Hogyan indítsa újra informatikai rendszerét egy zsarolóvírus-támadás után?

Egy zsarolóvírus-támadás után az informatikai rendszert úgy indítjuk újra, hogy egy a behatolásnál régebbi másolatot állítunk vissza új vagy újjáépített gépekre, miután megszüntettük a támadó hozzáféréseit. Amíg a hálózat és a fiókok nincsenek megtisztítva, nem fejtjük vissza helyben az adatokat a gyorsabb haladás kedvéért: a cél egy tiszta szolgáltatás, nem pedig a leggyorsabb visszatérés a fertőzött állapotba.

Frissítve: 2026. október3 perc olvasás5 hivatkozott forrás

A lényeg

  • A kiemelt jogosultságú jelszavakat egy tiszta gépről változtassa meg, mielőtt bármit újra bekapcsolna.
  • Olyan másolatot válasszon, amely régebbi a behatolás első jelénél; kétség esetén még régebbit.
  • Sorrend: adminisztrációs hálózat, identitáskezelés, mentések, adatok és alkalmazások, munkaállomások, levelezés, felhasználók.
  • Az ANSSI, a francia nemzeti kiberbiztonsági ügynökség figyelmeztet: a rosszul újjáépített bizalmi mag (címtár) hónapokig tartó kompromittálódási ciklushoz vezet.
  • A tartalék rendszert csak az új állapot sikeres mentése után kapcsoljuk le.

Mielőtt bármit újra bekapcsolna

  • A kompromittált éles hálózat továbbra is izolálva marad.
  • A kiemelt jogosultságú fiókok, a VPN-ek, a levelezés, a mentés és a tűzfalak jelszavait egy tiszta gépről változtatják meg, nem egy még kétes munkaállomásról.
  • Meghatározzák a rendellenes tevékenység valószínű kezdetét (létrehozott fiókok, ütemezett feladatok, titkosítási volumen). A visszaállítandó másolat régebbi ennél az időpontnál. Kétség esetén a régebbit választják, még ha ez több elveszett adatbevitellel jár is.
  • Ellenőrzik, hogy ez a másolat megnyitható: előbb egy fájlt, majd egy adatbázist, mielőtt elindítanák a teljes visszaállítást.
  • A feljelentést a gépek újratelepítése előtt kell megtenni az adott ország rendőrségén, hogy a technikai bizonyítékok rendelkezésre álljanak.

Ha a visszafejtő eszközért kifizetik a váltságdíjat, ez egyik lépés alól sem ment fel. A visszafejtő, ha működik is, nem szünteti meg a támadó által hátrahagyott hozzáféréseket.

A helyreállítás négy szakasza

Az ANSSI négy fázisra bontja a válságból való kilábalást, amelyet a francia „E3R” betűszóval foglal össze:

FázisCélPélda intézkedés
BehatárolásA terjedés megállításaAz internetkapcsolat bontása, az érintett szegmensek izolálása
KiszorításA támadó eltávolításaFiókok és munkamenetek visszavonása, az összes titkos adat cseréje
FelszámolásEszközeinek és hátsó ajtóinak eltávolításaÚjratelepítés tisztítás helyett
ÚjjáépítésEgy tiszta informatikai rendszer üzembe helyezéseAz adatok visszaállítása tiszta alapra

A mentések visszaállítása az utolsó fázishoz tartozik. Ha korábban történik, gyakran a támadónak állítunk vissza.

Az újjáépítés sorrendje

  1. Egy új, elkülönített adminisztrációs hálózat, amelyről a munka folyik.
  2. Az identitáskezelés: újjáépített címtár vagy helyi fiókok, nem pedig a címtár változatlan másolata, ha az a támadó által létrehozott fiókokat tartalmazhat. Ebben az incidenskezelő szolgáltatóval kell dönteni. Az ANSSI hangsúlyozza, hogy ha ennek a bizalmi magnak az újjáépítése nem sikerül, az hónapokig tartó kompromittálódási és helyreállítási ciklushoz vezet.
  3. Maguk a mentések: ellenőrizni kell, hogy a régi fiókok továbbra sem férnek hozzájuk.
  4. Az adatok és az üzleti alkalmazások, a függőségek sorrendjében (az adatbázis az alkalmazás előtt). Az ANSSI azt kéri, hogy ezt a visszaállítási sorrendet előre határozzák meg, figyelembe véve az infrastruktúra-szolgáltatásokat (DNS, NTP, címtár) és az alkalmazások kritikusságát.
  5. A munkaállomások, amelyeket bizonytalanság esetén inkább újratelepítenek, mint „megtisztítanak”. Egy még fertőzött munkaállomás visszacsatlakoztatása újraindítja a támadást.
  6. A levelezés, amely gyakran külön kezelendő (Microsoft 365 vagy Google Workspace). A Microsoft kompromittált fiók esetén a jelszó visszaállítását, az összes nyitott munkamenet visszavonását, a gyanús postafiókszabályok és továbbítások törlését, majd a többtényezős hitelesítés kötelezővé tételét javasolja.
  7. A felhasználók visszatérése, csoportonként, egy üzleti ellenőrző művelettel. Fokozatos, felügyelt visszaállítás javasolt, a biztonsági frissítések telepítésével az újracsatlakozás előtt.

Hol induljon újra a rendszer?

Három lehetőség, a leglassabbtól a legjobban előkészítettig:

  • új szerverek telepítése a saját telephelyen, majd a másolatok visszaállítása: hosszú RTO, a hardvertől függ;
  • tartalék példányok indítása a mentett lemezképekből (DRP): az újjáépítés idejére a telephelyen kívül, egy kiválasztott verzión dolgoznak;
  • átkapcsolás egy már futó BCP-re: csak akkor, ha ez a tartalék rendszer nem replikálta a titkosítást. Ha igen, vissza kell térni a DRP-hez és egy régebbi verzióhoz.

Visszatérés a normál működéshez

Amikor a telephely készen áll, az adatokat visszaviszik a tartalék rendszerből az éles környezetbe, beleértve a tartalék időszak alatt bevitt adatokat is. Még aznap újraindul a mentési ciklus. A tartalék rendszert csak az új állapot sikeres mentése után kapcsolják le. Ezután kijavítják a behatolási pontot, és új visszaállítási próbát végeznek: lásd Hogyan védje meg mentéseit a zsarolóvírusoktól?.

A WeDoBacknél

A DRP pontosan ezt az újraindítást szolgálja: a verzió kiválasztása, a szerverek újraindítása tartalék példányokon, nyilvános IP-címek (címenként havi 0,54 €, áfa nélkül), ha a szolgáltatásoknak kívülről elérhetőnek kell lenniük, valamint napi díjas katasztrófahelyzeti aktiválás. A visszaállítás kiterjedhet a teljes szerverre egy rendszerlemezképből, vagy csak a fájlokra. A titkosítási kulcs az ügyfélnél van, és rendelkezésre kell állnia: nélküle a másolatok olvashatatlanok maradnak, akár megváltoztathatatlanok, akár nem. A MEGVÁLTOZTATHATATLAN ajánlat garantálja, hogy a kiválasztott verzió még létezik. A csapat helyett azonban nem dönti el, melyik időpont előzi meg a behatolást. A támogatás a +33 9 72 50 78 28 telefonszámon érhető el 9:00 és 13:00, valamint 14:00 és 17:30 között (párizsi idő szerint).

Gyakori kérdések

Egyszerűen visszaállítható a tegnapi mentés?

Ritkán. A behatolás gyakran napokkal vagy hetekkel megelőzi a titkosítást. A tegnapi mentés tartalmazhatja a támadó által létrehozott fiókokat, ütemezett feladatokat vagy eszközöket. Először meg kell határozni a rendellenes tevékenység kezdetének időpontját, majd egy annál régebbi másolatot kell visszaállítani, megtisztított környezetben.

Vissza kell állítani az Active Directoryt a mentésből?

Erről az incidenskezelő szolgáltatóval közösen kell dönteni. A címtár másolata tartalmazhat a támadó által létrehozott fiókokat vagy jogosultságokat. Az ANSSI, a francia nemzeti kiberbiztonsági ügynökség egy teljes útmutatót szentel ennek a „bizalmi magnak” az újjáépítésére, mert ha ez nem sikerül, a kompromittálódás újraindul.

Mennyi ideig tart a teljes újraindítás?

A kritikus szolgáltatások néhány nap alatt újraindulhatnak egy tiszta vagy tartalék környezetben. A teljes helyreállítás az ANSSI szerint súlyos incidens után több hétig, akár több hónapig is eltarthat. A tervnek ezért tartós csökkentett üzemmóddal kell számolnia.

Biztonsági mentési, DRP- vagy BCP-projektje van?

Több mint 20 év tapasztalat a vállalati adatok védelmében.

Árajánlatot kérek+33 9 72 50 78 28

Védje adatait a WeDoBack segítségével

Titkosított, telephelyen kívüli biztonsági mentés, megváltoztathatatlan tárolás, DRP és BCP: írja le nekünk szervereit, mi pedig javasoljuk a megfelelő kombinációt.