DRP ir BCP
Kaip iš naujo paleisti IT sistemas po išpirkos viruso atakos?
Po išpirkos viruso atakos informacinė sistema paleidžiama iš naujo atkuriant kopiją, padarytą iki įsilaužimo, į naujus arba iš naujo įdiegtus kompiuterius ir prieš tai pašalinus užpuoliko prieigas. Kol tinklas ir paskyros neišvalyti, duomenys vietoje nešifruojami vien tam, kad būtų greičiau: tikslas yra švari paslauga, o ne greičiausias grįžimas į užkrėstą būseną.
Atnaujinta 2026 m. spalio mėn.3 min. skaitymo5 cituojami šaltiniai
Svarbiausia
- Privilegijuotų paskyrų slaptažodžius keiskite iš nepažeisto kompiuterio, prieš ką nors vėl įjungdami.
- Pasirinkite kopiją, senesnę nei pirmasis įsilaužimo požymis; jei abejojate, rinkitės dar senesnę.
- Tvarka: administravimo tinklas, tapatybės, atsarginės kopijos, duomenys ir taikomosios programos, darbo vietos, el. paštas, naudotojai.
- ANSSI, Prancūzijos nacionalinė kibernetinio saugumo agentūra, perspėja: blogai atstatytas pasitikėjimo branduolys (katalogas) sukelia įsilaužimų ciklą, galintį trukti mėnesius.
- Atsarginė aplinka atjungiama tik po sėkmingo naujos būsenos atsarginio kopijavimo.
Prieš ką nors vėl įjungiant
- Pažeistas gamybinis tinklas lieka izoliuotas.
- Privilegijuotų paskyrų, VPN, el. pašto, atsarginio kopijavimo sistemos ir ugniasienių slaptažodžiai keičiami iš nepažeisto kompiuterio, o ne iš vis dar abejotinos darbo vietos.
- Nustatoma tikėtina neįprastos veiklos pradžios data (sukurtos paskyros, suplanuotos užduotys, šifravimo apimtis). Atkuriama kopija turi būti senesnė už šią datą. Jei abejojama, renkamasi senesnė, net jei tektų prarasti daugiau įvestų duomenų.
- Patikrinama, ar ši kopija atsidaro: pirmiausia failas, tada duomenų bazė, ir tik tada pradedamas bendras atkūrimas.
- Pareiškimas jūsų šalies policijai pateikiamas prieš iš naujo įdiegiant kompiuterius, kad techniniai įrodymai liktų prieinami.
Išpirkos sumokėjimas už iššifravimo įrankį neatleidžia nė nuo vieno iš šių žingsnių. Net jei iššifravimo įrankis veikia, jis nepašalina užpuoliko paliktų prieigų.
Keturi atkūrimo etapai
ANSSI išėjimą iš krizės skirsto į keturis etapus, prancūziškai apibendrintus santrumpa „E3R“:
| Etapas | Tikslas | Veiksmo pavyzdys |
|---|---|---|
| Suvaldymas | Sustabdyti plitimą | Atjungti internetą, izoliuoti paveiktus segmentus |
| Pašalinimas | Išstumti užpuoliką | Panaikinti paskyras ir sesijas, pakeisti visus slaptažodžius ir raktus |
| Išnaikinimas | Pašalinti jo įrankius ir užpakalines duris | Įdiegti iš naujo, o ne valyti |
| Atstatymas | Vėl paleisti nepažeistą IT sistemą | Atkurti duomenis švarioje aplinkoje |
Atsarginių kopijų atkūrimas priklauso paskutiniam etapui. Atlikus jį anksčiau, dažnai atkuriama užpuolikui.
Atstatymo tvarka
- Naujas atskiras administravimo tinklas, iš kurio dirbama.
- Tapatybės: atstatytas katalogas arba vietinės paskyros, o ne nepakeista katalogo kopija, jei joje gali būti užpuoliko sukurtų paskyrų. Šį klausimą reikia spręsti su reagavimo į incidentus paslaugų teikėju. ANSSI pabrėžia, kad nepavykus atstatyti šio pasitikėjimo branduolio prasideda įsilaužimų ir atkūrimo ciklas, galintis trukti mėnesius.
- Pačios atsarginės kopijos: patikrinti, ar jos vis dar nepasiekiamos senosioms paskyroms.
- Duomenys ir verslo taikomosios programos, pagal priklausomybes (duomenų bazė prieš taikomąją programą). ANSSI reikalauja šią atkūrimo tvarką nustatyti iš anksto, atsižvelgiant į infrastruktūros paslaugas (DNS, NTP, katalogą) ir taikomųjų programų svarbą.
- Darbo vietos, įdiegtos iš naujo, o ne „išvalytos“, kai nėra visiško tikrumo. Vėl prijungus dar užkrėstą darbo vietą, ataka atsinaujina.
- El. paštas, dažnai atskirai (Microsoft 365 arba Google Workspace). Microsoft rekomenduoja pažeistai paskyrai atkurti slaptažodį, panaikinti visas atidarytas sesijas, pašalinti įtartinas pašto dėžutės taisykles ir persiuntimus, o tada privalomai įjungti kelių veiksnių autentifikavimą.
- Naudotojų grįžimas grupėmis, su kontroliniu verslo veiksmu. Rekomenduojama sistemas grąžinti į darbą palaipsniui, stebint ir prieš prijungiant įdiegus saugumo naujinimus.
Kur vėl paleisti sistemas
Trys galimybės, nuo lėčiausios iki geriausiai parengtos:
- įdiegti naujus serverius savo patalpose ir tada atkurti kopijas: ilgas RTO, priklauso nuo įrangos;
- paleisti atsarginius egzempliorius iš atsarginių kopijų atvaizdų (DRP): kol vyksta atstatymas, dirbama ne savo patalpose, pasirinktos versijos pagrindu;
- persijungti į jau veikiantį BCP: tik jei ši atsarginė aplinka nereplikavo šifravimo. Jei replikavo, grįžtama prie DRP ir senesnės versijos.
Grįžimas į įprastą veiklą
Kai patalpos parengtos, duomenys iš atsarginės aplinkos perkeliami atgal į gamybinę aplinką, įskaitant tai, kas buvo įvesta atsarginės veiklos laikotarpiu. Tą pačią dieną atnaujinamas atsarginio kopijavimo ciklas. Atsarginė aplinka atjungiama tik po sėkmingo naujos būsenos atsarginio kopijavimo. Tada pašalinamas įsiskverbimo kelias ir dar kartą išbandomas atkūrimas: žr. Kaip apsaugoti atsargines kopijas nuo išpirkos virusų?.
WeDoBack sprendimas
DRP skirtas būtent tokiam paleidimui iš naujo: versijos pasirinkimas, serverių paleidimas atsarginiuose egzemplioriuose, viešieji IP adresai (0,54 € be PVM už adresą per mėnesį), jei paslaugos turi būti pasiekiamos iš išorės, aktyvinimas nelaimės atveju apmokestinamas už kiekvieną dieną. Galima atkurti visą serverį iš sistemos atvaizdo arba tik failus. Šifravimo raktą laiko klientas, ir jis turi būti prieinamas: be jo kopijos lieka neįskaitomos, nesvarbu, ar jos nekeičiamos. Pasiūlymas NEKEIČIAMAS užtikrina, kad pasirinkta versija vis dar egzistuoja. Tačiau jis nenusprendžia už komandą, kuri data yra ankstesnė už įsilaužimą. Pagalbos tarnyba pasiekiama telefonu +33 9 72 50 78 28, 9:00–13:00 ir 14:00–17:30 (Paryžiaus laiku).
Dažniausi klausimai
Ar galima tiesiog atkurti vakarykštę atsarginę kopiją?
Retai. Įsilaužimas dažnai įvyksta kelias dienas ar savaites prieš šifravimą. Vakarykštėje kopijoje gali būti užpuoliko sukurtų paskyrų, suplanuotų užduočių ar paliktų įrankių. Pirmiausia reikia nustatyti, kada prasidėjo neįprasta veikla, o tada atkurti ankstesnę kopiją išvalytoje aplinkoje.
Ar reikia atkurti Active Directory iš atsarginės kopijos?
Šį sprendimą reikia priimti kartu su reagavimo į incidentus paslaugų teikėju. Katalogo kopijoje gali būti užpuoliko sukurtų paskyrų ar suteiktų teisių. ANSSI, Prancūzijos nacionalinė kibernetinio saugumo agentūra, šio „pasitikėjimo branduolio“ atstatymui skiria atskirą gidą, nes nesėkmė vėl atveria kelią įsilaužimui.
Kiek laiko trunka visiškas sistemų paleidimas iš naujo?
Svarbiausios paslaugos gali vėl veikti po kelių dienų švarioje arba atsarginėje aplinkoje. Pasak ANSSI, visiškas atkūrimas po didelio incidento gali trukti kelias savaites ar net kelis mėnesius. Todėl plane reikia numatyti ilgalaikį ribotos veiklos režimą.
Šaltiniai
Dokumentai peržiūrėti 2026 m. spalio mėn.
- Kibernetinės atakos ir atkūrimas: sprendimų pagrindai (v1.0, 2023 m. gruodžio mėn.) — ANSSI (Prancūzijos agentūra)
- No More Ransom: patarimai ir priemonės kovai su išpirkos virusais — Europolas ir partneriai
- Informacinių sistemų atsarginės kopijos. Pagrindai (ANSSI-BP-100, v1.1, 2025 m. lapkričio 27 d.) — ANSSI (Prancūzijos agentūra)
- Reagavimas į pažeistą debesijos el. pašto paskyrą — Microsoft Learn
- DRP pasiūlymas: veiklos atkūrimas po nelaimės — WeDoBack
Planuojate atsarginio kopijavimo, DRP ar BCP projektą?
Daugiau nei 20 metų patirtis saugant įmonių duomenis.
Gauti pasiūlymą+33 9 72 50 78 28Apsaugokite savo duomenis su WeDoBack
Šifruotas atsarginis kopijavimas už įmonės ribų, nekeičiama saugykla, DRP ir BCP: aprašykite mums savo serverius, o mes pasiūlysime tinkamiausią sprendimų derinį.
