DRP og BCP
Hvad gør man efter et cyberangreb?
Efter et cyberangreb er den første nyttige handling at stoppe spredningen, ikke at geninstallere hurtigst muligt. Man isolerer de ramte systemer, bevarer sporene, finder en kopi fra før indtrængningen og kobler først produktionen på igen, når man i det mindste i grove træk har forstået, hvilken vej angriberen kom ind.
Opdateret i oktober 20264 min læsning5 kilder citeret
Det vigtigste
- Afbryd netværksforbindelsen på de ramte maskiner uden at slukke dem: Hukommelsen indeholder beviser, der er nyttige for efterforskningen.
- Betal ikke løsesummen: Gendannelsen er ikke garanteret, og betalingen finansierer angriberen.
- Har I en cyberforsikring, så tjek fristerne for politianmeldelse og skadesanmeldelse i jeres police: De varierer efter land og forsikringsselskab.
- Hvis personoplysninger er berørt, skal der ske anmeldelse til databeskyttelsesmyndigheden i jeres land inden for 72 timer, når bruddet udgør en risiko (GDPR, artikel 33; f.eks. APD i Belgien, CNPD i Luxembourg, CNIL i Frankrig).
- Gendan den seneste kopi fra før indtrængningen på et rent netværk, ikke den nyeste på det inficerede netværk.
De første timer
Denne side er en beslutningsramme. Den erstatter ikke en leverandør af hændelseshåndtering og, afhængigt af alvoren, heller ikke anmeldelserne til forsikringsselskabet, politiet og databeskyttelsesmyndigheden.
- Udpeg én beslutningstager. Én person, ikke en tråd med tyve deltagere. Vedkommende godkender afbrydelserne. ANSSI, Frankrigs nationale agentur for cybersikkerhed, anbefaler at føre en logbog fra starten: hvem gjorde hvad, og hvornår.
- Isolér uden at slette alt. Afbryd internetadgangen til det angrebne netværk, og kobl derefter de mistænkelige maskiner fra netværket (kabel, Wi-Fi, VPN). At slukke er ikke den rigtige standardreaktion: Hukommelsen kan indeholde elementer, der er nyttige for analysen. Det er dog værre at lade en server kryptere resten af netværket. Tænd heller ikke for de uberørte maskiner, der var slukket.
- Betal ikke i panik. De europæiske myndigheder og No More Ransom (Europol og partnere) fraråder at betale: Løsesummen garanterer hverken nøglen, at angriberen ikke har en kopi af dataene, eller at angriberen ikke vender tilbage, og den finansierer nye angreb.
- Giv besked til ledelsen, it-leverandøren, forsikringsselskabet og den juridiske kontaktperson med henblik på databeskyttelsesmyndigheden, hvis personoplysninger er berørt.
- Dokumentér forløbet: tidspunkt for opdagelsen, hvad der blev koblet fra, skærmbilleder, løsesumsbesked, logfiler. Formatér ikke de ramte diske, før en ren kopi er bekræftet, og forsikringsselskabet eller efterforskningen har afgjort, om originalerne skal bevares.
De frister, der løber
| Handling | Frist | Hvem |
|---|---|---|
| Politianmeldelse (ved cyberforsikring) | Afhænger af police og land: tjek det med det samme | Politiet i jeres land |
| Skadesanmeldelse | Afhænger af policen, ofte meget kort | Forsikringsselskab |
| Anmeldelse af brud på persondatasikkerheden | Senest 72 timer, hvis bruddet udgør en risiko | Databeskyttelsesmyndighed |
| Underretning af de berørte personer | Uden unødig forsinkelse, hvis risikoen er høj | Berørte kunder og medarbejdere |
| Registrering i fortegnelsen over brud | Altid | Internt |
Politianmeldelsen skal ske før maskinerne geninstalleres, så de tekniske beviser stadig er tilgængelige. Kontakt jeres lands nationale CSIRT for hurtigt at blive vejledt (listen føres af EU’s CSIRT-netværk).
Find tilbage til en ren tilstand
- Find den seneste backup fra før den unormale aktivitet, ikke nødvendigvis den nyeste. Den nyeste er ofte allerede inficeret eller krypteret.
- Kontrollér, at denne backup ligger uden for det angrebne netværk, og at en konto, som angriberen kontrollerer, ikke længere kan slette den. Det er her, uforanderlighed viser sit værd.
- Gendan ikke på maskiner, der stadig er forbundet til det kompromitterede netværk. Man gendanner på et rent netværk eller på isolerede nødinstanser, efter at adgangskoder er skiftet og tvivlsomme adgange fjernet.
ANSSI beskriver genopretningen i fire trin: inddæmning, udelukkelse af angriberen, udryddelse og derefter genopbygning. At gendanne før angriberen er udelukket, er at give angriberen et nyt system. Detaljerne om den tekniske genstart findes i Hvordan genstarter man sin it efter et ransomwareangreb?. Tjeklisten med de umiddelbare handlinger findes i Et ransomwareangreb er netop gået i gang.
Det skal man ikke tro
- »Antivirusprogrammet har fjernet alt, vi kan åbne igen.« Det har måske set krypteringen, men ikke de konti, der blev oprettet tre uger tidligere.
- »Gårsdagens backup er nok.« Ikke hvis indtrængningen fandt sted for tre uger siden.
- »BCP’en har overtaget, så vi er reddet.« Hvis nødmiljøet har modtaget de samme krypterede filer, er det i samme tilstand. Der skal bruges en historisk version.
- »Om to dage kører alt igen.« ANSSI påpeger, at genopretningen efter en større hændelse kan vare flere uger eller endda flere måneder. Planlæg en nøddrift for hele denne periode.
Bagefter
Evaluering, udskiftning af hemmeligheder, lukning af indgangsvejen (konto uden anden faktor, backup der kunne slettes, ingen alarm) og en ny gendannelsestest. Et angreb uden ændret praksis gentager sig.
Hos WeDoBack
Kopierne opbevares på servere, der er dedikeret til backup, adskilt fra produktionen og uden for kundens netværk. Hvis tilbuddet UFORANDERLIG er aktivt for den pågældende periode, kan angriberen hverken have ændret eller slettet disse kopier. DRP gør det muligt at genstarte serverne på nødinstanser ud fra en valgt version, så man undgår at gendanne på et netværk, der stadig er tvivlsomt; aktivering ved en katastrofe faktureres pr. dag. Krypteringsnøglen ejes af kunden: Den skal være tilgængelig for at kunne gendanne. Support kan kontaktes på +33 9 72 50 78 28 eller [email protected], kl. 9-13 og 14-17.30 (Paris-tid). WeDoBack gendanner de systemer, der er taget backup af. WeDoBack foretager ikke alene efterforskningen af indtrængningen eller anmeldelsen til databeskyttelsesmyndigheden: Disse roller skal være planlagt andetsteds.
Ofte stillede spørgsmål
Skal man slukke computerne efter et cyberangreb?
Som hovedregel nej: Kobl dem fra netværket (kabel, Wi-Fi) uden at slukke dem, så de spor i hukommelsen, der er nyttige for efterforskningen, bevares. Der er én undtagelse: Hvis krypteringen stadig er i gang og ikke kan stoppes på anden måde, kan det blive nødvendigt at slukke.
Hvor hurtigt skal man anmelde angrebet til politiet?
Så hurtigt som muligt og før maskinerne geninstalleres. Hvis I har en forsikring, der dækker cyberrisiko, så tjek fristerne for skadesanmeldelse og politianmeldelse i jeres police: De varierer efter land og forsikringsselskab. Anmeldelsen indgives til politiet i jeres land, online hvor det er muligt.
Er et ransomwareangreb et brud på persondatasikkerheden, der skal anmeldes til databeskyttelsesmyndigheden?
Ofte ja: GDPR definerer et brud som tilintetgørelse, tab, ændring eller uautoriseret videregivelse af personoplysninger. Kunde- eller medarbejderfiler, der er krypteret af ransomware, falder ind under denne definition, og GDPR (artikel 33) kræver da, at databeskyttelsesmyndigheden underrettes. Ethvert brud registreres i den interne fortegnelse; det anmeldes til myndigheden inden for 72 timer, så snart det udgør en risiko for de berørte personer, og personerne underrettes, hvis risikoen er høj.
Hvor lang tid tager det at vende tilbage til normal drift?
Ved en større hændelse oplyser ANSSI, at genopretningen kan strække sig over flere uger eller endda flere måneder. De mest kritiske tjenester kan genstartes tidligere på en ren infrastruktur eller en nødinfrastruktur, mens resten genopbygges.
Kilder
Dokumenter gennemgået i oktober 2026.
- No More Ransom: råd og værktøjer mod ransomware — Europol og partnere
- Retningslinjer 9/2022 om anmeldelse af brud på persondatasikkerheden — Det Europæiske Databeskyttelsesråd (EDPB)
- Cyberkrise: nøglerne til operationel og strategisk håndtering (december 2021) — ANSSI (fransk agentur)
- Cyberangreb og genopretning: nøglerne til beslutning (v1.0, december 2023) — ANSSI (fransk agentur)
- Tilbuddet DRP: genoptagelse af driften efter en katastrofe — WeDoBack
Et projekt inden for backup, DRP eller BCP?
Mere end 20 års erfaring med beskyttelse af virksomheders data.
Anmod om et tilbud+33 9 72 50 78 28Beskyt dine data med WeDoBack
Krypteret offsite-backup, uforanderlig lagring, DRP og BCP: Fortæl os om dine servere, så foreslår vi den rette kombination.
