DRP ja BCP
Mida teha pärast küberrünnakut?
Pärast küberrünnakut on esimene kasulik samm leviku peatamine, mitte võimalikult kiire uuesti installimine. Rünnakust mõjutatud süsteemid isoleeritakse, jäljed säilitatakse, leitakse sissetungile eelnenud koopia ning tootmine ühendatakse uuesti alles siis, kui ründaja kasutatud tee on vähemalt üldjoontes selge.
Uuendatud oktoobris 2026Lugemisaeg 4 min5 viidatud allikat
Lühidalt
- Katkestage mõjutatud masinate võrguühendus, kuid ärge lülitage neid välja: mälu sisaldab uurimiseks vajalikke tõendeid.
- Ärge makske lunaraha: andmete tagasisaamine ei ole tagatud ja makse rahastab ründajat.
- Kui teil on küberkindlustus, kontrollige lepingust kuriteoteate ja kahjuteate tähtaegu: need erinevad riigiti ja kindlustusandjati.
- Kui rikkumine puudutab isikuandmeid ja kujutab endast ohtu, tuleb 72 tunni jooksul teavitada oma riigi andmekaitseasutust (IKÜMi artikkel 33; näiteks APD Belgias, CNPD Luksemburgis, CNIL Prantsusmaal).
- Taastage viimane sissetungile eelnenud koopia puhtasse võrku, mitte kõige värskem koopia nakatunud võrku.
Esimesed tunnid
See leht on otsustusraamistik. See ei asenda intsidendile reageerimise teenusepakkujat ega, sõltuvalt raskusastmest, teateid kindlustusandjale, politseile ja andmekaitseasutusele.
- Määrake otsustaja. Üks inimene, mitte kahekümne osalejaga vestlus. Tema annab loa ühenduste katkestamiseks. Prantsusmaa riiklik küberturbeamet ANSSI soovitab algusest peale pidada sündmuste logi: kes tegi mida ja mis kell.
- Isoleerige ilma kõike kustutamata. Katkestage rünnatud võrgu internetiühendus ja seejärel ühendage kahtlased masinad võrgust lahti (kaabel, Wi-Fi, VPN). Väljalülitamine ei ole vaikimisi õige reaktsioon: mälu võib sisaldada analüüsiks vajalikku teavet. Samas on veel hullem lasta serveril krüpteerida ülejäänud võrk. Ärge lülitage sisse ka puutumata masinaid, mis olid välja lülitatud.
- Ärge makske kiirustades. Euroopa ametiasutused ja No More Ransom (Europol ja partnerid) soovitavad mitte maksta: lunaraha ei taga ei võtit, ei seda, et ründajal ei ole andmetest koopiat, ega seda, et ta tagasi ei tule, ning see rahastab uusi rünnakuid.
- Teavitage: juhtkonda, IT-teenuse pakkujat, kindlustusandjat ning õigusküsimuste kontaktisikut andmekaitseasutuse jaoks, kui tegemist on isikuandmetega.
- Dokumenteerige: avastamise aeg, mis võrgust lahti ühendati, ekraanipildid, lunarahanõue, logid. Ärge vormindage mõjutatud kettaid enne, kui terve koopia on kinnitatud ja kindlustusandja või uurijad on öelnud, kas originaalid tuleb säilitada.
Jooksvad tähtajad
| Toiming | Tähtaeg | Kellele |
|---|---|---|
| Kuriteoteade (küberkindlustuse korral) | Sõltub lepingust ja riigist: kontrollige viivitamata | Teie riigi politsei |
| Kahjuteade | Sõltub lepingust, sageli väga lühike | Kindlustusandja |
| Teade isikuandmetega seotud rikkumisest | Hiljemalt 72 tunni jooksul, kui rikkumine kujutab endast ohtu | Andmekaitseasutus |
| Andmesubjektide teavitamine | Põhjendamatu viivituseta, kui oht on suur | Mõjutatud kliendid ja töötajad |
| Kanne rikkumiste registrisse | Alati | Sisemine |
Kuriteoteade tuleb esitada enne masinate uuesti installimist, et tehnilised tõendid oleksid veel olemas. Kiireks suunamiseks võtke ühendust oma riigi CSIRTiga (nimekirja peab ELi CSIRTide võrgustik).
Terve seisu taastamine
- Otsige viimane varukoopia enne ebatavalist tegevust, mitte tingimata kõige värskem. Kõige värskem on sageli juba nakatunud või krüpteeritud.
- Kontrollige, et see varukoopia asub väljaspool rünnatud võrku ja et ükski ründaja konto ei saa seda enam kustutada. Just siin on muutmatus õigustatud.
- Ärge taastage andmeid masinatesse, mis on endiselt kompromiteeritud võrguga ühendatud. Taastatakse puhtasse võrku või isoleeritud varuinstantsidele pärast paroolide vahetamist ja kahtlaste ligipääsude eemaldamist.
ANSSI kirjeldab taastamist neljas etapis: ohjeldamine, ründaja väljatõrjumine, likvideerimine ja seejärel ülesehitamine. Taastamine enne väljatõrjumist tähendab ründajale uue süsteemi kinkimist. Tehnilise taaskäivituse üksikasjad on juhendis Kuidas IT-süsteem pärast lunavararünnakut taaskäivitada?. Kohe tehtavate sammude loend on juhendis Lunavararünnak just algas.
Mida ei tasu uskuda
- „Viirusetõrje kustutas kõik, võime uuesti avada.“ Võib-olla märkas see krüpteerimist, kuid mitte kolm nädalat varem loodud kontosid.
- „Eilsest varukoopiast piisab.“ Mitte siis, kui sissetung toimus kolm nädalat tagasi.
- „BCP lülitus ümber, seega oleme päästetud.“ Kui varusüsteem sai samad krüpteeritud failid, on see samas seisus. Vaja on ajaloolist versiooni.
- „Kahe päeva pärast töötab kõik jälle.“ ANSSI tuletab meelde, et pärast suurt intsidenti võib taastamine kesta mitu nädalat või isegi mitu kuud. Planeerige selleks ajaks piiratud töörežiim.
Pärast
Kokkuvõte, saladuste vahetamine, sissepääsutee parandamine (teise teguri autentimiseta konto, kustutatav varukoopia, puuduv hoiatus), uus taastamistest. Rünnak, mis ei muuda tööviise, kordub.
WeDoBackis
Koopiad hoitakse varundamiseks pühendatud serverites, mis on tootmisest eraldatud ja väljaspool kliendi võrku. Kui asjaomasel perioodil on kasutusel MUUTMATU pakett, ei saa ründaja neid koopiaid muuta ega kustutada. DRP võimaldab serverid valitud versioonist varuinstantsidel uuesti käivitada, nii et ei pea taastama endiselt kahtlasesse võrku; aktiveerimine õnnetuse korral arveldatakse päevapõhiselt. Krüpteerimisvõti on kliendi käes: see peab taastamiseks kättesaadav olema. Tugi on kättesaadav numbril +33 9 72 50 78 28 või aadressil [email protected] kell 9.00–13.00 ja 14.00–17.30 (Pariisi aja järgi). WeDoBack taastab varundatud süsteemid. Üksi ei tee see sissetungi uurimist ega andmekaitseasutuse teavitamist: need rollid tuleb ette näha mujal.
Korduma kippuvad küsimused
Kas arvutid tuleks pärast küberrünnakut välja lülitada?
Üldjuhul mitte: ühendage need võrgust lahti (kaabel, Wi-Fi), kuid jätke sisse, et säilitada mälus uurimiseks vajalikud andmed. Erand on olukord, kus krüpteerimine on veel käimas ja seda ei saa muul viisil peatada: siis võib väljalülitamine osutuda vajalikuks.
Millise aja jooksul tuleb esitada kuriteoteade?
Nii kiiresti kui võimalik ja enne masinate uuesti installimist. Kui teil on küberriske kattev kindlustus, kontrollige lepingust teatamise ja kuriteoteate esitamise tähtaegu: need erinevad riigiti ja kindlustusandjati. Kuriteoteade esitatakse oma riigi politseile, võimaluse korral veebis.
Kas lunavararünnak on isikuandmetega seotud rikkumine, millest tuleb teavitada andmekaitseasutust?
Sageli jah: isikuandmete kaitse üldmäärus (IKÜM) määratleb rikkumise kui isikuandmete hävimise, kaotsimineku, muutmise või loata avalikustamise. Lunavara poolt krüpteeritud kliendi- või töötajafailid kuuluvad selle alla ning IKÜMi artikkel 33 nõuab sel juhul andmekaitseasutuse teavitamist. Iga rikkumine kantakse sisemisse registrisse; asutust tuleb teavitada 72 tunni jooksul, kui rikkumine kujutab endast ohtu inimestele, ja asjaomaseid isikuid teavitatakse, kui oht on suur.
Kui kaua võtab tavaolukorra taastamine aega?
Prantsusmaa küberturbeamet ANSSI märgib, et suure intsidendi korral võib taastamine kesta mitu nädalat või isegi mitu kuud. Kõige kriitilisemad teenused võivad taaskäivituda varem, puhtal või varutaristul, samal ajal kui ülejäänut ehitatakse uuesti üles.
Allikad
Dokumendid on läbi vaadatud oktoobris 2026.
- No More Ransom: nõuanded ja tööriistad lunavara vastu — Europol ja partnerid
- Suunised 9/2022 isikuandmetega seotud rikkumistest teatamise kohta — Euroopa Andmekaitsenõukogu
- Küberkriis: operatiivse ja strateegilise juhtimise võtmed (detsember 2021, prantsuse keeles) — ANSSI (Prantsusmaa küberturbeamet)
- Küberrünnakud ja taastamine: otsustamise võtmed (v1.0, detsember 2023, prantsuse keeles) — ANSSI (Prantsusmaa küberturbeamet)
- DRP-pakett: tegevuse taastamine pärast õnnetust — WeDoBack
Kas teil on varundus-, DRP- või BCP-projekt?
Üle 20 aasta kogemust ettevõtete andmete kaitsmisel.
Küsi hinnapakkumist+33 9 72 50 78 28Kaitske oma andmeid WeDoBackiga
Krüpteeritud väline varundus, muutumatu salvestus, avariitaasteplaan (DRP) ja talitluspidevuse plaan (BCP): kirjeldage meile oma servereid ja me pakume teile sobiva lahenduse.
