 do 17:30 (pařížského času). WeDoBack obnovuje zálohované systémy. Sám neprovádí vyšetřování průniku ani ohlášení úřadu pro ochranu osobních údajů: tyto role je třeba zajistit jinde.

Časté otázky

Je třeba po kybernetickém útoku vypnout počítače?

Zpravidla ne: odpojte je od sítě (kabel, Wi-Fi), ale nevypínejte je, aby se zachovaly stopy v paměti, které jsou užitečné pro vyšetřování. Existuje jedna výjimka: pokud šifrování stále probíhá a nelze ho zastavit jinak, může být vypnutí nezbytné.

Do kdy podat trestní oznámení?

Co nejdříve, ještě před přeinstalací počítačů. Pokud máte pojištění kybernetických rizik, ověřte si ve smlouvě lhůty pro nahlášení pojistné události a podání trestního oznámení: liší se podle země a pojistitele. Trestní oznámení se podává u policie vaší země, je-li to možné, online.

Je útok ransomwarem porušením zabezpečení osobních údajů, které je nutné ohlásit úřadu pro ochranu osobních údajů?

Často ano: GDPR definuje porušení jako zničení, ztrátu, změnu nebo neoprávněné zpřístupnění osobních údajů. Soubory zákazníků nebo zaměstnanců zašifrované ransomwarem do tohoto rámce spadají a GDPR (článek 33) pak ukládá ohlásit porušení úřadu pro ochranu osobních údajů. Každé porušení se zapisuje do interního záznamu; úřadu se ohlašuje do 72 hodin, jakmile představuje riziko pro dotčené osoby, a pokud je riziko vysoké, informují se i tyto osoby.

Jak dlouho trvá návrat do normálu?

ANSSI, francouzský národní úřad pro kybernetickou bezpečnost, uvádí, že u závažného incidentu může náprava trvat několik týdnů, nebo dokonce několik měsíců. Nejkritičtější služby mohou naběhnout dříve, na čisté nebo záložní infrastruktuře, zatímco se zbytek obnovuje.

Plánujete projekt zálohování, DRP nebo BCP?

Více než 20 let zkušeností s ochranou firemních dat.

Vyžádat cenovou nabídku+33 9 72 50 78 28

Chraňte svá data s WeDoBack

Šifrované zálohování mimo pracoviště, neměnné úložiště, DRP a BCP: popište nám své servery a my vám navrhneme vhodnou kombinaci.