DRP és BCP
Hogyan indítsa újra informatikai rendszerét egy zsarolóvírus-támadás után?
Egy zsarolóvírus-támadás után az informatikai rendszert úgy indítjuk újra, hogy egy a behatolásnál régebbi másolatot állítunk vissza új vagy újjáépített gépekre, miután megszüntettük a támadó hozzáféréseit. Amíg a hálózat és a fiókok nincsenek megtisztítva, nem fejtjük vissza helyben az adatokat a gyorsabb haladás kedvéért: a cél egy tiszta szolgáltatás, nem pedig a leggyorsabb visszatérés a fertőzött állapotba.
Frissítve: 2026. október3 perc olvasás5 hivatkozott forrás
A lényeg
- A kiemelt jogosultságú jelszavakat egy tiszta gépről változtassa meg, mielőtt bármit újra bekapcsolna.
- Olyan másolatot válasszon, amely régebbi a behatolás első jelénél; kétség esetén még régebbit.
- Sorrend: adminisztrációs hálózat, identitáskezelés, mentések, adatok és alkalmazások, munkaállomások, levelezés, felhasználók.
- Az ANSSI, a francia nemzeti kiberbiztonsági ügynökség figyelmeztet: a rosszul újjáépített bizalmi mag (címtár) hónapokig tartó kompromittálódási ciklushoz vezet.
- A tartalék rendszert csak az új állapot sikeres mentése után kapcsoljuk le.
Mielőtt bármit újra bekapcsolna
- A kompromittált éles hálózat továbbra is izolálva marad.
- A kiemelt jogosultságú fiókok, a VPN-ek, a levelezés, a mentés és a tűzfalak jelszavait egy tiszta gépről változtatják meg, nem egy még kétes munkaállomásról.
- Meghatározzák a rendellenes tevékenység valószínű kezdetét (létrehozott fiókok, ütemezett feladatok, titkosítási volumen). A visszaállítandó másolat régebbi ennél az időpontnál. Kétség esetén a régebbit választják, még ha ez több elveszett adatbevitellel jár is.
- Ellenőrzik, hogy ez a másolat megnyitható: előbb egy fájlt, majd egy adatbázist, mielőtt elindítanák a teljes visszaállítást.
- A feljelentést a gépek újratelepítése előtt kell megtenni az adott ország rendőrségén, hogy a technikai bizonyítékok rendelkezésre álljanak.
Ha a visszafejtő eszközért kifizetik a váltságdíjat, ez egyik lépés alól sem ment fel. A visszafejtő, ha működik is, nem szünteti meg a támadó által hátrahagyott hozzáféréseket.
A helyreállítás négy szakasza
Az ANSSI négy fázisra bontja a válságból való kilábalást, amelyet a francia „E3R” betűszóval foglal össze:
| Fázis | Cél | Példa intézkedés |
|---|---|---|
| Behatárolás | A terjedés megállítása | Az internetkapcsolat bontása, az érintett szegmensek izolálása |
| Kiszorítás | A támadó eltávolítása | Fiókok és munkamenetek visszavonása, az összes titkos adat cseréje |
| Felszámolás | Eszközeinek és hátsó ajtóinak eltávolítása | Újratelepítés tisztítás helyett |
| Újjáépítés | Egy tiszta informatikai rendszer üzembe helyezése | Az adatok visszaállítása tiszta alapra |
A mentések visszaállítása az utolsó fázishoz tartozik. Ha korábban történik, gyakran a támadónak állítunk vissza.
Az újjáépítés sorrendje
- Egy új, elkülönített adminisztrációs hálózat, amelyről a munka folyik.
- Az identitáskezelés: újjáépített címtár vagy helyi fiókok, nem pedig a címtár változatlan másolata, ha az a támadó által létrehozott fiókokat tartalmazhat. Ebben az incidenskezelő szolgáltatóval kell dönteni. Az ANSSI hangsúlyozza, hogy ha ennek a bizalmi magnak az újjáépítése nem sikerül, az hónapokig tartó kompromittálódási és helyreállítási ciklushoz vezet.
- Maguk a mentések: ellenőrizni kell, hogy a régi fiókok továbbra sem férnek hozzájuk.
- Az adatok és az üzleti alkalmazások, a függőségek sorrendjében (az adatbázis az alkalmazás előtt). Az ANSSI azt kéri, hogy ezt a visszaállítási sorrendet előre határozzák meg, figyelembe véve az infrastruktúra-szolgáltatásokat (DNS, NTP, címtár) és az alkalmazások kritikusságát.
- A munkaállomások, amelyeket bizonytalanság esetén inkább újratelepítenek, mint „megtisztítanak”. Egy még fertőzött munkaállomás visszacsatlakoztatása újraindítja a támadást.
- A levelezés, amely gyakran külön kezelendő (Microsoft 365 vagy Google Workspace). A Microsoft kompromittált fiók esetén a jelszó visszaállítását, az összes nyitott munkamenet visszavonását, a gyanús postafiókszabályok és továbbítások törlését, majd a többtényezős hitelesítés kötelezővé tételét javasolja.
- A felhasználók visszatérése, csoportonként, egy üzleti ellenőrző művelettel. Fokozatos, felügyelt visszaállítás javasolt, a biztonsági frissítések telepítésével az újracsatlakozás előtt.
Hol induljon újra a rendszer?
Három lehetőség, a leglassabbtól a legjobban előkészítettig:
- új szerverek telepítése a saját telephelyen, majd a másolatok visszaállítása: hosszú RTO, a hardvertől függ;
- tartalék példányok indítása a mentett lemezképekből (DRP): az újjáépítés idejére a telephelyen kívül, egy kiválasztott verzión dolgoznak;
- átkapcsolás egy már futó BCP-re: csak akkor, ha ez a tartalék rendszer nem replikálta a titkosítást. Ha igen, vissza kell térni a DRP-hez és egy régebbi verzióhoz.
Visszatérés a normál működéshez
Amikor a telephely készen áll, az adatokat visszaviszik a tartalék rendszerből az éles környezetbe, beleértve a tartalék időszak alatt bevitt adatokat is. Még aznap újraindul a mentési ciklus. A tartalék rendszert csak az új állapot sikeres mentése után kapcsolják le. Ezután kijavítják a behatolási pontot, és új visszaállítási próbát végeznek: lásd Hogyan védje meg mentéseit a zsarolóvírusoktól?.
A WeDoBacknél
A DRP pontosan ezt az újraindítást szolgálja: a verzió kiválasztása, a szerverek újraindítása tartalék példányokon, nyilvános IP-címek (címenként havi 0,54 €, áfa nélkül), ha a szolgáltatásoknak kívülről elérhetőnek kell lenniük, valamint napi díjas katasztrófahelyzeti aktiválás. A visszaállítás kiterjedhet a teljes szerverre egy rendszerlemezképből, vagy csak a fájlokra. A titkosítási kulcs az ügyfélnél van, és rendelkezésre kell állnia: nélküle a másolatok olvashatatlanok maradnak, akár megváltoztathatatlanok, akár nem. A MEGVÁLTOZTATHATATLAN ajánlat garantálja, hogy a kiválasztott verzió még létezik. A csapat helyett azonban nem dönti el, melyik időpont előzi meg a behatolást. A támogatás a +33 9 72 50 78 28 telefonszámon érhető el 9:00 és 13:00, valamint 14:00 és 17:30 között (párizsi idő szerint).
Gyakori kérdések
Egyszerűen visszaállítható a tegnapi mentés?
Ritkán. A behatolás gyakran napokkal vagy hetekkel megelőzi a titkosítást. A tegnapi mentés tartalmazhatja a támadó által létrehozott fiókokat, ütemezett feladatokat vagy eszközöket. Először meg kell határozni a rendellenes tevékenység kezdetének időpontját, majd egy annál régebbi másolatot kell visszaállítani, megtisztított környezetben.
Vissza kell állítani az Active Directoryt a mentésből?
Erről az incidenskezelő szolgáltatóval közösen kell dönteni. A címtár másolata tartalmazhat a támadó által létrehozott fiókokat vagy jogosultságokat. Az ANSSI, a francia nemzeti kiberbiztonsági ügynökség egy teljes útmutatót szentel ennek a „bizalmi magnak” az újjáépítésére, mert ha ez nem sikerül, a kompromittálódás újraindul.
Mennyi ideig tart a teljes újraindítás?
A kritikus szolgáltatások néhány nap alatt újraindulhatnak egy tiszta vagy tartalék környezetben. A teljes helyreállítás az ANSSI szerint súlyos incidens után több hétig, akár több hónapig is eltarthat. A tervnek ezért tartós csökkentett üzemmóddal kell számolnia.
Források
A dokumentumokat 2026 októberében tekintettük meg.
- Kibertámadások és helyreállítás: a döntés kulcsai (v1.0, 2023. december) – ANSSI (francia ügynökség)
- No More Ransom: tanácsok és eszközök a zsarolóvírusok ellen – Europol és partnerei
- Az informatikai rendszerek mentése – Alapok (ANSSI-BP-100, v1.1, 2025. november 27.) – ANSSI (francia ügynökség)
- Teendők kompromittált felhőalapú e-mail-fiók esetén – Microsoft Learn
- DRP ajánlat: működés helyreállítása katasztrófa után – WeDoBack
Biztonsági mentési, DRP- vagy BCP-projektje van?
Több mint 20 év tapasztalat a vállalati adatok védelmében.
Árajánlatot kérek+33 9 72 50 78 28Védje adatait a WeDoBack segítségével
Titkosított, telephelyen kívüli biztonsági mentés, megváltoztathatatlan tárolás, DRP és BCP: írja le nekünk szervereit, mi pedig javasoljuk a megfelelő kombinációt.
