Home›Guide›DRP e BCP

DRP e BCP

Cosa fare dopo un attacco informatico?

Dopo un attacco informatico, la prima azione utile è fermare la propagazione, non reinstallare il più in fretta possibile. Si isolano i sistemi colpiti, si conservano le tracce, si individua una copia anteriore all’intrusione e si ricollega la produzione solo quando il percorso usato dall’attaccante è compreso, almeno nelle grandi linee.

Aggiornato a ottobre 20264 min di lettura5 fonti citate

In sintesi

  • Interrompete i collegamenti di rete delle macchine colpite senza spegnerle: la memoria contiene prove utili all’indagine.
  • Non pagate il riscatto: il recupero non è garantito e il pagamento finanzia l’attaccante.
  • Con un’assicurazione cyber, verificate i termini di denuncia e di dichiarazione previsti dal contratto: variano a seconda del paese e dell’assicuratore.
  • Se sono coinvolti dati personali, notifica all’autorità di protezione dei dati del vostro paese entro 72 ore quando la violazione presenta un rischio (GDPR, articolo 33; ad esempio il Garante per la protezione dei dati personali in Italia, l’APD in Belgio, la CNPD in Lussemburgo, la CNIL, autorità francese per la protezione dei dati, in Francia).
  • Ripristinate l’ultima copia anteriore all’intrusione, su una rete pulita, non la più recente sulla rete infetta.

Le prime ore

Questa pagina è un quadro decisionale. Non sostituisce un fornitore di risposta agli incidenti né, a seconda della gravità, le segnalazioni all’assicuratore, alla polizia e all’autorità di protezione dei dati.

  1. Nominare un responsabile delle decisioni. Una persona, non una discussione a venti. È lei ad autorizzare le disconnessioni. L’ANSSI, agenzia nazionale francese per la cybersicurezza, raccomanda di aprire fin dall’inizio un registro degli eventi: chi ha fatto cosa, a che ora.
  2. Isolare senza cancellare tutto. Interrompere l’accesso a Internet della rete attaccata, poi scollegare dalla rete le macchine sospette (cavo, Wi-Fi, VPN). Spegnere non è il riflesso giusto per impostazione predefinita: la memoria può contenere elementi utili all’analisi. Lasciare però che un server cifri il resto della rete è peggio. Non riaccendete nemmeno le macchine risparmiate che erano spente.
  3. Non pagare nell’urgenza. Le autorità europee e No More Ransom (Europol e partner) sconsigliano di pagare: il riscatto non garantisce né la chiave, né l’assenza di copie dei dati presso l’attaccante, né che non ritorni, e finanzia nuovi attacchi.
  4. Avvisare: direzione, fornitore IT, assicuratore e il referente legale per l’autorità di protezione dei dati se sono coinvolti dati personali.
  5. Tenere traccia: ora della scoperta, cosa è stato scollegato, screenshot, messaggio di riscatto, log. Non riformattare i dischi colpiti finché una copia sana non è confermata e finché l’assicuratore o l’indagine non hanno indicato se gli originali vanno conservati.

Le scadenze che decorrono

AdempimentoTermineChi
Denuncia (se assicurazione cyber)Secondo il contratto e il paese: verificatelo subitoPolizia del vostro paese
Denuncia del sinistroSecondo il contratto, spesso molto breveAssicuratore
Notifica di violazione dei dati personaliAl più tardi entro 72 ore, se la violazione presenta un rischioAutorità di protezione dei dati
Comunicazione agli interessatiSenza ingiustificato ritardo, se il rischio è elevatoClienti, dipendenti coinvolti
Annotazione nel registro delle violazioniSistematicaInterno

La denuncia deve avvenire prima della reinstallazione delle macchine, affinché le prove tecniche siano ancora disponibili. Per essere indirizzati rapidamente, contattate il CSIRT nazionale del vostro paese (elenco tenuto dalla rete dei CSIRT dell’UE).

Ritrovare uno stato sano

  • Cercare l’ultimo backup anteriore all’attività anomala, non necessariamente il più recente. Il più recente è spesso già contaminato o cifrato.
  • Verificare che questo backup sia fuori dalla rete attaccata e che un account dell’attaccante non possa più cancellarlo. È il momento in cui l’immutabilità dimostra il suo valore.
  • Non ripristinare sulle macchine ancora collegate alla rete compromessa. Si ripristina su una rete pulita, o su istanze di emergenza isolate, dopo aver cambiato le password e rimosso gli accessi sospetti.

L’ANSSI descrive la bonifica in quattro fasi: contenimento, espulsione dell’attaccante, eradicazione, poi ricostruzione. Ripristinare prima dell’espulsione significa restituire all’attaccante un sistema nuovo. Il dettaglio della ripartenza tecnica si trova in Come far ripartire il sistema informativo dopo un ransomware?. La scheda delle azioni immediate si trova in Un ransomware è appena scattato.

Cosa non bisogna credere

  • «L’antivirus ha eliminato tutto, possiamo riaprire.» Forse ha visto la cifratura, non gli account creati tre settimane prima.
  • «Il backup di ieri basta.» Non se l’intrusione risale a tre settimane fa.
  • «Il BCP è subentrato, quindi siamo salvi.» Se il sistema di emergenza ha ricevuto gli stessi file cifrati, è nello stesso stato. Serve una versione storica.
  • «Tra due giorni sarà tutto ripartito.» L’ANSSI ricorda che dopo un incidente grave la bonifica può durare diverse settimane, se non diversi mesi. Prevedete una modalità di servizio ridotto per questo periodo.

Dopo

Resoconto, cambio delle credenziali, correzione del punto di ingresso (account senza secondo fattore, backup cancellabile, assenza di allerta), nuovo test di ripristino. Un attacco senza un cambiamento delle pratiche si ripete.

Con WeDoBack

Le copie sono archiviate su server dedicati al backup, distinti dalla produzione e fuori dalla rete del cliente. Se l’offerta IMMUTABILE è attiva nel periodo interessato, queste copie non possono essere state modificate né eliminate dall’attaccante. Il DRP consente di far ripartire i server su istanze di emergenza a partire da una versione scelta, evitando di ripristinare sulla rete ancora dubbia; l’attivazione in caso di sinistro è fatturata a giornata. La chiave di cifratura è detenuta dal cliente: deve essere disponibile per il ripristino. L’assistenza è raggiungibile al +33 9 72 50 78 28 o a [email protected], dalle 9:00 alle 13:00 e dalle 14:00 alle 17:30 (ora di Parigi). WeDoBack ripristina i sistemi sottoposti a backup. Da solo non svolge l’indagine sull’intrusione né la notifica all’autorità di protezione dei dati: questi ruoli devono essere previsti altrove.

Domande frequenti

Bisogna spegnere i computer dopo un attacco informatico?

In linea generale no: scollegateli dalla rete (cavo, Wi-Fi) senza spegnerli, per preservare in memoria gli elementi utili all’indagine. C’è un’eccezione: se la cifratura è ancora in corso e non può essere fermata in altro modo, lo spegnimento può diventare necessario.

Entro quanto tempo sporgere denuncia?

Il prima possibile, prima di reinstallare le macchine. Se avete un’assicurazione che copre il rischio cyber, verificate nel contratto i termini per la denuncia del sinistro e per la querela: variano a seconda del paese e dell’assicuratore. La denuncia si presenta alla polizia del vostro paese, online quando è possibile.

Un attacco ransomware è una violazione dei dati da notificare all’autorità di protezione dei dati?

Spesso sì: il GDPR definisce la violazione come la distruzione, la perdita, la modifica o la divulgazione non autorizzata di dati personali. File di clienti o dipendenti cifrati da un ransomware rientrano in questo quadro, e il GDPR (articolo 33) impone allora di notificare l’autorità di protezione dei dati. Ogni violazione va annotata nel registro interno; va notificata a tale autorità entro 72 ore se presenta un rischio per le persone, e gli interessati vanno informati se il rischio è elevato.

Quanto dura il ritorno alla normalità?

Per un incidente grave, l’ANSSI, l’agenzia nazionale francese per la cybersicurezza, indica che la bonifica può durare diverse settimane, se non diversi mesi. I servizi più critici possono ripartire prima, su un’infrastruttura pulita o di emergenza, mentre il resto viene ricostruito.

Un progetto di backup, DRP o BCP?

Oltre 20 anni di esperienza nella protezione dei dati aziendali.

Richiedi un preventivo+33 9 72 50 78 28

Protegga i Suoi dati con WeDoBack

Backup cifrato fuori sede, storage immutabile, DRP e BCP: ci descriva i Suoi server e Le proporremo la combinazione più adatta.