DRP és BCP
Mi a teendő egy kibertámadás után?
Egy kibertámadás után az első hasznos lépés a terjedés megállítása, nem pedig a minél gyorsabb újratelepítés. Izolálni kell az érintett rendszereket, meg kell őrizni a nyomokat, azonosítani kell egy, a behatolásnál régebbi másolatot, és az éles környezetet csak akkor szabad újra hálózatra kötni, ha legalább nagy vonalakban ismert, milyen úton jutott be a támadó.
Frissítve: 2026. október4 perc olvasás5 hivatkozott forrás
A lényeg
- Bontsa a hálózati kapcsolatot az érintett gépeken, de ne kapcsolja ki őket: a memória a vizsgálathoz hasznos bizonyítékokat tartalmaz.
- Ne fizesse ki a váltságdíjat: az adatok visszaszerzése nem garantált, a kifizetés pedig a támadót finanszírozza.
- Kiberbiztosítás esetén ellenőrizze a feljelentés és a kárbejelentés határidejét a szerződésében: ezek országonként és biztosítónként eltérnek.
- Ha személyes adatok is érintettek, 72 órán belül értesíteni kell az ország adatvédelmi hatóságát, ha az incidens kockázattal jár (GDPR, 33. cikk; például Belgiumban az APD, Luxemburgban a CNPD, Franciaországban a CNIL, a francia adatvédelmi hatóság).
- A behatolásnál régebbi utolsó másolatot állítsa vissza, tiszta hálózaton – ne a legfrissebbet a fertőzött hálózaton.
Az első órák
Ez az oldal döntési keretet ad. Nem helyettesíti az incidenskezelésre szakosodott szolgáltatót, és a súlyosságtól függően a biztosító, a rendőrség és az adatvédelmi hatóság felé teendő bejelentéseket sem.
- Jelöljön ki egy döntéshozót. Egy személyt, nem egy húszfős csevegőcsoportot. Ő engedélyezi a lekapcsolásokat. Az ANSSI, a francia nemzeti kiberbiztonsági ügynökség azt javasolja, hogy már az elején vezessenek eseménynaplót: ki, mit, mikor tett.
- Izoláljon, de ne töröljön el mindent. Bontsa a megtámadott hálózat internetkapcsolatát, majd válassza le a gyanús gépeket a hálózatról (kábel, Wi-Fi, VPN). A kikapcsolás alapesetben nem a helyes reflex: a memória az elemzéshez hasznos adatokat tartalmazhat. Ugyanakkor még rosszabb hagyni, hogy egy szerver a hálózat többi részét is titkosítsa. A kikapcsolt állapotban lévő, érintetlen gépeket se kapcsolja be újra.
- Ne fizessen kapkodva. Az európai hatóságok és a No More Ransom (az Europol és partnerei) a fizetés ellen tanácsolnak: a váltságdíj nem garantálja sem a kulcsot, sem azt, hogy a támadónál nem marad másolat az adatokról, sem azt, hogy nem tér vissza, ráadásul újabb támadásokat finanszíroz.
- Értesítse a vezetést, az informatikai szolgáltatót, a biztosítót, valamint – ha személyes adatok is érintettek – az adatvédelmi hatósággal kapcsolatot tartó jogi felelőst.
- Dokumentáljon: a felfedezés időpontját, a leválasztott eszközöket, képernyőképeket, a váltságdíjat követelő üzenetet, a naplókat. Ne formázza újra az érintett lemezeket, amíg egy ép másolat nincs megerősítve, és amíg a biztosító vagy a nyomozás nem nyilatkozott arról, hogy az eredetiket meg kell-e őrizni.
A futó határidők
| Teendő | Határidő | Címzett |
|---|---|---|
| Feljelentés (kiberbiztosítás esetén) | A szerződéstől és az országtól függ: haladéktalanul ellenőrizze | Az ország rendőrsége |
| Kárbejelentés | A szerződéstől függ, gyakran nagyon rövid | Biztosító |
| Személyes adatokat érintő incidens bejelentése | Legkésőbb 72 órán belül, ha az incidens kockázattal jár | Adatvédelmi hatóság |
| Az érintettek tájékoztatása | Indokolatlan késedelem nélkül, ha a kockázat magas | Érintett ügyfelek, munkavállalók |
| Bejegyzés az incidensnyilvántartásba | Minden esetben | Belső |
A feljelentést a gépek újratelepítése előtt kell megtenni, hogy a technikai bizonyítékok még rendelkezésre álljanak. A gyors eligazodáshoz forduljon az ország nemzeti CSIRT-jéhez (a listát az uniós CSIRT-hálózat vezeti).
Ép állapot visszaállítása
- Keresse meg a rendellenes tevékenységnél régebbi utolsó mentést, ami nem feltétlenül a legfrissebb. A legfrissebb gyakran már fertőzött vagy titkosított.
- Ellenőrizze, hogy ez a mentés a megtámadott hálózaton kívül van, és hogy a támadó egyetlen fiókja sem törölheti már. Ilyenkor válik indokolttá a megváltoztathatatlanság.
- Ne állítson vissza olyan gépekre, amelyek még a kompromittált hálózathoz csatlakoznak. A visszaállítás tiszta hálózaton vagy izolált tartalék példányokon történjen, a jelszavak megváltoztatása és a kétes hozzáférések eltávolítása után.
Az ANSSI négy szakaszban írja le a helyreállítást: a kár behatárolása, a támadó kiszorítása, a fertőzés felszámolása, majd az újjáépítés. Ha a támadó kiszorítása előtt állít vissza, egy vadonatúj rendszert ad a kezébe. A technikai újraindítás részletei itt olvashatók: Hogyan indítsa újra informatikai rendszerét egy zsarolóvírus-támadás után? Az azonnali teendők listája itt található: Zsarolóvírus indult el.
Amit nem érdemes elhinni
- „A vírusirtó mindent eltávolított, újra megnyithatunk.” Lehet, hogy a titkosítást észlelte, de a három héttel korábban létrehozott fiókokat nem.
- „A tegnapi mentés elég.” Nem, ha a behatolás három hete történt.
- „A BCP átkapcsolt, tehát meg vagyunk mentve.” Ha a tartalék rendszer ugyanazokat a titkosított fájlokat kapta meg, ugyanabban az állapotban van. Egy korábbi verzióra van szükség.
- „Két nap múlva minden újra működik.” Az ANSSI emlékeztet: súlyos incidens után a helyreállítás több hétig, akár több hónapig is tarthat. Készüljön fel ennyi ideig tartó csökkentett üzemmódra.
Utána
Összefoglaló jelentés, a titkos adatok cseréje, a behatolási útvonal kijavítása (kétlépcsős azonosítás nélküli fiók, törölhető mentés, hiányzó riasztás), új visszaállítási próba. Ha a gyakorlat nem változik, a támadás megismétlődik.
A WeDoBacknél
A másolatokat az éles környezettől elkülönített, kizárólag mentésre szolgáló szervereken tároljuk, az ügyfél hálózatán kívül. Ha az érintett időszakban a MEGVÁLTOZTATHATATLAN ajánlat volt érvényben, ezeket a másolatokat a támadó nem módosíthatta és nem törölhette. A DRP lehetővé teszi, hogy a szerverek egy kiválasztott verzióból tartalék példányokon induljanak újra, így nem kell a még kétes hálózatra visszaállítani; a katasztrófahelyzeti aktiválás napi díjas. A titkosítási kulcs az ügyfélnél van: a visszaállításhoz rendelkezésre kell állnia. A támogatás a +33 9 72 50 78 28 telefonszámon vagy a [email protected] címen érhető el, 9:00 és 13:00, valamint 14:00 és 17:30 között (párizsi idő szerint). A WeDoBack a mentett rendszereket állítja vissza. Önmagában nem végzi el a behatolás kivizsgálását, sem az adatvédelmi hatóság értesítését: ezekről a feladatokról máshol kell gondoskodni.
Gyakori kérdések
Ki kell kapcsolni a számítógépeket egy kibertámadás után?
Általában nem: válassza le őket a hálózatról (kábel, Wi-Fi) kikapcsolás nélkül, hogy a memóriában megmaradjanak a vizsgálathoz hasznos nyomok. Egy kivétel van: ha a titkosítás még folyamatban van, és másként nem állítható meg, a leállítás szükségessé válhat.
Mennyi időn belül kell feljelentést tenni?
A lehető leghamarabb, még a gépek újratelepítése előtt. Ha kiberkockázatokra is kiterjedő biztosítással rendelkezik, ellenőrizze a szerződésében a kárbejelentés és a feljelentés határidejét: ezek országonként és biztosítónként eltérnek. A feljelentést az adott ország rendőrségén lehet megtenni, ahol lehetséges, online is.
Egy zsarolóvírus-támadás az adatvédelmi hatóságnak bejelentendő adatvédelmi incidensnek számít?
Gyakran igen: a GDPR adatvédelmi incidensnek tekinti a személyes adatok megsemmisülését, elvesztését, megváltozását vagy jogosulatlan közlését. Az ügyfelek vagy munkavállalók zsarolóvírus által titkosított fájljai ebbe a körbe tartoznak, és ilyenkor a GDPR 33. cikke előírja az adatvédelmi hatóság értesítését. Minden incidenst rögzíteni kell a belső nyilvántartásban; a hatóságot 72 órán belül kell értesíteni, ha az incidens kockázattal jár az érintettekre nézve, magas kockázat esetén pedig az érintetteket is tájékoztatni kell.
Mennyi ideig tart a normál működés helyreállítása?
Súlyos incidens esetén az ANSSI, a francia nemzeti kiberbiztonsági ügynökség szerint a helyreállítás több hétig, akár több hónapig is eltarthat. A legkritikusabb szolgáltatások hamarabb újraindulhatnak egy tiszta vagy tartalék infrastruktúrán, miközben a többi rendszer újjáépítése zajlik.
Források
A dokumentumokat 2026 októberében tekintettük meg.
- No More Ransom: tanácsok és eszközök a zsarolóvírusok ellen – Europol és partnerei
- 9/2022. számú iránymutatás a személyes adatokat érintő incidensek bejelentéséről – Európai Adatvédelmi Testület (EDPB)
- Kiberválság: az operatív és stratégiai kezelés kulcsai (2021. december) – ANSSI (francia ügynökség)
- Kibertámadások és helyreállítás: a döntés kulcsai (v1.0, 2023. december) – ANSSI (francia ügynökség)
- DRP ajánlat: működés helyreállítása katasztrófa után – WeDoBack
Biztonsági mentési, DRP- vagy BCP-projektje van?
Több mint 20 év tapasztalat a vállalati adatok védelmében.
Árajánlatot kérek+33 9 72 50 78 28Védje adatait a WeDoBack segítségével
Titkosított, telephelyen kívüli biztonsági mentés, megváltoztathatatlan tárolás, DRP és BCP: írja le nekünk szervereit, mi pedig javasoljuk a megfelelő kombinációt.
