Τι να κάνετε μετά από μια κυβερνοεπίθεση;

Μετά από μια κυβερνοεπίθεση, η πρώτη χρήσιμη ενέργεια είναι να σταματήσετε την εξάπλωση, όχι να επανεγκαταστήσετε όσο πιο γρήγορα γίνεται. Απομονώνετε τα συστήματα που επλήγησαν, διατηρείτε τα ίχνη, εντοπίζετε ένα αντίγραφο προγενέστερο της εισβολής και επανασυνδέετε την παραγωγή μόνο όταν έχετε κατανοήσει, τουλάχιστον στις γενικές του γραμμές, τον δρόμο που χρησιμοποίησε ο επιτιθέμενος.

Ενημέρωση: Οκτώβριος 20264 λεπτά ανάγνωσης5 πηγές

Τα βασικά

  • Κόψτε τις συνδέσεις δικτύου των μηχανημάτων που επλήγησαν χωρίς να τα απενεργοποιήσετε: η μνήμη περιέχει αποδεικτικά στοιχεία χρήσιμα για τη διερεύνηση.
  • Μην πληρώσετε τα λύτρα: η ανάκτηση δεν είναι εγγυημένη και η πληρωμή χρηματοδοτεί τον επιτιθέμενο.
  • Αν έχετε ασφάλιση κυβερνοκινδύνου, ελέγξτε τις προθεσμίες μήνυσης και αναγγελίας του συμβολαίου σας: διαφέρουν ανάλογα με τη χώρα και τον ασφαλιστή.
  • Αν επηρεάζονται δεδομένα προσωπικού χαρακτήρα, γνωστοποίηση στην αρχή προστασίας δεδομένων της χώρας σας εντός 72 ωρών όταν η παραβίαση ενέχει κίνδυνο (ΓΚΠΔ, άρθρο 33· για παράδειγμα η APD στο Βέλγιο, η CNPD στο Λουξεμβούργο, η CNIL, αρχή προστασίας δεδομένων της Γαλλίας).
  • Επαναφέρετε το τελευταίο αντίγραφο προγενέστερο της εισβολής, σε καθαρό δίκτυο, όχι το πιο πρόσφατο στο μολυσμένο δίκτυο.

Οι πρώτες ώρες

Αυτή η σελίδα είναι ένα πλαίσιο λήψης αποφάσεων. Δεν αντικαθιστά έναν πάροχο απόκρισης σε περιστατικά ούτε, ανάλογα με τη σοβαρότητα, τις αναφορές προς τον ασφαλιστή, την αστυνομία και την αρχή προστασίας δεδομένων.

  1. Ορίστε έναν υπεύθυνο λήψης αποφάσεων. Ένα πρόσωπο, όχι μια συζήτηση με είκοσι συμμετέχοντες. Αυτό εγκρίνει τις διακοπές. Η ANSSI, η εθνική υπηρεσία κυβερνοασφάλειας της Γαλλίας, συνιστά να τηρείται από την αρχή ένα ημερολόγιο συμβάντων: ποιος έκανε τι και τι ώρα.
  2. Απομονώστε χωρίς να σβήσετε τα πάντα. Κόψτε την πρόσβαση στο Διαδίκτυο του δικτύου που δέχθηκε την επίθεση και στη συνέχεια αποσυνδέστε από το δίκτυο τα ύποπτα μηχανήματα (καλώδιο, Wi-Fi, VPN). Η απενεργοποίηση δεν είναι το σωστό αντανακλαστικό εξ ορισμού: η μνήμη μπορεί να περιέχει στοιχεία χρήσιμα για την ανάλυση. Ωστόσο, το να αφήσετε έναν διακομιστή να κρυπτογραφήσει το υπόλοιπο δίκτυο είναι χειρότερο. Μην ενεργοποιήσετε ξανά ούτε τα μηχανήματα που γλίτωσαν και ήταν απενεργοποιημένα.
  3. Μην πληρώνετε υπό πίεση. Οι ευρωπαϊκές αρχές και το No More Ransom (Europol και εταίροι) συνιστούν να μην πληρώνετε: τα λύτρα δεν εγγυώνται ούτε το κλειδί, ούτε ότι ο επιτιθέμενος δεν κράτησε αντίγραφο των δεδομένων, ούτε ότι δεν θα επιστρέψει, και χρηματοδοτούν νέες επιθέσεις.
  4. Ειδοποιήστε: τη διοίκηση, τον πάροχο πληροφορικής, τον ασφαλιστή και τον νομικό σύνδεσμο για την αρχή προστασίας δεδομένων, αν αφορά δεδομένα προσωπικού χαρακτήρα.
  5. Κρατήστε αρχείο: ώρα εντοπισμού, τι αποσυνδέθηκε, στιγμιότυπα οθόνης, μήνυμα λύτρων, αρχεία καταγραφής. Μην διαμορφώνετε εκ νέου τους δίσκους που επλήγησαν όσο δεν έχει επιβεβαιωθεί ένα καθαρό αντίγραφο και όσο ο ασφαλιστής ή η έρευνα δεν έχει αποφανθεί αν πρέπει να διατηρηθούν τα πρωτότυπα.

Οι προθεσμίες που τρέχουν

ΕνέργειαΠροθεσμίαΑποδέκτης
Υποβολή μήνυσης (αν υπάρχει ασφάλιση κυβερνοκινδύνου)Ανάλογα με το συμβόλαιο και τη χώρα: ελέγξτε το αμέσωςΑστυνομία της χώρας σας
Αναγγελία ζημίαςΑνάλογα με το συμβόλαιο, συχνά πολύ σύντομηΑσφαλιστής
Γνωστοποίηση παραβίασης δεδομένων προσωπικού χαρακτήραΤο αργότερο εντός 72 ωρών, αν η παραβίαση ενέχει κίνδυνοΑρχή προστασίας δεδομένων
Ενημέρωση των υποκειμένων των δεδομένωνΧωρίς αδικαιολόγητη καθυστέρηση, αν ο κίνδυνος είναι υψηλόςΠελάτες, εργαζόμενοι που επηρεάζονται
Καταχώριση στο μητρώο παραβιάσεωνΠάνταΕσωτερικά

Η μήνυση πρέπει να υποβληθεί πριν από την επανεγκατάσταση των μηχανημάτων, ώστε τα τεχνικά αποδεικτικά στοιχεία να είναι ακόμη διαθέσιμα. Για γρήγορο προσανατολισμό, επικοινωνήστε με το εθνικό CSIRT της χώρας σας (ο κατάλογος τηρείται από το δίκτυο CSIRT της ΕΕ).

Επιστροφή σε υγιή κατάσταση

  • Αναζητήστε το τελευταίο αντίγραφο ασφαλείας προγενέστερο της ανώμαλης δραστηριότητας, όχι απαραίτητα το πιο πρόσφατο. Το πιο πρόσφατο είναι συχνά ήδη μολυσμένο ή κρυπτογραφημένο.
  • Βεβαιωθείτε ότι αυτό το αντίγραφο βρίσκεται εκτός του δικτύου που δέχθηκε την επίθεση και ότι κανένας λογαριασμός του επιτιθέμενου δεν μπορεί πλέον να το διαγράψει. Αυτή είναι η στιγμή όπου η αμεταβλητότητα αποδεικνύει την αξία της.
  • Μην επαναφέρετε σε μηχανήματα που είναι ακόμη συνδεδεμένα στο παραβιασμένο δίκτυο. Η επαναφορά γίνεται σε καθαρό δίκτυο ή σε απομονωμένες εφεδρικές υποδομές, αφού αλλάξουν οι κωδικοί πρόσβασης και αφαιρεθούν οι αμφίβολες προσβάσεις.

Η ANSSI περιγράφει την αποκατάσταση σε τέσσερα στάδια: περιορισμός, εκδίωξη του επιτιθέμενου, εξάλειψη και, τέλος, ανακατασκευή. Αν επαναφέρετε πριν από την εκδίωξη, παραδίδετε στον επιτιθέμενο ένα καινούργιο σύστημα. Οι λεπτομέρειες της τεχνικής επανεκκίνησης βρίσκονται στον οδηγό Πώς να επανεκκινήσετε τα πληροφοριακά σας συστήματα μετά από ransomware;. Ο κατάλογος των άμεσων ενεργειών βρίσκεται στη σελίδα Μόλις ενεργοποιήθηκε ένα ransomware.

Τι δεν πρέπει να πιστεύετε

  • «Το antivirus τα διέγραψε όλα, μπορούμε να ανοίξουμε ξανά.» Ίσως εντόπισε την κρυπτογράφηση, όχι όμως τους λογαριασμούς που δημιουργήθηκαν τρεις εβδομάδες νωρίτερα.
  • «Το χθεσινό αντίγραφο ασφαλείας αρκεί.» Όχι, αν η εισβολή έγινε πριν από τρεις εβδομάδες.
  • «Το BCP ενεργοποίησε τη μετάπτωση, άρα σωθήκαμε.» Αν το εφεδρικό σύστημα έλαβε τα ίδια κρυπτογραφημένα αρχεία, βρίσκεται στην ίδια κατάσταση. Χρειάζεται μια ιστορική έκδοση.
  • «Σε δύο ημέρες όλα θα λειτουργούν ξανά.» Η ANSSI υπενθυμίζει ότι μετά από ένα σοβαρό περιστατικό η αποκατάσταση μπορεί να διαρκέσει αρκετές εβδομάδες ή και αρκετούς μήνες. Προβλέψτε υποβαθμισμένη λειτουργία για αυτό το διάστημα.

Μετά

Απολογισμός, αλλαγή των μυστικών, διόρθωση της οδού εισόδου (λογαριασμός χωρίς δεύτερο παράγοντα, αντίγραφο ασφαλείας που μπορεί να διαγραφεί, απουσία ειδοποίησης), νέα δοκιμή επαναφοράς. Μια επίθεση χωρίς αλλαγή πρακτικών επαναλαμβάνεται.

Στη WeDoBack

Τα αντίγραφα αποθηκεύονται σε διακομιστές αφιερωμένους στα αντίγραφα ασφαλείας, ξεχωριστούς από την παραγωγή και εκτός του δικτύου του πελάτη. Αν η προσφορά ΑΜΕΤΑΒΛΗΤΟ είναι ενεργή για τη σχετική περίοδο, τα αντίγραφα αυτά δεν μπορεί να έχουν τροποποιηθεί ή διαγραφεί από τον επιτιθέμενο. Το DRP επιτρέπει την επανεκκίνηση των διακομιστών σε εφεδρικές υποδομές από μια επιλεγμένη έκδοση, αποφεύγοντας την επαναφορά στο δίκτυο που παραμένει αμφίβολο· η ενεργοποίηση σε περίπτωση καταστροφής χρεώνεται ανά ημέρα. Το κλειδί κρυπτογράφησης το κατέχει ο πελάτης: πρέπει να είναι διαθέσιμο για την επαναφορά. Η υποστήριξη είναι διαθέσιμη στο +33 9 72 50 78 28 ή στο [email protected], 09:00–13:00 και 14:00–17:30 (ώρα Παρισιού). Η WeDoBack επαναφέρει τα συστήματα για τα οποία τηρούνται αντίγραφα ασφαλείας. Δεν αναλαμβάνει μόνη της τη διερεύνηση της εισβολής ούτε τη γνωστοποίηση στην αρχή προστασίας δεδομένων: οι ρόλοι αυτοί πρέπει να προβλέπονται αλλού.

Συχνές ερωτήσεις

Πρέπει να απενεργοποιήσετε τους υπολογιστές μετά από μια κυβερνοεπίθεση;

Κατά κανόνα, όχι: αποσυνδέστε τους από το δίκτυο (καλώδιο, Wi-Fi) χωρίς να τους απενεργοποιήσετε, ώστε να διατηρηθούν στη μνήμη στοιχεία χρήσιμα για τη διερεύνηση. Υπάρχει μία εξαίρεση: αν η κρυπτογράφηση βρίσκεται ακόμη σε εξέλιξη και δεν μπορεί να σταματήσει με άλλον τρόπο, η απενεργοποίηση μπορεί να καταστεί αναγκαία.

Σε πόσο χρόνο πρέπει να υποβάλετε μήνυση;

Το συντομότερο δυνατό, πριν από την επανεγκατάσταση των μηχανημάτων. Αν διαθέτετε ασφάλιση που καλύπτει τον κυβερνοκίνδυνο, ελέγξτε στο συμβόλαιό σας τις προθεσμίες αναγγελίας και υποβολής μήνυσης: διαφέρουν ανάλογα με τη χώρα και τον ασφαλιστή. Η μήνυση υποβάλλεται στην αστυνομία της χώρας σας, ηλεκτρονικά όπου είναι δυνατό.

Είναι μια επίθεση ransomware παραβίαση δεδομένων που πρέπει να γνωστοποιηθεί στην αρχή προστασίας δεδομένων;

Συχνά ναι: ο ΓΚΠΔ ορίζει την παραβίαση ως καταστροφή, απώλεια, αλλοίωση ή μη εξουσιοδοτημένη κοινολόγηση δεδομένων προσωπικού χαρακτήρα. Αρχεία πελατών ή εργαζομένων που κρυπτογραφήθηκαν από ransomware εμπίπτουν σε αυτό το πλαίσιο, και ο ΓΚΠΔ (άρθρο 33) επιβάλλει τότε γνωστοποίηση στην αρχή προστασίας δεδομένων. Κάθε παραβίαση καταγράφεται στο εσωτερικό μητρώο· γνωστοποιείται στην αρχή αυτή εντός 72 ωρών εφόσον ενέχει κίνδυνο για τα πρόσωπα, και τα πρόσωπα ενημερώνονται αν ο κίνδυνος είναι υψηλός.

Πόσο διαρκεί η επιστροφή στην κανονικότητα;

Για ένα σοβαρό περιστατικό, η ANSSI, η εθνική υπηρεσία κυβερνοασφάλειας της Γαλλίας, αναφέρει ότι η αποκατάσταση μπορεί να διαρκέσει αρκετές εβδομάδες ή και αρκετούς μήνες. Οι πιο κρίσιμες υπηρεσίες μπορούν να επανεκκινήσουν νωρίτερα, σε καθαρή υποδομή ή υποδομή έκτακτης ανάγκης, ενώ το υπόλοιπο ανακατασκευάζεται.

Σχεδιάζετε ένα έργο αντιγράφων ασφαλείας, DRP ή BCP;

Πάνω από 20 χρόνια εμπειρίας στην προστασία των επιχειρηματικών δεδομένων.

Ζητήστε προσφορά+33 9 72 50 78 28

Προστατέψτε τα δεδομένα σας με το WeDoBack

Κρυπτογραφημένα αντίγραφα ασφαλείας εκτός εγκαταστάσεων, αμετάβλητη αποθήκευση, DRP και BCP: περιγράψτε μας τους διακομιστές σας και θα σας προτείνουμε τον κατάλληλο συνδυασμό.