DRP και BCP
Τι να κάνετε μετά από μια κυβερνοεπίθεση;
Μετά από μια κυβερνοεπίθεση, η πρώτη χρήσιμη ενέργεια είναι να σταματήσετε την εξάπλωση, όχι να επανεγκαταστήσετε όσο πιο γρήγορα γίνεται. Απομονώνετε τα συστήματα που επλήγησαν, διατηρείτε τα ίχνη, εντοπίζετε ένα αντίγραφο προγενέστερο της εισβολής και επανασυνδέετε την παραγωγή μόνο όταν έχετε κατανοήσει, τουλάχιστον στις γενικές του γραμμές, τον δρόμο που χρησιμοποίησε ο επιτιθέμενος.
Ενημέρωση: Οκτώβριος 20264 λεπτά ανάγνωσης5 πηγές
Τα βασικά
- Κόψτε τις συνδέσεις δικτύου των μηχανημάτων που επλήγησαν χωρίς να τα απενεργοποιήσετε: η μνήμη περιέχει αποδεικτικά στοιχεία χρήσιμα για τη διερεύνηση.
- Μην πληρώσετε τα λύτρα: η ανάκτηση δεν είναι εγγυημένη και η πληρωμή χρηματοδοτεί τον επιτιθέμενο.
- Αν έχετε ασφάλιση κυβερνοκινδύνου, ελέγξτε τις προθεσμίες μήνυσης και αναγγελίας του συμβολαίου σας: διαφέρουν ανάλογα με τη χώρα και τον ασφαλιστή.
- Αν επηρεάζονται δεδομένα προσωπικού χαρακτήρα, γνωστοποίηση στην αρχή προστασίας δεδομένων της χώρας σας εντός 72 ωρών όταν η παραβίαση ενέχει κίνδυνο (ΓΚΠΔ, άρθρο 33· για παράδειγμα η APD στο Βέλγιο, η CNPD στο Λουξεμβούργο, η CNIL, αρχή προστασίας δεδομένων της Γαλλίας).
- Επαναφέρετε το τελευταίο αντίγραφο προγενέστερο της εισβολής, σε καθαρό δίκτυο, όχι το πιο πρόσφατο στο μολυσμένο δίκτυο.
Οι πρώτες ώρες
Αυτή η σελίδα είναι ένα πλαίσιο λήψης αποφάσεων. Δεν αντικαθιστά έναν πάροχο απόκρισης σε περιστατικά ούτε, ανάλογα με τη σοβαρότητα, τις αναφορές προς τον ασφαλιστή, την αστυνομία και την αρχή προστασίας δεδομένων.
- Ορίστε έναν υπεύθυνο λήψης αποφάσεων. Ένα πρόσωπο, όχι μια συζήτηση με είκοσι συμμετέχοντες. Αυτό εγκρίνει τις διακοπές. Η ANSSI, η εθνική υπηρεσία κυβερνοασφάλειας της Γαλλίας, συνιστά να τηρείται από την αρχή ένα ημερολόγιο συμβάντων: ποιος έκανε τι και τι ώρα.
- Απομονώστε χωρίς να σβήσετε τα πάντα. Κόψτε την πρόσβαση στο Διαδίκτυο του δικτύου που δέχθηκε την επίθεση και στη συνέχεια αποσυνδέστε από το δίκτυο τα ύποπτα μηχανήματα (καλώδιο, Wi-Fi, VPN). Η απενεργοποίηση δεν είναι το σωστό αντανακλαστικό εξ ορισμού: η μνήμη μπορεί να περιέχει στοιχεία χρήσιμα για την ανάλυση. Ωστόσο, το να αφήσετε έναν διακομιστή να κρυπτογραφήσει το υπόλοιπο δίκτυο είναι χειρότερο. Μην ενεργοποιήσετε ξανά ούτε τα μηχανήματα που γλίτωσαν και ήταν απενεργοποιημένα.
- Μην πληρώνετε υπό πίεση. Οι ευρωπαϊκές αρχές και το No More Ransom (Europol και εταίροι) συνιστούν να μην πληρώνετε: τα λύτρα δεν εγγυώνται ούτε το κλειδί, ούτε ότι ο επιτιθέμενος δεν κράτησε αντίγραφο των δεδομένων, ούτε ότι δεν θα επιστρέψει, και χρηματοδοτούν νέες επιθέσεις.
- Ειδοποιήστε: τη διοίκηση, τον πάροχο πληροφορικής, τον ασφαλιστή και τον νομικό σύνδεσμο για την αρχή προστασίας δεδομένων, αν αφορά δεδομένα προσωπικού χαρακτήρα.
- Κρατήστε αρχείο: ώρα εντοπισμού, τι αποσυνδέθηκε, στιγμιότυπα οθόνης, μήνυμα λύτρων, αρχεία καταγραφής. Μην διαμορφώνετε εκ νέου τους δίσκους που επλήγησαν όσο δεν έχει επιβεβαιωθεί ένα καθαρό αντίγραφο και όσο ο ασφαλιστής ή η έρευνα δεν έχει αποφανθεί αν πρέπει να διατηρηθούν τα πρωτότυπα.
Οι προθεσμίες που τρέχουν
| Ενέργεια | Προθεσμία | Αποδέκτης |
|---|---|---|
| Υποβολή μήνυσης (αν υπάρχει ασφάλιση κυβερνοκινδύνου) | Ανάλογα με το συμβόλαιο και τη χώρα: ελέγξτε το αμέσως | Αστυνομία της χώρας σας |
| Αναγγελία ζημίας | Ανάλογα με το συμβόλαιο, συχνά πολύ σύντομη | Ασφαλιστής |
| Γνωστοποίηση παραβίασης δεδομένων προσωπικού χαρακτήρα | Το αργότερο εντός 72 ωρών, αν η παραβίαση ενέχει κίνδυνο | Αρχή προστασίας δεδομένων |
| Ενημέρωση των υποκειμένων των δεδομένων | Χωρίς αδικαιολόγητη καθυστέρηση, αν ο κίνδυνος είναι υψηλός | Πελάτες, εργαζόμενοι που επηρεάζονται |
| Καταχώριση στο μητρώο παραβιάσεων | Πάντα | Εσωτερικά |
Η μήνυση πρέπει να υποβληθεί πριν από την επανεγκατάσταση των μηχανημάτων, ώστε τα τεχνικά αποδεικτικά στοιχεία να είναι ακόμη διαθέσιμα. Για γρήγορο προσανατολισμό, επικοινωνήστε με το εθνικό CSIRT της χώρας σας (ο κατάλογος τηρείται από το δίκτυο CSIRT της ΕΕ).
Επιστροφή σε υγιή κατάσταση
- Αναζητήστε το τελευταίο αντίγραφο ασφαλείας προγενέστερο της ανώμαλης δραστηριότητας, όχι απαραίτητα το πιο πρόσφατο. Το πιο πρόσφατο είναι συχνά ήδη μολυσμένο ή κρυπτογραφημένο.
- Βεβαιωθείτε ότι αυτό το αντίγραφο βρίσκεται εκτός του δικτύου που δέχθηκε την επίθεση και ότι κανένας λογαριασμός του επιτιθέμενου δεν μπορεί πλέον να το διαγράψει. Αυτή είναι η στιγμή όπου η αμεταβλητότητα αποδεικνύει την αξία της.
- Μην επαναφέρετε σε μηχανήματα που είναι ακόμη συνδεδεμένα στο παραβιασμένο δίκτυο. Η επαναφορά γίνεται σε καθαρό δίκτυο ή σε απομονωμένες εφεδρικές υποδομές, αφού αλλάξουν οι κωδικοί πρόσβασης και αφαιρεθούν οι αμφίβολες προσβάσεις.
Η ANSSI περιγράφει την αποκατάσταση σε τέσσερα στάδια: περιορισμός, εκδίωξη του επιτιθέμενου, εξάλειψη και, τέλος, ανακατασκευή. Αν επαναφέρετε πριν από την εκδίωξη, παραδίδετε στον επιτιθέμενο ένα καινούργιο σύστημα. Οι λεπτομέρειες της τεχνικής επανεκκίνησης βρίσκονται στον οδηγό Πώς να επανεκκινήσετε τα πληροφοριακά σας συστήματα μετά από ransomware;. Ο κατάλογος των άμεσων ενεργειών βρίσκεται στη σελίδα Μόλις ενεργοποιήθηκε ένα ransomware.
Τι δεν πρέπει να πιστεύετε
- «Το antivirus τα διέγραψε όλα, μπορούμε να ανοίξουμε ξανά.» Ίσως εντόπισε την κρυπτογράφηση, όχι όμως τους λογαριασμούς που δημιουργήθηκαν τρεις εβδομάδες νωρίτερα.
- «Το χθεσινό αντίγραφο ασφαλείας αρκεί.» Όχι, αν η εισβολή έγινε πριν από τρεις εβδομάδες.
- «Το BCP ενεργοποίησε τη μετάπτωση, άρα σωθήκαμε.» Αν το εφεδρικό σύστημα έλαβε τα ίδια κρυπτογραφημένα αρχεία, βρίσκεται στην ίδια κατάσταση. Χρειάζεται μια ιστορική έκδοση.
- «Σε δύο ημέρες όλα θα λειτουργούν ξανά.» Η ANSSI υπενθυμίζει ότι μετά από ένα σοβαρό περιστατικό η αποκατάσταση μπορεί να διαρκέσει αρκετές εβδομάδες ή και αρκετούς μήνες. Προβλέψτε υποβαθμισμένη λειτουργία για αυτό το διάστημα.
Μετά
Απολογισμός, αλλαγή των μυστικών, διόρθωση της οδού εισόδου (λογαριασμός χωρίς δεύτερο παράγοντα, αντίγραφο ασφαλείας που μπορεί να διαγραφεί, απουσία ειδοποίησης), νέα δοκιμή επαναφοράς. Μια επίθεση χωρίς αλλαγή πρακτικών επαναλαμβάνεται.
Στη WeDoBack
Τα αντίγραφα αποθηκεύονται σε διακομιστές αφιερωμένους στα αντίγραφα ασφαλείας, ξεχωριστούς από την παραγωγή και εκτός του δικτύου του πελάτη. Αν η προσφορά ΑΜΕΤΑΒΛΗΤΟ είναι ενεργή για τη σχετική περίοδο, τα αντίγραφα αυτά δεν μπορεί να έχουν τροποποιηθεί ή διαγραφεί από τον επιτιθέμενο. Το DRP επιτρέπει την επανεκκίνηση των διακομιστών σε εφεδρικές υποδομές από μια επιλεγμένη έκδοση, αποφεύγοντας την επαναφορά στο δίκτυο που παραμένει αμφίβολο· η ενεργοποίηση σε περίπτωση καταστροφής χρεώνεται ανά ημέρα. Το κλειδί κρυπτογράφησης το κατέχει ο πελάτης: πρέπει να είναι διαθέσιμο για την επαναφορά. Η υποστήριξη είναι διαθέσιμη στο +33 9 72 50 78 28 ή στο [email protected], 09:00–13:00 και 14:00–17:30 (ώρα Παρισιού). Η WeDoBack επαναφέρει τα συστήματα για τα οποία τηρούνται αντίγραφα ασφαλείας. Δεν αναλαμβάνει μόνη της τη διερεύνηση της εισβολής ούτε τη γνωστοποίηση στην αρχή προστασίας δεδομένων: οι ρόλοι αυτοί πρέπει να προβλέπονται αλλού.
Συχνές ερωτήσεις
Πρέπει να απενεργοποιήσετε τους υπολογιστές μετά από μια κυβερνοεπίθεση;
Κατά κανόνα, όχι: αποσυνδέστε τους από το δίκτυο (καλώδιο, Wi-Fi) χωρίς να τους απενεργοποιήσετε, ώστε να διατηρηθούν στη μνήμη στοιχεία χρήσιμα για τη διερεύνηση. Υπάρχει μία εξαίρεση: αν η κρυπτογράφηση βρίσκεται ακόμη σε εξέλιξη και δεν μπορεί να σταματήσει με άλλον τρόπο, η απενεργοποίηση μπορεί να καταστεί αναγκαία.
Σε πόσο χρόνο πρέπει να υποβάλετε μήνυση;
Το συντομότερο δυνατό, πριν από την επανεγκατάσταση των μηχανημάτων. Αν διαθέτετε ασφάλιση που καλύπτει τον κυβερνοκίνδυνο, ελέγξτε στο συμβόλαιό σας τις προθεσμίες αναγγελίας και υποβολής μήνυσης: διαφέρουν ανάλογα με τη χώρα και τον ασφαλιστή. Η μήνυση υποβάλλεται στην αστυνομία της χώρας σας, ηλεκτρονικά όπου είναι δυνατό.
Είναι μια επίθεση ransomware παραβίαση δεδομένων που πρέπει να γνωστοποιηθεί στην αρχή προστασίας δεδομένων;
Συχνά ναι: ο ΓΚΠΔ ορίζει την παραβίαση ως καταστροφή, απώλεια, αλλοίωση ή μη εξουσιοδοτημένη κοινολόγηση δεδομένων προσωπικού χαρακτήρα. Αρχεία πελατών ή εργαζομένων που κρυπτογραφήθηκαν από ransomware εμπίπτουν σε αυτό το πλαίσιο, και ο ΓΚΠΔ (άρθρο 33) επιβάλλει τότε γνωστοποίηση στην αρχή προστασίας δεδομένων. Κάθε παραβίαση καταγράφεται στο εσωτερικό μητρώο· γνωστοποιείται στην αρχή αυτή εντός 72 ωρών εφόσον ενέχει κίνδυνο για τα πρόσωπα, και τα πρόσωπα ενημερώνονται αν ο κίνδυνος είναι υψηλός.
Πόσο διαρκεί η επιστροφή στην κανονικότητα;
Για ένα σοβαρό περιστατικό, η ANSSI, η εθνική υπηρεσία κυβερνοασφάλειας της Γαλλίας, αναφέρει ότι η αποκατάσταση μπορεί να διαρκέσει αρκετές εβδομάδες ή και αρκετούς μήνες. Οι πιο κρίσιμες υπηρεσίες μπορούν να επανεκκινήσουν νωρίτερα, σε καθαρή υποδομή ή υποδομή έκτακτης ανάγκης, ενώ το υπόλοιπο ανακατασκευάζεται.
Πηγές
Έγγραφα που εξετάστηκαν τον Οκτώβριο του 2026.
- No More Ransom: συμβουλές και εργαλεία κατά του ransomware — Europol και εταίροι
- Κατευθυντήριες γραμμές 9/2022 σχετικά με τη γνωστοποίηση παραβιάσεων δεδομένων προσωπικού χαρακτήρα — ΕΣΠΔ
- Κυβερνοκρίση: τα κλειδιά για επιχειρησιακή και στρατηγική διαχείριση (Δεκέμβριος 2021) — ANSSI (γαλλική υπηρεσία)
- Κυβερνοεπιθέσεις και αποκατάσταση: τα κλειδιά για τη λήψη αποφάσεων (v1.0, Δεκέμβριος 2023) — ANSSI (γαλλική υπηρεσία)
- Προσφορά DRP: ανάκαμψη δραστηριότητας μετά από καταστροφή — WeDoBack
Σχεδιάζετε ένα έργο αντιγράφων ασφαλείας, DRP ή BCP;
Πάνω από 20 χρόνια εμπειρίας στην προστασία των επιχειρηματικών δεδομένων.
Ζητήστε προσφορά+33 9 72 50 78 28Προστατέψτε τα δεδομένα σας με το WeDoBack
Κρυπτογραφημένα αντίγραφα ασφαλείας εκτός εγκαταστάσεων, αμετάβλητη αποθήκευση, DRP και BCP: περιγράψτε μας τους διακομιστές σας και θα σας προτείνουμε τον κατάλληλο συνδυασμό.
