DRP και BCP
Πώς να επανεκκινήσετε τα πληροφοριακά σας συστήματα μετά από ransomware;
Ένα πληροφοριακό σύστημα επανεκκινείται μετά από ransomware με επαναφορά ενός αντιγράφου προγενέστερου της εισβολής σε νέα ή ανακατασκευασμένα μηχανήματα, αφού αφαιρεθούν οι προσβάσεις του επιτιθέμενου. Δεν αποκρυπτογραφείτε επί τόπου για να κερδίσετε χρόνο όσο το δίκτυο και οι λογαριασμοί δεν έχουν εξυγιανθεί: ο στόχος είναι μια καθαρή υπηρεσία, όχι η ταχύτερη επιστροφή στη μολυσμένη κατάσταση.
Ενημέρωση: Οκτώβριος 20263 λεπτά ανάγνωσης5 πηγές
Τα βασικά
- Αλλάξτε τους κωδικούς πρόσβασης των προνομιούχων λογαριασμών από ένα υγιές μηχάνημα, πριν ενεργοποιήσετε οτιδήποτε.
- Επιλέξτε ένα αντίγραφο παλαιότερο από την πρώτη ένδειξη εισβολής· σε περίπτωση αμφιβολίας, ακόμη παλαιότερο.
- Σειρά: δίκτυο διαχείρισης, ταυτότητα, αντίγραφα ασφαλείας, δεδομένα και εφαρμογές, σταθμοί εργασίας, email, χρήστες.
- Η ANSSI, η εθνική υπηρεσία κυβερνοασφάλειας της Γαλλίας, προειδοποιεί: ένας πυρήνας εμπιστοσύνης (κατάλογος) που ανακατασκευάστηκε λανθασμένα οδηγεί σε κύκλο παραβιάσεων που μπορεί να διαρκέσει μήνες.
- Το εφεδρικό σύστημα αποσυνδέεται μόνο μετά από επιτυχές αντίγραφο ασφαλείας της νέας κατάστασης.
Πριν ενεργοποιήσετε οτιδήποτε
- Το παραβιασμένο δίκτυο παραγωγής παραμένει απομονωμένο.
- Οι κωδικοί πρόσβασης των προνομιούχων λογαριασμών, των VPN, του email, των αντιγράφων ασφαλείας και των τειχών προστασίας αλλάζουν από ένα υγιές μηχάνημα, όχι από σταθμό εργασίας που παραμένει ύποπτος.
- Προσδιορίζεται η πιθανή ημερομηνία έναρξης της ανώμαλης δραστηριότητας (λογαριασμοί που δημιουργήθηκαν, προγραμματισμένες εργασίες, όγκος κρυπτογράφησης). Το αντίγραφο προς επαναφορά είναι παλαιότερο από αυτή την ημερομηνία. Σε περίπτωση αμφιβολίας, επιλέγεται παλαιότερο, ακόμη κι αν χαθούν περισσότερες καταχωρίσεις.
- Επιβεβαιώνεται ότι το αντίγραφο αυτό ανοίγει: πρώτα ένα αρχείο, έπειτα μια βάση δεδομένων, πριν ξεκινήσει η γενική επαναφορά.
- Η μήνυση υποβάλλεται στην αστυνομία της χώρας σας πριν από την επανεγκατάσταση των μηχανημάτων, ώστε τα τεχνικά αποδεικτικά στοιχεία να παραμείνουν διαθέσιμα.
Η πληρωμή λύτρων για την απόκτηση εργαλείου αποκρυπτογράφησης δεν σας απαλλάσσει από κανένα από αυτά τα βήματα. Το εργαλείο αποκρυπτογράφησης, όταν λειτουργεί, δεν αφαιρεί τις προσβάσεις που άφησε ο επιτιθέμενος.
Τα τέσσερα στάδια της αποκατάστασης
Η ANSSI χωρίζει την έξοδο από την κρίση σε τέσσερις φάσεις, που συνοψίζονται στο γαλλικό ακρωνύμιο «E3R»:
| Φάση | Στόχος | Παράδειγμα ενέργειας |
|---|---|---|
| Περιορισμός | Διακοπή της εξάπλωσης | Διακοπή του Διαδικτύου, απομόνωση των τμημάτων που επλήγησαν |
| Εκδίωξη | Απομάκρυνση του επιτιθέμενου | Ανάκληση λογαριασμών και συνεδριών, αλλαγή όλων των μυστικών |
| Εξάλειψη | Αφαίρεση των εργαλείων και των κερκόπορτών του | Επανεγκατάσταση αντί για καθαρισμό |
| Ανακατασκευή | Επαναλειτουργία ενός υγιούς πληροφοριακού συστήματος | Επαναφορά των δεδομένων σε καθαρή βάση |
Η επαναφορά των αντιγράφων ασφαλείας ανήκει στην τελευταία φάση. Αν γίνει νωρίτερα, συχνά σημαίνει επαναφορά προς όφελος του επιτιθέμενου.
Η σειρά ανακατασκευής
- Ένα νέο δίκτυο διαχείρισης, ξεχωριστό, από το οποίο γίνεται η εργασία.
- Η ταυτότητα: κατάλογος ή τοπικοί λογαριασμοί ανακατασκευασμένοι, όχι ένα αντίγραφο του καταλόγου ως έχει αν μπορεί να περιέχει λογαριασμούς που δημιούργησε ο επιτιθέμενος. Είναι σημείο απόφασης με τον πάροχο απόκρισης σε περιστατικά. Η ANSSI τονίζει ότι η αποτυχία ανακατασκευής αυτού του πυρήνα εμπιστοσύνης οδηγεί σε κύκλο παραβίασης και αποκατάστασης που μπορεί να διαρκέσει μήνες.
- Τα ίδια τα αντίγραφα ασφαλείας: επαληθεύστε ότι παραμένουν απρόσιτα σε παλαιούς λογαριασμούς.
- Τα δεδομένα και οι επιχειρησιακές εφαρμογές, με τη σειρά των εξαρτήσεων (βάση πριν από την εφαρμογή). Η ANSSI ζητά η σειρά επαναφοράς να έχει οριστεί εκ των προτέρων, λαμβάνοντας υπόψη τις υπηρεσίες υποδομής (DNS, NTP, κατάλογος) και την κρισιμότητα των εφαρμογών.
- Οι σταθμοί εργασίας, που επανεγκαθίστανται αντί να «καθαρίζονται» όταν δεν υπάρχει βεβαιότητα. Η επανασύνδεση ενός σταθμού που είναι ακόμη μολυσμένος επανεκκινεί την επίθεση.
- Το email, συχνά χωριστά (Microsoft 365 ή Google Workspace). Η Microsoft συνιστά, για έναν παραβιασμένο λογαριασμό, επαναφορά του κωδικού πρόσβασης, ανάκληση όλων των ανοιχτών συνεδριών, διαγραφή των ύποπτων κανόνων γραμματοκιβωτίου και προωθήσεων και, στη συνέχεια, επιβολή πολυπαραγοντικού ελέγχου ταυτότητας.
- Η επιστροφή των χρηστών, σε ομάδες, με μια επιχειρησιακή ενέργεια ελέγχου. Συνιστάται σταδιακή επαναλειτουργία, υπό παρακολούθηση, με εφαρμογή των ενημερώσεων ασφαλείας πριν από την επανασύνδεση.
Πού να γίνει η επανεκκίνηση
Τρεις δυνατότητες, από την πιο αργή έως την πιο προετοιμασμένη:
- επανεγκατάσταση νέων διακομιστών στις εγκαταστάσεις και στη συνέχεια επαναφορά των αντιγράφων: μεγάλο RTO, εξαρτάται από τον εξοπλισμό·
- εκκίνηση εφεδρικών υποδομών από τα αποθηκευμένα είδωλα (DRP): η εργασία γίνεται εκτός εγκαταστάσεων όσο διαρκεί η ανακατασκευή, σε μια επιλεγμένη έκδοση·
- μετάπτωση σε ένα BCP που λειτουργεί ήδη: μόνο αν το εφεδρικό σύστημα δεν έχει αναπαράγει την κρυπτογράφηση. Αν την έχει αναπαράγει, επιστρέφουμε στο DRP και σε μια παλαιότερη έκδοση.
Η επιστροφή στην κανονικότητα
Όταν οι εγκαταστάσεις είναι έτοιμες, τα δεδομένα μεταφέρονται από το εφεδρικό σύστημα πίσω στην παραγωγή, συμπεριλαμβανομένων όσων καταχωρίστηκαν κατά την περίοδο λειτουργίας του εφεδρικού. Ο κύκλος αντιγράφων ασφαλείας ξεκινά ξανά την ίδια ημέρα. Το εφεδρικό σύστημα αποσυνδέεται μόνο μετά από επιτυχές αντίγραφο ασφαλείας της νέας κατάστασης. Στη συνέχεια διορθώνεται η πύλη εισόδου και γίνεται νέα δοκιμή επαναφοράς: δείτε Πώς να προστατέψετε τα αντίγραφα ασφαλείας από ransomware;.
Στη WeDoBack
Το DRP εξυπηρετεί ακριβώς αυτή την επανεκκίνηση: επιλογή της έκδοσης, επανεκκίνηση των διακομιστών σε εφεδρικές υποδομές, δημόσιες διευθύνσεις IP (0,54 € χωρίς ΦΠΑ ανά διεύθυνση τον μήνα) αν οι υπηρεσίες πρέπει να είναι προσβάσιμες από έξω, ενεργοποίηση σε περίπτωση καταστροφής με χρέωση ανά ημέρα. Η επαναφορά μπορεί να αφορά ολόκληρο τον διακομιστή, από είδωλο συστήματος, ή μόνο τα αρχεία. Το κλειδί κρυπτογράφησης το κατέχει ο πελάτης και πρέπει να είναι διαθέσιμο: χωρίς αυτό, τα αντίγραφα παραμένουν μη αναγνώσιμα, αμετάβλητα ή όχι. Η προσφορά ΑΜΕΤΑΒΛΗΤΟ εγγυάται ότι η επιλεγμένη έκδοση εξακολουθεί να υπάρχει. Δεν επιλέγει, αντί για την ομάδα σας, ποια ημερομηνία είναι προγενέστερη της εισβολής. Η υποστήριξη είναι διαθέσιμη στο +33 9 72 50 78 28, 09:00–13:00 και 14:00–17:30 (ώρα Παρισιού).
Συχνές ερωτήσεις
Μπορούμε απλώς να επαναφέρουμε το χθεσινό αντίγραφο ασφαλείας;
Σπάνια. Η εισβολή συχνά προηγείται της κρυπτογράφησης κατά αρκετές ημέρες ή εβδομάδες. Το χθεσινό αντίγραφο μπορεί να περιέχει τους λογαριασμούς, τις προγραμματισμένες εργασίες ή τα εργαλεία που άφησε ο επιτιθέμενος. Πρέπει πρώτα να χρονολογηθεί η έναρξη της ανώμαλης δραστηριότητας και στη συνέχεια να επαναφερθεί ένα προγενέστερο αντίγραφο, σε εξυγιασμένο περιβάλλον.
Πρέπει να επαναφέρουμε το Active Directory από το αντίγραφο ασφαλείας;
Πρόκειται για απόφαση που λαμβάνεται μαζί με τον πάροχο απόκρισης σε περιστατικά. Ένα αντίγραφο του καταλόγου μπορεί να περιέχει λογαριασμούς ή δικαιώματα που δημιούργησε ο επιτιθέμενος. Η ANSSI, η εθνική υπηρεσία κυβερνοασφάλειας της Γαλλίας, αφιερώνει έναν ολόκληρο οδηγό στην ανακατασκευή αυτού του «πυρήνα εμπιστοσύνης», διότι η αποτυχία της επαναφέρει την παραβίαση.
Πόσο διαρκεί η πλήρης επανεκκίνηση;
Οι κρίσιμες υπηρεσίες μπορούν να επαναλειτουργήσουν μέσα σε λίγες ημέρες σε καθαρό ή εφεδρικό περιβάλλον. Η πλήρης αποκατάσταση, σύμφωνα με την ANSSI, μπορεί να διαρκέσει αρκετές εβδομάδες ή και αρκετούς μήνες μετά από ένα σοβαρό περιστατικό. Το σχέδιο πρέπει επομένως να προβλέπει μια μακροχρόνια υποβαθμισμένη λειτουργία.
Πηγές
Έγγραφα που εξετάστηκαν τον Οκτώβριο του 2026.
- Κυβερνοεπιθέσεις και αποκατάσταση: τα κλειδιά για τη λήψη αποφάσεων (v1.0, Δεκέμβριος 2023) — ANSSI (γαλλική υπηρεσία)
- No More Ransom: συμβουλές και εργαλεία κατά του ransomware — Europol και εταίροι
- Αντίγραφα ασφαλείας πληροφοριακών συστημάτων – Οι βασικές αρχές (ANSSI-BP-100, v1.1, 27 Νοεμβρίου 2025) — ANSSI (γαλλική υπηρεσία)
- Αντιμετώπιση παραβιασμένου λογαριασμού email στο cloud — Microsoft Learn
- Προσφορά DRP: ανάκαμψη δραστηριότητας μετά από καταστροφή — WeDoBack
Σχεδιάζετε ένα έργο αντιγράφων ασφαλείας, DRP ή BCP;
Πάνω από 20 χρόνια εμπειρίας στην προστασία των επιχειρηματικών δεδομένων.
Ζητήστε προσφορά+33 9 72 50 78 28Προστατέψτε τα δεδομένα σας με το WeDoBack
Κρυπτογραφημένα αντίγραφα ασφαλείας εκτός εγκαταστάσεων, αμετάβλητη αποθήκευση, DRP και BCP: περιγράψτε μας τους διακομιστές σας και θα σας προτείνουμε τον κατάλληλο συνδυασμό.
