Početna›Vodiči›DRP i BCP

DRP i BCP

Kako ponovno pokrenuti IT sustav nakon ransomwarea?

IT sustav nakon ransomwarea ponovno se pokreće vraćanjem kopije starije od upada na nova ili obnovljena računala, nakon što su napadaču oduzeti pristupi. Ne dešifrira se na licu mjesta radi bržeg povratka dok mreža i računi nisu očišćeni: cilj je čista usluga, a ne najbrži povratak u zaraženo stanje.

Ažurirano u listopadu 2026.3 min čitanja5 navedenih izvora

Ukratko

  • Promijenite lozinke povlaštenih računa s ispravnog računala, prije nego što išta ponovno uključite.
  • Odaberite kopiju stariju od prvog znaka upada; ako niste sigurni, još stariju.
  • Redoslijed: administracijska mreža, identitet, sigurnosne kopije, podaci i aplikacije, radne stanice, e-pošta, korisnici.
  • ANSSI, francuska nacionalna agencija za kibernetičku sigurnost, upozorava: loše obnovljena jezgra povjerenja (imenik) dovodi do ciklusa kompromitacije koji može trajati mjesecima.
  • Pričuvni sustav isključuje se tek nakon uspješne sigurnosne kopije novog stanja.

Prije nego što išta ponovno uključite

  • Kompromitirana proizvodna mreža ostaje izolirana.
  • Lozinke povlaštenih računa, VPN-ova, e-pošte, sigurnosnog kopiranja i vatrozida mijenjaju se s ispravnog računala, a ne s radne stanice koja je još sumnjiva.
  • Utvrđuje se vjerojatan datum početka neuobičajene aktivnosti (stvoreni računi, zakazani zadaci, opseg šifriranja). Kopija koju treba vratiti starija je od tog datuma. Ako niste sigurni, uzmite stariju, makar izgubili više unesenih podataka.
  • Potvrđuje se da se ta kopija može otvoriti: najprije datoteka, zatim baza podataka, prije pokretanja općeg vraćanja.
  • Kaznena prijava podnosi se policiji u vašoj zemlji prije ponovne instalacije računala, kako bi tehnički dokazi ostali dostupni.

Plaćanje otkupnine radi dobivanja alata za dešifriranje ne oslobađa ni od jednog od tih koraka. Alat za dešifriranje, kada radi, ne uklanja pristupe koje je napadač ostavio.

Četiri faze sanacije

ANSSI izlazak iz krize dijeli na četiri faze, sažete francuskom kraticom „E3R”:

FazaCiljPrimjer postupka
ObuzdavanjeZaustaviti širenjePrekinuti internet, izolirati pogođene segmente
UklanjanjeUkloniti napadačaOpozvati račune i sesije, promijeniti sve tajne podatke
IskorjenjivanjeUkloniti njegove alate i stražnja vrataPonovno instalirati umjesto čišćenja
ObnovaPonovno pustiti u rad ispravan IT sustavVratiti podatke na čistu osnovu

Vraćanje sigurnosnih kopija pripada posljednjoj fazi. Ako ga provedete ranije, često podatke vraćate za napadača.

Redoslijed obnove

  1. Nova administracijska mreža, odvojena, iz koje se radi.
  2. Identitet: obnovljeni imenik ili lokalni računi, a ne kopija imenika u izvornom obliku ako može sadržavati račune koje je stvorio napadač. O tome se odlučuje s pružateljem usluge odgovora na incidente. ANSSI naglašava da neuspjela obnova te jezgre povjerenja vodi u ciklus kompromitacije i sanacije koji može trajati mjesecima.
  3. Same sigurnosne kopije: provjerite jesu li i dalje nedostupne starim računima.
  4. Podaci i poslovne aplikacije, prema redoslijedu ovisnosti (baza prije aplikacije). ANSSI traži da se taj redoslijed vraćanja unaprijed utvrdi, uzimajući u obzir infrastrukturne usluge (DNS, NTP, imenik) i kritičnost aplikacija.
  5. Radne stanice, ponovno instalirane umjesto „očišćenih” kada nema sigurnosti. Ponovno spajanje još zaražene radne stanice ponovno pokreće napad.
  6. E-pošta, često zasebno (Microsoft 365 ili Google Workspace). Za kompromitirani račun Microsoft preporučuje ponovno postavljanje lozinke, opoziv svih otvorenih sesija, brisanje sumnjivih pravila sandučića i prosljeđivanja, a zatim uvođenje višefaktorske autentifikacije.
  7. Povratak korisnika, u skupinama, uz poslovnu kontrolnu provjeru. Preporučuje se postupno ponovno puštanje u rad, uz nadzor, uz primjenu sigurnosnih ažuriranja prije ponovnog spajanja.

Gdje ponovno pokrenuti sustave

Tri mogućnosti, od najsporije do najpripremljenije:

  • ponovno instalirati nove poslužitelje u prostorijama, a zatim vratiti kopije: dug RTO, ovisi o opremi;
  • pokrenuti pričuvne instance iz snimljenih slika sustava (DRP): radi se izvan lokacije dok traje obnova, na odabranoj verziji;
  • prebaciti se na BCP koji već radi: samo ako taj pričuvni sustav nije replicirao šifriranje. Ako jest, vraćate se na DRP i na stariju verziju.

Povratak u redovno stanje

Kada su prostorije spremne, podaci se iz pričuvnog sustava vraćaju u proizvodno okruženje, uključujući ono što je uneseno tijekom razdoblja rada na pričuvnom sustavu. Ciklus sigurnosnog kopiranja nastavlja se istoga dana. Pričuvni sustav isključuje se tek nakon uspješne sigurnosne kopije novog stanja. Zatim se uklanja ulazna točka i ponovno se testira vraćanje: pogledajte Kako zaštititi sigurnosne kopije od ransomwarea?.

U WeDoBacku

DRP služi upravo za takvo ponovno pokretanje: odabir verzije, ponovno pokretanje poslužitelja na pričuvnim instancama, javne IP adrese (0,54 € bez PDV-a po adresi mjesečno) ako uslugama treba pristupati izvana, aktivacija u slučaju katastrofe naplaćuje se po danu. Vraćanje može obuhvatiti cijeli poslužitelj, iz slike sustava, ili samo datoteke. Ključ za šifriranje u posjedu je klijenta i mora biti dostupan: bez njega kopije ostaju nečitljive, bile nepromjenjive ili ne. Ponuda NEPROMJENJIVO jamči da odabrana verzija još postoji. Ona umjesto tima ne odlučuje koji je datum stariji od upada. Podrška je dostupna na +33 9 72 50 78 28, od 9:00 do 13:00 i od 14:00 do 17:30 (po pariškom vremenu).

Česta pitanja

Može li se jednostavno vratiti jučerašnja sigurnosna kopija?

Rijetko. Upad često prethodi šifriranju nekoliko dana ili tjedana. Jučerašnja sigurnosna kopija može sadržavati račune, zakazane zadatke ili alate koje je napadač ostavio. Najprije treba utvrditi kada je započela neuobičajena aktivnost, a zatim vratiti stariju kopiju u očišćeno okruženje.

Treba li Active Directory vratiti iz sigurnosne kopije?

O tome treba odlučiti zajedno s pružateljem usluge odgovora na incidente. Kopija imenika može sadržavati račune ili prava koje je stvorio napadač. ANSSI, francuska nacionalna agencija za kibernetičku sigurnost, cijeli je vodič posvetila obnovi te „jezgre povjerenja”, jer njezin neuspjeh ponovno pokreće kompromitaciju.

Koliko traje potpuno ponovno pokretanje?

Kritične usluge mogu ponovno proraditi za nekoliko dana u čistom ili pričuvnom okruženju. Potpuna sanacija, prema ANSSI-ju, može nakon velikog incidenta trajati nekoliko tjedana, pa i nekoliko mjeseci. Plan stoga mora predvidjeti dugotrajan smanjeni način rada.

Planirate projekt sigurnosnog kopiranja, DRP-a ili BCP-a?

Više od 20 godina iskustva u zaštiti poslovnih podataka.

Zatražite ponudu+33 9 72 50 78 28

Zaštitite svoje podatke uz WeDoBack

Šifrirano izvanlokacijsko sigurnosno kopiranje, nepromjenjiva pohrana, DRP i BCP: opišite nam svoje poslužitelje, a mi ćemo vam predložiti pravu kombinaciju.