DRP ja BCP
Kuidas IT-süsteem pärast lunavararünnakut taaskäivitada?
Infosüsteem taaskäivitatakse pärast lunavararünnakut nii, et sissetungile eelnenud koopia taastatakse uutele või uuesti üles ehitatud masinatele pärast ründaja ligipääsude eemaldamist. Kiiruse huvides ei dekrüpteerita andmeid kohapeal enne, kui võrk ja kontod on puhastatud: eesmärk on puhas teenus, mitte kiireim tee tagasi nakatunud olekusse.
Uuendatud oktoobris 2026Lugemisaeg 3 min5 viidatud allikat
Lühidalt
- Vahetage privilegeeritud kontode paroolid tervest masinast, enne kui midagi uuesti sisse lülitate.
- Valige koopia, mis on vanem kui sissetungi esimene märk; kahtluse korral veelgi vanem.
- Järjekord: haldusvõrk, identiteet, varukoopiad, andmed ja rakendused, tööjaamad, e-post, kasutajad.
- Prantsusmaa riiklik küberturbeamet ANSSI hoiatab: halvasti üles ehitatud usalduse tuum (kataloog) toob kaasa kompromiteerimise tsükli, mis võib kesta kuid.
- Varulahendus lülitatakse välja alles pärast uue oleku õnnestunud varundamist.
Enne kui midagi uuesti sisse lülitate
- Kompromiteeritud tootmisvõrk jääb isoleerituks.
- Privilegeeritud kontode, VPN-ide, e-posti, varunduse ja tulemüüride paroolid vahetatakse tervest masinast, mitte endiselt kahtlasest tööjaamast.
- Tehakse kindlaks ebatavalise tegevuse tõenäoline algusaeg (loodud kontod, ajastatud ülesanded, krüpteerimise maht). Taastatav koopia on sellest kuupäevast vanem. Kahtluse korral valitakse vanem, isegi kui see tähendab rohkem kaotatud sisestusi.
- Kontrollitakse, et koopia avaneb: esmalt üks fail, seejärel andmebaas, enne kui alustatakse üldist taastamist.
- Kuriteoteade esitatakse oma riigi politseile enne masinate uuesti installimist, et tehnilised tõendid jääksid alles.
Lunaraha maksmine dekrüpteerija saamiseks ei vabasta ühestki neist sammudest. Dekrüpteerija, kui see üldse töötab, ei eemalda ründaja jäetud ligipääse.
Taastamise neli etappi
ANSSI jagab kriisist väljumise neljaks etapiks, mis on kokku võetud lühendiga „E3R“:
| Etapp | Eesmärk | Näidistoiming |
|---|---|---|
| Ohjeldamine | Peatada levik | Katkestada internetiühendus, isoleerida mõjutatud segmendid |
| Väljatõrjumine | Eemaldada ründaja | Tühistada kontod ja seansid, vahetada kõik saladused |
| Likvideerimine | Kõrvaldada ründaja tööriistad ja tagauksed | Installida uuesti, mitte puhastada |
| Ülesehitamine | Võtta kasutusele terve infosüsteem | Taastada andmed puhtale alusele |
Varukoopiate taastamine kuulub viimasesse etappi. Kui seda tehakse varem, taastatakse sageli ründaja jaoks.
Ülesehitamise järjekord
- Uus haldusvõrk, eraldiseisev, millest töötatakse.
- Identiteet: uuesti üles ehitatud kataloog või kohalikud kontod, mitte kataloogi koopia muutmata kujul, kui see võib sisaldada ründaja loodud kontosid. See on otsustuskoht koos intsidenditeenuse pakkujaga. ANSSI rõhutab, et selle usalduse tuuma ülesehitamise ebaõnnestumine viib kompromiteerimise ja taastamise tsüklini, mis võib kesta kuid.
- Varukoopiad ise: kontrollida, et vanadel kontodel ei ole endiselt neile ligipääsu.
- Andmed ja ärirakendused, sõltuvuste järjekorras (andmebaas enne rakendust). ANSSI nõuab, et see taastamise järjekord oleks eelnevalt määratud, arvestades taristuteenuseid (DNS, NTP, kataloog) ja rakenduste kriitilisust.
- Tööjaamad, mis installitakse uuesti, mitte ei „puhastata“, kui kindlust ei ole. Endiselt nakatunud tööjaama uuesti ühendamine taaskäivitab rünnaku.
- E-post, sageli eraldi (Microsoft 365 või Google Workspace). Microsoft soovitab kompromiteeritud konto puhul parooli lähtestada, kõik avatud seansid tühistada, kahtlased postkastireeglid ja edasisuunamised kustutada ning seejärel nõuda mitmikautentimist.
- Kasutajate naasmine rühmade kaupa, koos äritoiminguga kontrolliks. Soovitatav on teenused järk-järgult ja järelevalve all uuesti käivitada ning paigaldada turvavärskendused enne uuesti ühendamist.
Kus uuesti käivitada
Kolm võimalust, aeglaseimast kõige paremini ettevalmistatuni:
- installida ruumides uued serverid ja seejärel taastada koopiad: pikk RTO, sõltub riistvarast;
- käivitada varundatud kujutistest varuinstantsid (DRP): ülesehitamise ajal töötatakse väljaspool asukohta, valitud versioonil;
- lülituda ümber juba töötavale BCP-le: ainult siis, kui see varulahendus ei ole krüpteerimist replikeerinud. Kui on, tullakse tagasi DRP ja vanema versiooni juurde.
Tavaolukorda naasmine
Kui ruumid on valmis, viiakse andmed varulahenduselt tagasi tootmisse, sealhulgas varuperioodil sisestatu. Samal päeval käivitatakse uuesti varundustsükkel. Varulahendus lülitatakse välja alles pärast uue oleku õnnestunud varundamist. Seejärel parandatakse sissepääsutee ja tehakse uus taastamistest: vt Kuidas kaitsta varukoopiaid lunavara eest?.
WeDoBackis
DRP on mõeldud just sellise taaskäivituse jaoks: versiooni valik, serverite taaskäivitamine varuinstantsidel, avalikud IP-aadressid (0,54 € km-ta aadressi kohta kuus), kui teenused peavad olema väljastpoolt kättesaadavad, ning aktiveerimine õnnetuse korral arveldatakse päevapõhiselt. Taastada saab kogu serveri süsteemikujutisest või ainult failid. Krüpteerimisvõti on kliendi käes ja peab olema kättesaadav: ilma selleta jäävad koopiad loetamatuks, olgu need muutmatud või mitte. MUUTMATU pakett tagab, et valitud versioon on endiselt olemas. Meeskonna eest see ei otsusta, milline kuupäev eelnes sissetungile. Tugi on kättesaadav numbril +33 9 72 50 78 28 kell 9.00–13.00 ja 14.00–17.30 (Pariisi aja järgi).
Korduma kippuvad küsimused
Kas piisab lihtsalt eilse varukoopia taastamisest?
Harva. Sissetung eelneb krüpteerimisele sageli mitme päeva või nädala võrra. Eilne varukoopia võib sisaldada ründaja jäetud kontosid, ajastatud ülesandeid või tööriistu. Kõigepealt tuleb kindlaks teha ebatavalise tegevuse algus ja seejärel taastada sellele eelnenud koopia puhastatud keskkonda.
Kas Active Directory tuleks taastada varukoopiast?
Selle otsuse peab tegema koos intsidendile reageerimise teenusepakkujaga. Kataloogi koopia võib sisaldada ründaja loodud kontosid või õigusi. Prantsusmaa küberturbeamet ANSSI on pühendanud selle „usalduse tuuma“ ülesehitamisele terve juhendi, sest selle ebaõnnestumine taaskäivitab kompromiteerimise.
Kui kaua võtab täielik taaskäivitus aega?
Kriitilised teenused võivad puhtas või varukeskkonnas taas töötada mõne päevaga. ANSSI andmetel võib täielik taastamine pärast suurt intsidenti kesta mitu nädalat või isegi mitu kuud. Seetõttu peab plaan ette nägema pikaajalise piiratud töörežiimi.
Allikad
Dokumendid on läbi vaadatud oktoobris 2026.
- Küberrünnakud ja taastamine: otsustamise võtmed (v1.0, detsember 2023, prantsuse keeles) — ANSSI (Prantsusmaa küberturbeamet)
- No More Ransom: nõuanded ja tööriistad lunavara vastu — Europol ja partnerid
- Infosüsteemide varundamine – põhitõed (ANSSI-BP-100, v1.1, 27. november 2025, prantsuse keeles) — ANSSI (Prantsusmaa küberturbeamet)
- Respond to a compromised cloud email account — Microsoft Learn
- DRP-pakett: tegevuse taastamine pärast õnnetust — WeDoBack
Kas teil on varundus-, DRP- või BCP-projekt?
Üle 20 aasta kogemust ettevõtete andmete kaitsmisel.
Küsi hinnapakkumist+33 9 72 50 78 28Kaitske oma andmeid WeDoBackiga
Krüpteeritud väline varundus, muutumatu salvestus, avariitaasteplaan (DRP) ja talitluspidevuse plaan (BCP): kirjeldage meile oma servereid ja me pakume teile sobiva lahenduse.
