Avaleht›Juhendid›Mida teha, kui…
Mida teha, kui…
Lunavararünnak just algas
Kui lunavara parajasti andmeid krüpteerib, ühendage masinad kohe võrgust lahti, ärge lülitage neid põhjuseta välja ja ärge taastage midagi enne, kui terve koopia on kindlaks tehtud. Oluline on kiirus, mis peatab levimise, mitte see, mis installib Windowsi tunni ajaga uuesti.
Uuendatud oktoobris 20264 min lugemist6 viidatud allikat
Lühidalt
- Katkestage internetiühendus ja ühendage lahti mõjutatud masinad: võrgukaabel ja Wi-Fi. Ärge lülitage neid välja, sest mälus on kasulikke jälgi.
- Ärge makske: Prantsusmaa riiklik küberturvalisuse amet ANSSI rõhutab, et maksmine ei taga dekrüpteerimisvahendi saamist.
- Muutke paroolid seadmest, mis ei olnud mõjutatud võrgus.
- Esitage kuriteoteade enne uuesti installimist, teavitage kindlustusandjat ja laske hinnata, kas andmekaitseasutust tuleb teavitada (72 tundi).
- Taastage koopia, mis on tehtud enne sissetungi, tervetele masinatele, mitte kunagi veel nakatunud võrku.
Esimestel minutitel
- Ühendage lahti nende tööjaamade ja serverite võrgukaablid ning Wi-Fi, mis krüpteerivad või on neist kättesaadavad. Küberturbeasutused soovitavad katkestada ka rünnatud võrgu internetiühenduse. Ka veel terve NAS tuleb lahti ühendada, kui see on nendele masinatele ühendatud.
- Ärge lülitage välja mõjutatud masinaid: nende mälus on uurimiseks kasulikke jälgi. ANSSI soovitab masinad talveunne panna, kui krüpteerimine jätkub. Ärge lülitage sisse terveid masinaid, mis olid juba välja lülitatud.
- Ärge makske ega vastake lunarahanõudele enne, kui olete ühendust võtnud juhtkonna ja olemasolul kindlustusandjaga. ANSSI rõhutab: maksmine ei taga dekrüpteerimisvahendi saamist.
- Helistage süsteemiadministraatorile ja varundusteenuse pakkujale. Öelge neile, mis on lahti ühendatud.
- Pildistage lunarahanõude ekraani (grupi nimi, aadress, failide laiend). See aitab rünnakut tuvastada ja on vajalik kindlustusandjale.
- Ärge vormindage. Krüpteeritud ketastel võib olla veel puutumata faile ja jälgi. Pärast isoleerimist pannakse need kõrvale.
- Muutke paroolid administraatorikontodel, VPN-is, e-postis ja varunduskonsoolis telefonist või arvutist, mis ei olnud võrgus, mitte kahtlasest arvutist.
Pidage kohe intsidendipäevikut: kellaaeg, tegevus, isik. Kõik tegevused on soovitatav üles märkida; uurijad ja kindlustusandja küsivad seda.
Esimestel tundidel
- Moodustage kriisimeeskond, kas või väike: juhtkond, IT, õigus, kommunikatsioon. ANSSI rõhutab ettevalmistatud kriisikommunikatsiooni tähtsust nii sise- kui ka väliskommunikatsioonis.
- Esitage kuriteoteade oma riigi politseile (võimaluse korral veebis) enne masinate uuesti installimist. Säilitage logid, lunarahanõue ja näited krüpteeritud failidest.
- Teavitage küberkindlustusandjat enne ulatuslikku taastamist, kui leping seda nõuab.
- Laske hinnata, kas tuleb teavitada oma riigi andmekaitseasutust (näiteks Belgias APD, Luksemburgis CNPD, Prantsusmaal CNIL), kui mõjutatud on isikuandmed. Isikuandmete kaitse üldmäärus (artikkel 33) nõuab teavitamist põhjendamatu viivituseta ja võimaluse korral hiljemalt 72 tunni jooksul pärast rikkumisest teadasaamist, kui rikkumine ohustab inimesi. Ka ilma teavitamiseta kantakse intsident rikkumiste siseregistrisse. Juriidiline nõustaja kinnitab olukorra.
- Küsige nõu: teie riigi riiklik CSIRT (vt Euroopa Liidu Küberturvalisuse Ameti ENISA CSIRT-ide kaarti) suunab teid õigete kontaktide juurde ja teie riigi politsei võtab kuriteoteate vastu, sageli veebis. Kumbki neist ei ole remonditeenus, mis taastaks süsteemid teie eest.
- Tehke kindlaks algusaeg: loodud kontod, ajastatud ülesanded, esimene faililõpp. Taastatav varukoopia peab olema sellest kuupäevast vanem.
- Kontrollige, et varunduskonsooli ennast ei ole tühjendatud. Kui koopia on muutumatu või võrguühenduseta, peaks see alles olema. ANSSI peab võrguühenduseta varukoopiat hädavajalikuks just selle stsenaariumi jaoks.
Keda teavitada: kokkuvõte
| Kes | Millal | Miks |
|---|---|---|
| IT ja varundusteenuse pakkuja | Kohe | Isoleerimine, koopiate seis |
| Juhtkond | Kohe | Otsused, kommunikatsioon, lunaraha |
| Küberkindlustusandja | Esimeste tundide jooksul | Hüvitamine, volitatud eksperdid |
| Teie riigi politsei | Enne uuesti installimist | Kuriteoteade, uurimine, tõendid |
| Andmekaitseasutus | 72 tunni jooksul, kui inimesed on ohus | Isikuandmete kaitse üldmääruse kohustus (artikkel 33) |
| Kliendid ja partnerid | Pärast juhtkonna otsust | Pettuste ja kuulujuttude vältimine |
Mida mitte teha
- Ühendada tööjaam uuesti võrku „proovimiseks“.
- Taastada eilne varukoopia veel nakatunud serverisse.
- Käivitada juhuslikult allalaaditud dekrüpteerija: mõni neist on uus pahavara. Usaldusväärsed tööriistad on koondatud projekti No More Ransom, mida veavad Europol ja tema partnerid.
- Teatada klientidele, et „kõik on korras“, enne kui taastamine on kontrollitud.
Kui hädaolukord on ohjeldatud, leiate järgmised sammud juhenditest Mida teha pärast küberrünnakut? ja Kuidas taaskäivitada IT-süsteemid pärast lunavararünnakut?. Kui rünnak viis serveri rööpast välja, on taastamismeetod kirjeldatud juhendis Server on maas: mida teha?.
WeDoBacki lahendus
Kui WeDoBacki koopiaid ei ole kustutatud, on need salvestatud varundamiseks mõeldud eraldi serveritesse, mis on tootmiskeskkonnast lahus, ja krüpteeritud kliendi võtmega. Pakett MUUTMATU keelab nende koopiate kustutamise, kui see hõlmab asjaomast perioodi. DRP võimaldab serverid valitud versioonist varuinstantsidel uuesti käivitada; aktiveerimise eest õnnetuse korral arveldatakse päevapõhiselt. Helistage numbril +33 9 72 50 78 28 kell 9.00–13.00 ja 14.00–17.30 (Pariisi aja järgi), olles masinad juba isoleerinud: varundusteenuse pakkuja ei saa teie kaableid eemalt lahti ühendada. Krüpteerimisvõti peab olema teada kellelegi, kes on kättesaadav: ilma selleta ei ole taastamine võimalik.
Korduma kippuvad küsimused
Kas krüpteeritud masinad tuleb välja lülitada?
Üldjuhul mitte. Küberturbeasutused soovitavad mõjutatud masinaid tõendite säilitamiseks mitte välja lülitada, vaid need võrgust lahti ühendada. Prantsusmaa riiklik küberturvalisuse amet ANSSI soovitab masinad talveunne panna, kui krüpteerimine jätkub. Juba välja lülitatud terveid masinaid aga uuesti sisse ei lülitata.
Kas andmete tagasisaamiseks tuleks lunaraha maksta?
Euroopa ja riiklikud ametiasutused soovitavad seda mitte teha, samuti projekt No More Ransom (Europol ja partnerid). Maksmine ei taga võtme saamist ega selle toimimist ega seda, et uut rünnakut ei tule, ning see rahastab ründajaid. Otsuse teeb juhtkond, kuid seda ei tehta hetkega ega kunagi enne varukoopiate seisu kontrollimist.
Keda tuleb teavitada ja millise aja jooksul?
Oma IT-teenusepakkujat ja varundusteenuse pakkujat kohe, küberkindlustusandjat esimesel võimalusel ning oma riigi politseid kuriteoteatega enne masinate uuesti installimist. Kui mõjutatud on isikuandmed ja see ohustab inimesi, tuleb 72 tunni jooksul teavitada oma riigi andmekaitseasutust (isikuandmete kaitse üldmäärus, artikkel 33). Teie riigi riiklik CSIRT saab teid nõustada.
Kas võib kasutada tasuta dekrüpteerimistööriista?
Ainult siis, kui see pärineb usaldusväärsest allikast, näiteks projektist No More Ransom (Europol ja partnerid), mis koondab tööriistu teatud lunavaraperekondade jaoks. Juhuslikult allalaaditud „dekrüpteerija“ võib olla uus pahavara.
Allikad
Dokumendid on läbi vaadatud oktoobris 2026.
- No More Ransom: nõuanded ja tööriistad lunavara ohvritele — Europol ja partnerid
- Lunavararünnakud puudutavad kõiki: kuidas neid ennetada ja intsidendi korral reageerida? (v1.0, august 2020) — ANSSI ja justiitsministeerium (Prantsusmaa)
- Suunised 9/2022 isikuandmetega seotud rikkumistest teavitamise kohta isikuandmete kaitse üldmääruse alusel — Euroopa Andmekaitsenõukogu (EDPB)
- Euroopa riiklike CSIRT-ide kaart — ENISA
- Infosüsteemide varundamine – põhitõed (ANSSI-BP-100, v1.1, 27. november 2025) — ANSSI (Prantsusmaa amet)
- DRP-pakett (avariitaasteplaan) — WeDoBack
Kas vajate kohe abi?
Ärge taastage midagi enne, kui olete leidnud terve koopia. Saame teid juhendada.
Helista +33 9 72 50 78 28või kirjutage meileKas intsident on käimas?
Meie meeskond aitab teil leida õige koopia ja andmed taastada, esmaspäevast reedeni kell 9–13 ja 14–17.30.
