Forside›Guides›DRP og BCP

DRP og BCP

Hvordan genstarter man sin it efter et ransomwareangreb?

Man genstarter et it-system efter et ransomwareangreb ved at gendanne en kopi fra før indtrængningen på nye eller genopbyggede maskiner, efter at angriberens adgange er fjernet. Man dekrypterer ikke på stedet for at spare tid, så længe netværket og kontiene ikke er renset: Målet er en ren tjeneste, ikke den hurtigste vej tilbage til den inficerede tilstand.

Opdateret i oktober 20263 min læsning5 kilder citeret

Det vigtigste

  • Skift de privilegerede adgangskoder fra en ren maskine, før der tændes for noget som helst.
  • Vælg en kopi, der er ældre end det første tegn på indtrængning; er I i tvivl, så en endnu ældre.
  • Rækkefølge: administrationsnetværk, identitet, backups, data og applikationer, arbejdsstationer, e-mail, brugere.
  • ANSSI, Frankrigs nationale agentur for cybersikkerhed, advarer: En dårligt genopbygget tillidskerne (katalogtjeneste) fører til en kompromitteringscyklus, der kan vare i månedsvis.
  • Man kobler først nødmiljøet fra efter en vellykket backup af den nye tilstand.

Før der tændes for noget som helst

  • Det kompromitterede produktionsnetværk forbliver isoleret.
  • Adgangskoderne til privilegerede konti, VPN, e-mail, backup og firewalls skiftes fra en ren maskine, ikke fra en arbejdsstation, der stadig er tvivlsom.
  • Man fastslår den sandsynlige dato for starten på den unormale aktivitet (oprettede konti, planlagte opgaver, krypteringsomfang). Kopien, der skal gendannes, er ældre end denne dato. Er man i tvivl, vælger man en ældre, selv om flere indtastninger går tabt.
  • Man bekræfter, at kopien kan åbnes: først en fil, så en database, før den generelle gendannelse sættes i gang.
  • Politianmeldelsen indgives til politiet i jeres land før maskinerne geninstalleres, så de tekniske beviser stadig er tilgængelige.

At betale løsesummen for at få et dekrypteringsværktøj fritager ikke for nogen af disse trin. Dekrypteringsværktøjet fjerner ikke, selv når det virker, de adgange, angriberen har efterladt.

Genopretningens fire faser

ANSSI opdeler vejen ud af krisen i fire faser, opsummeret under forkortelsen »E3R«:

FaseMålEksempel på handling
InddæmningStoppe spredningenAfbryde internettet, isolere de ramte segmenter
UdelukkelseFjerne angriberenTilbagekalde konti og sessioner, skifte alle hemmeligheder
UdryddelseFjerne angriberens værktøjer og bagdøreGeninstallere frem for at rense
GenopbygningTage et rent it-system i brug igenGendanne data på et rent grundlag

Gendannelsen af backups hører til den sidste fase. Gør man det tidligere, gendanner man ofte for angriberen.

Rækkefølgen for genopbygningen

  1. Et nyt administrationsnetværk, adskilt, som man arbejder fra.
  2. Identiteten: genopbygget katalogtjeneste eller lokale konti, ikke en uændret kopi af katalogtjenesten, hvis den kan indeholde konti, som angriberen har oprettet. Det er et beslutningspunkt sammen med hændelsesleverandøren. ANSSI understreger, at en mislykket genopbygning af denne tillidskerne fører til en cyklus af kompromittering og genopretning, der kan strække sig over måneder.
  3. Selve backupperne: kontrollér, at de stadig er utilgængelige for gamle konti.
  4. Data og forretningsapplikationer i afhængighedsrækkefølge (database før applikation). ANSSI anbefaler, at denne gendannelsesrækkefølge fastlægges på forhånd under hensyn til infrastrukturtjenesterne (DNS, NTP, katalogtjeneste) og applikationernes kritikalitet.
  5. Arbejdsstationerne, geninstalleret frem for »renset«, når man ikke er sikker. At tilslutte en arbejdsstation, der stadig er inficeret, starter angrebet igen.
  6. E-mail, ofte for sig (Microsoft 365 eller Google Workspace). For en kompromitteret konto anbefaler Microsoft at nulstille adgangskoden, tilbagekalde alle åbne sessioner, slette mistænkelige postkasseregler og videresendelser og derefter kræve multifaktorgodkendelse.
  7. Brugernes tilbagevenden, gruppevis, med en forretningsmæssig kontrolhandling. Det anbefales at genoptage driften gradvist og under overvågning og at installere sikkerhedsopdateringer før gentilslutningen.

Hvor man tænder igen

Tre muligheder, fra den langsomste til den bedst forberedte:

  • geninstallere nye servere lokalt og derefter gendanne kopierne: langt RTO, afhænger af hardwaren;
  • starte nødinstanser ud fra de images, der er taget backup af (DRP): Man arbejder uden for lokalerne, mens der genopbygges, på en valgt version;
  • skifte over til en BCP, der allerede kører: kun hvis nødmiljøet ikke har replikeret krypteringen. Har det det, vender man tilbage til DRP og en ældre version.

Tilbage til normal drift

Når lokalerne er klar, flyttes dataene fra nødmiljøet tilbage til produktionen, herunder det, der er indtastet i nødperioden. En backupcyklus genoptages samme dag. Nødmiljøet kobles først fra efter en vellykket backup af den nye tilstand. Derefter lukker man indgangsvejen og foretager en ny gendannelsestest: se Hvordan beskytter man sine backups mod ransomware?.

Hos WeDoBack

DRP er netop beregnet til denne genstart: valg af version, genstart af serverne på nødinstanser, offentlige IP-adresser (0,54 € ekskl. moms pr. adresse pr. måned), hvis tjenester skal kunne nås udefra, og aktivering ved en katastrofe faktureret pr. dag. Gendannelsen kan omfatte hele serveren ud fra et systemimage eller kun filerne. Krypteringsnøglen ejes af kunden og skal være tilgængelig: Uden den forbliver kopierne ulæselige, uanset om de er uforanderlige eller ej. Tilbuddet UFORANDERLIG garanterer, at den valgte version stadig findes. Det afgør ikke i teamets sted, hvilken dato der ligger før indtrængningen. Support kan kontaktes på +33 9 72 50 78 28, kl. 9-13 og 14-17.30 (Paris-tid).

Ofte stillede spørgsmål

Kan man ikke bare gendanne gårsdagens backup?

Sjældent. En indtrængning sker ofte flere dage eller uger før krypteringen. Gårsdagens backup kan indeholde de konti, planlagte opgaver eller værktøjer, som angriberen har efterladt. Man skal først datere starten på den unormale aktivitet og derefter gendanne en tidligere kopi i et renset miljø.

Skal man gendanne Active Directory fra backuppen?

Det er en beslutning, der skal træffes sammen med leverandøren af hændelseshåndtering. En kopi af katalogtjenesten kan indeholde konti eller rettigheder, som angriberen har oprettet. ANSSI har viet en hel vejledning til genopbygningen af denne »tillidskerne«, fordi en mislykket genopbygning starter kompromitteringen forfra.

Hvor lang tid tager en fuldstændig genstart?

De kritiske tjenester kan køre igen i løbet af få dage i et rent miljø eller et nødmiljø. Den fulde genopretning kan ifølge ANSSI strække sig over flere uger eller endda flere måneder efter en større hændelse. Planen skal derfor indeholde en nøddrift, der kan holde længe.

Et projekt inden for backup, DRP eller BCP?

Mere end 20 års erfaring med beskyttelse af virksomheders data.

Anmod om et tilbud+33 9 72 50 78 28

Beskyt dine data med WeDoBack

Krypteret offsite-backup, uforanderlig lagring, DRP og BCP: Fortæl os om dine servere, så foreslår vi den rette kombination.