Home›Guide›DRP e BCP

DRP e BCP

Come far ripartire i sistemi IT dopo un ransomware?

Dopo un ransomware, si fa ripartire un sistema informativo ripristinando una copia anteriore all’intrusione su macchine nuove o ricostruite, dopo aver rimosso gli accessi dell’attaccante. Non si decifra sul posto per fare prima finché la rete e gli account non sono bonificati: l’obiettivo è un servizio pulito, non il ritorno più rapido allo stato infetto.

Aggiornato a ottobre 20263 min di lettura5 fonti citate

In sintesi

  • Cambiate le password privilegiate da una macchina sana, prima di riaccendere qualsiasi cosa.
  • Scegliete una copia più vecchia del primo segnale di intrusione; nel dubbio, ancora più vecchia.
  • Ordine: rete di amministrazione, identità, backup, dati e applicazioni, postazioni, posta elettronica, utenti.
  • L’ANSSI, agenzia nazionale francese per la cybersicurezza, avverte: un nucleo di fiducia (directory) ricostruito male innesca un ciclo di compromissione che può durare mesi.
  • Si scollega il sistema di emergenza solo dopo un backup riuscito del nuovo stato.

Prima di riaccendere qualsiasi cosa

  • La rete di produzione compromessa resta isolata.
  • Le password degli account privilegiati, delle VPN, della posta elettronica, del backup e dei firewall vengono cambiate da una macchina sana, non da una postazione ancora dubbia.
  • Si individua la data probabile di inizio dell’attività anomala (account creati, attività pianificate, volume di cifratura). La copia da ripristinare è più vecchia di questa data. Nel dubbio, si sceglie una copia più vecchia, anche a costo di perdere più inserimenti.
  • Si conferma che questa copia si apre: un file, poi un database, prima di avviare il ripristino generale.
  • La denuncia viene presentata alla polizia del vostro paese prima della reinstallazione delle macchine, affinché le prove tecniche restino disponibili.

Pagare il riscatto per ottenere un decifratore non dispensa da nessuna di queste fasi. Il decifratore, quando funziona, non rimuove gli accessi lasciati dall’attaccante.

Le quattro fasi della bonifica

L’ANSSI suddivide l’uscita dalla crisi in quattro fasi, riassunte nella sigla francese «E3R»:

FaseObiettivoEsempio di azione
ContenimentoFermare la propagazioneInterrompere Internet, isolare i segmenti colpiti
EspulsioneRimuovere l’attaccanteRevocare account e sessioni, cambiare tutte le credenziali
EradicazioneEliminare i suoi strumenti e le backdoorReinstallare anziché ripulire
RicostruzioneRimettere in servizio un sistema informativo sanoRipristinare i dati su una base pulita

Il ripristino dei backup appartiene all’ultima fase. Farlo prima significa spesso ripristinare per conto dell’attaccante.

L’ordine di ricostruzione

  1. Una nuova rete di amministrazione, separata, da cui lavorare.
  2. L’identità: directory o account locali ricostruiti, non una copia della directory così com’è se può contenere account creati dall’attaccante. È un punto da decidere con il fornitore di risposta agli incidenti. L’ANSSI sottolinea che il fallimento della ricostruzione di questo nucleo di fiducia porta a un ciclo di compromissione e bonifica che può protrarsi per mesi.
  3. I backup stessi: verificare che siano sempre inaccessibili ai vecchi account.
  4. I dati e le applicazioni aziendali, nell’ordine delle dipendenze (database prima dell’applicazione). L’ANSSI chiede che questo ordine di ripristino sia definito in anticipo, tenendo conto dei servizi di infrastruttura (DNS, NTP, directory) e della criticità delle applicazioni.
  5. Le postazioni, reinstallate anziché «ripulite» quando non si ha la certezza. Ricollegare una postazione ancora infetta riavvia l’attacco.
  6. La posta elettronica, spesso a parte (Microsoft 365 o Google Workspace). Per un account compromesso, Microsoft raccomanda di reimpostare la password, revocare tutte le sessioni aperte, eliminare le regole della casella e gli inoltri sospetti, poi imporre l’autenticazione a più fattori.
  7. Il ritorno degli utenti, a gruppi, con un’operazione aziendale di verifica. È consigliabile procedere a una rimessa in servizio progressiva, sotto sorveglianza, applicando gli aggiornamenti di sicurezza prima del ricollegamento.

Dove riaccendere

Tre possibilità, dalla più lenta alla più preparata:

  • reinstallare server nuovi nei propri locali, poi ripristinare le copie: RTO lungo, dipende dall’hardware;
  • avviare istanze di emergenza a partire dalle immagini salvate (DRP): si lavora fuori sede il tempo necessario alla ricostruzione, su una versione scelta;
  • passare a un BCP già acceso: solo se questo sistema di emergenza non ha replicato la cifratura. Se lo ha fatto, si torna al DRP e a una versione più vecchia.

Il ritorno alla normalità

Quando i locali sono pronti, si riportano i dati dal sistema di emergenza alla produzione, compreso quanto inserito durante il periodo di emergenza. Si riprende un ciclo di backup il giorno stesso. Si scollega il sistema di emergenza solo dopo un backup riuscito del nuovo stato. Poi si corregge il punto di ingresso e si ripete un test di ripristino: vedere Come proteggere i backup da un ransomware?.

Con WeDoBack

Il DRP serve esattamente a questa ripartenza: scelta della versione, riavvio dei server su istanze di emergenza, indirizzi IP pubblici (0,54 € IVA esclusa per indirizzo al mese) se dei servizi devono essere raggiungibili dall’esterno, attivazione in caso di sinistro fatturata a giornata. Il ripristino può riguardare il server completo, a partire da un’immagine di sistema, o solo i file. La chiave di cifratura è detenuta dal cliente e deve essere disponibile: senza di essa, le copie restano illeggibili, immutabili o meno. L’offerta IMMUTABILE garantisce che la versione scelta esista ancora. Non sceglie, al posto del team, quale data è anteriore all’intrusione. L’assistenza è raggiungibile al +33 9 72 50 78 28, dalle 9:00 alle 13:00 e dalle 14:00 alle 17:30 (ora di Parigi).

Domande frequenti

Si può semplicemente ripristinare il backup di ieri?

Raramente. Un’intrusione precede spesso la cifratura di diversi giorni o settimane. Il backup di ieri può contenere gli account, le attività pianificate o gli strumenti lasciati dall’attaccante. Occorre prima datare l’inizio dell’attività anomala, poi ripristinare una copia anteriore, su un ambiente bonificato.

Bisogna ripristinare Active Directory dal backup?

È una decisione da prendere con il fornitore di risposta agli incidenti. Una copia della directory può contenere account o diritti creati dall’attaccante. L’ANSSI, l’agenzia nazionale francese per la cybersicurezza, dedica un’intera guida alla ricostruzione di questo «nucleo di fiducia», perché un suo fallimento riavvia la compromissione.

Quanto tempo richiede la ripartenza completa?

I servizi critici possono ripartire in pochi giorni su un ambiente pulito o di emergenza. La bonifica completa, secondo l’ANSSI, può durare diverse settimane, se non diversi mesi, dopo un incidente grave. Il piano deve quindi prevedere una modalità di servizio ridotto prolungata.

Un progetto di backup, DRP o BCP?

Oltre 20 anni di esperienza nella protezione dei dati aziendali.

Richiedi un preventivo+33 9 72 50 78 28

Protegga i Suoi dati con WeDoBack

Backup cifrato fuori sede, storage immutabile, DRP e BCP: ci descriva i Suoi server e Le proporremo la combinazione più adatta.