Etusivu›Oppaat›DRP ja BCP

DRP ja BCP

Miten tietojärjestelmä käynnistetään uudelleen kiristyshaittaohjelman jälkeen?

Tietojärjestelmä käynnistetään uudelleen kiristyshaittaohjelman jälkeen palauttamalla tunkeutumista edeltävä kopio uusiin tai uudelleen rakennettuihin laitteisiin sen jälkeen, kun hyökkääjän pääsy on poistettu. Salausta ei pureta paikan päällä nopeuden vuoksi niin kauan kuin verkkoa ja tilejä ei ole puhdistettu: tavoitteena on puhdas palvelu, ei nopein paluu saastuneeseen tilaan.

Päivitetty lokakuussa 2026Lukuaika 3 min5 lähdettä

Tärkeimmät asiat

  • Vaihtakaa pääkäyttäjätilien salasanat puhtaalta laitteelta ennen kuin käynnistätte mitään uudelleen.
  • Valitkaa kopio, joka on vanhempi kuin ensimmäinen merkki tunkeutumisesta; epävarmoissa tilanteissa vielä vanhempi.
  • Järjestys: hallintaverkko, identiteetti, varmuuskopiot, tiedot ja sovellukset, työasemat, sähköposti, käyttäjät.
  • Ranskan kansallinen kyberturvallisuusvirasto ANSSI varoittaa: huonosti uudelleen rakennettu luottamuksen ydin (hakemisto) johtaa vaarantumisen kierteeseen, joka voi kestää kuukausia.
  • Varaympäristö irrotetaan vasta, kun uudesta tilasta on otettu onnistunut varmuuskopio.

Ennen kuin mitään käynnistetään uudelleen

  • Vaarantunut tuotantoverkko pysyy eristettynä.
  • Pääkäyttäjätilien, VPN-yhteyksien, sähköpostin, varmuuskopioinnin ja palomuurien salasanat vaihdetaan puhtaalta laitteelta, ei työasemalta, jonka tila on yhä epävarma.
  • Selvitetään poikkeavan toiminnan todennäköinen alkamisajankohta (luodut tilit, ajastetut tehtävät, salauksen laajuus). Palautettava kopio on vanhempi kuin tämä ajankohta. Epävarmoissa tilanteissa valitaan vanhempi kopio, vaikka menetettäisiin enemmän syötettyjä tietoja.
  • Varmistetaan, että kopio aukeaa: ensin yksi tiedosto, sitten tietokanta, ennen kuin aloitetaan laaja palautus.
  • Rikosilmoitus tehdään oman maanne poliisille ennen laitteiden uudelleenasennusta, jotta tekninen näyttö säilyy.

Lunnaiden maksaminen salauksenpurkutyökalun saamiseksi ei poista yhtäkään näistä vaiheista. Purkutyökalu, silloinkin kun se toimii, ei poista hyökkääjän jättämiä pääsyoikeuksia.

Korjaavien toimien neljä vaihetta

ANSSI jakaa kriisistä toipumisen neljään vaiheeseen, joita kuvataan ranskaksi lyhenteellä ”E3R”:

VaiheTavoiteEsimerkkitoimenpide
RajaaminenPysäyttää leviäminenInternetyhteyden katkaisu, vahingoittuneiden segmenttien eristäminen
HäätäminenPoistaa hyökkääjäTilien ja istuntojen mitätöinti, kaikkien salaisuuksien vaihtaminen
HävittäminenPoistaa hyökkääjän työkalut ja takaovetUudelleenasennus puhdistamisen sijaan
JälleenrakennusOttaa puhdas tietojärjestelmä uudelleen käyttöönTietojen palautus puhtaalle pohjalle

Varmuuskopioiden palautus kuuluu viimeiseen vaiheeseen. Jos se tehdään aiemmin, palautetaan usein hyökkääjää varten.

Uudelleenrakentamisen järjestys

  1. Uusi, erillinen hallintaverkko, josta käsin työskennellään.
  2. Identiteetti: hakemisto tai paikalliset tilit rakennetaan uudelleen, eikä hakemiston kopiota käytetä sellaisenaan, jos se voi sisältää hyökkääjän luomia tilejä. Tästä päätetään yhdessä häiriötilanteiden hallintaan erikoistuneen palveluntarjoajan kanssa. ANSSI korostaa, että tämän luottamuksen ytimen uudelleenrakentamisen epäonnistuminen johtaa vaarantumisen ja korjaamisen kierteeseen, joka voi kestää kuukausia.
  3. Itse varmuuskopiot: varmistetaan, että ne ovat edelleen vanhojen tilien ulottumattomissa.
  4. Tiedot ja liiketoimintasovellukset riippuvuuksien mukaisessa järjestyksessä (tietokanta ennen sovellusta). ANSSI edellyttää, että tämä palautusjärjestys määritellään etukäteen ottaen huomioon infrastruktuuripalvelut (DNS, NTP, hakemisto) ja sovellusten kriittisyys.
  5. Työasemat asennetaan uudelleen mieluummin kuin ”puhdistetaan”, kun varmuutta ei ole. Yhä saastuneen työaseman kytkeminen takaisin käynnistää hyökkäyksen uudelleen.
  6. Sähköposti, usein erikseen (Microsoft 365 tai Google Workspace). Microsoft suosittelee vaarantuneen tilin osalta vaihtamaan salasanan, mitätöimään kaikki avoimet istunnot, poistamaan epäilyttävät postilaatikkosäännöt ja edelleenlähetykset sekä ottamaan monivaiheisen tunnistautumisen pakolliseksi.
  7. Käyttäjien paluu ryhmittäin ja liiketoiminnallisen tarkistuksen kera. Käyttöönotto kannattaa tehdä vaiheittain ja valvotusti, ja tietoturvapäivitykset asennetaan ennen verkkoon kytkemistä.

Missä järjestelmät käynnistetään

Kolme vaihtoehtoa hitaimmasta parhaiten valmisteltuun:

  • uusien palvelinten asentaminen omiin tiloihin ja kopioiden palauttaminen niihin: pitkä RTO, riippuu laitteistosta;
  • varainstanssien käynnistäminen varmuuskopioiduista levykuvista (DRP): työskennellään toimipaikan ulkopuolella uudelleenrakentamisen ajan valitusta versiosta;
  • siirtyminen jo käynnissä olevaan BCP-ympäristöön: vain jos varaympäristö ei ole replikoinut salausta. Jos on, palataan DRP:hen ja vanhempaan versioon.

Paluu normaaliin

Kun omat tilat ovat valmiina, tiedot siirretään varaympäristöstä takaisin tuotantoon, mukaan lukien varajakson aikana syötetyt tiedot. Varmuuskopiointikierto aloitetaan uudelleen samana päivänä. Varaympäristö irrotetaan vasta, kun uudesta tilasta on otettu onnistunut varmuuskopio. Sen jälkeen korjataan tunkeutumisreitti ja tehdään uusi palautustesti: katso Miten varmuuskopiot suojataan kiristyshaittaohjelmalta?.

WeDoBackilla

DRP on tarkoitettu juuri tähän uudelleenkäynnistykseen: version valinta, palvelinten käynnistys varainstansseissa, julkiset IP-osoitteet (0,54 € alv 0 % osoitetta kohden kuukaudessa), jos palveluiden on oltava tavoitettavissa ulkoa, ja aktivointi vahinkotilanteessa päiväkohtaisesti laskutettuna. Palautus voi koskea koko palvelinta järjestelmälevykuvasta tai pelkkiä tiedostoja. Salausavain on asiakkaan hallussa, ja sen on oltava saatavilla: ilman sitä kopiot pysyvät lukukelvottomina, olivat ne muuttumattomia tai eivät. MUUTTUMATON-palvelu takaa, että valittu versio on yhä olemassa. Se ei kuitenkaan valitse tiimin puolesta, mikä ajankohta edeltää tunkeutumista. Tuen tavoittaa numerosta +33 9 72 50 78 28 klo 9–13 ja 14–17.30 (Pariisin aikaa).

Usein kysytyt kysymykset

Voiko eilisen varmuuskopion yksinkertaisesti palauttaa?

Harvoin. Tunkeutuminen edeltää salausta usein päivillä tai viikoilla. Eilinen varmuuskopio voi sisältää hyökkääjän jättämiä tilejä, ajastettuja tehtäviä tai työkaluja. Ensin on selvitettävä, milloin poikkeava toiminta alkoi, ja sen jälkeen palautettava sitä edeltävä kopio puhdistettuun ympäristöön.

Pitääkö Active Directory palauttaa varmuuskopiosta?

Päätös tehdään yhdessä häiriötilanteiden hallintaan erikoistuneen palveluntarjoajan kanssa. Hakemiston kopio voi sisältää hyökkääjän luomia tilejä tai oikeuksia. Ranskan kansallinen kyberturvallisuusvirasto ANSSI on omistanut kokonaisen oppaan tämän ”luottamuksen ytimen” uudelleenrakentamiselle, koska sen epäonnistuminen käynnistää vaarantumisen uudelleen.

Kuinka kauan täydellinen uudelleenkäynnistys kestää?

Kriittiset palvelut voidaan saada toimimaan muutamassa päivässä puhtaassa ympäristössä tai varaympäristössä. ANSSI:n mukaan täydelliset korjaavat toimet voivat vakavan häiriön jälkeen kestää useita viikkoja, jopa useita kuukausia. Suunnitelmassa on siksi varauduttava pitkäkestoiseen toimintaan rajoitetulla kapasiteetilla.

Onko teillä varmuuskopiointi-, DRP- tai BCP-hanke?

Yli 20 vuoden kokemus yritysten tietojen suojaamisesta.

Pyytäkää tarjous+33 9 72 50 78 28

Suojatkaa tietonne WeDoBackin avulla

Salattu ulkoinen varmuuskopiointi, muuttumaton tallennus, toipumissuunnitelma (DRP) ja jatkuvuussuunnitelma (BCP): kertokaa meille palvelimistanne, niin ehdotamme teille sopivan kokonaisuuden.