Pradžia›Gidai›DRP ir BCP

DRP ir BCP

Ką daryti po kibernetinės atakos?

Po kibernetinės atakos pirmiausia reikia sustabdyti jos plitimą, o ne kuo greičiau viską įdiegti iš naujo. Paveiktos sistemos izoliuojamos, pėdsakai išsaugomi, nustatoma kopija, padaryta dar iki įsilaužimo, o gamybinė aplinka vėl prijungiama tik tada, kai bent iš esmės suprantama, kokiu keliu pasinaudojo užpuolikas.

Atnaujinta 2026 m. spalio mėn.4 min. skaitymo5 cituojami šaltiniai

Svarbiausia

  • Atjunkite paveiktus kompiuterius nuo tinklo, bet jų neišjunkite: atmintyje yra tyrimui naudingų įrodymų.
  • Nemokėkite išpirkos: duomenų atgavimas negarantuojamas, o mokėjimas finansuoja užpuoliką.
  • Jei turite kibernetinių rizikų draudimą, patikrinkite sutartyje nurodytus pareiškimo ir pranešimo terminus: jie skiriasi priklausomai nuo šalies ir draudiko.
  • Jei paveikti asmens duomenys, per 72 valandas praneškite savo šalies duomenų apsaugos priežiūros institucijai, kai pažeidimas kelia riziką (BDAR 33 straipsnis; pavyzdžiui, APD Belgijoje, CNPD Liuksemburge, CNIL Prancūzijoje).
  • Atkurkite paskutinę iki įsilaužimo padarytą kopiją švariame tinkle, o ne naujausią kopiją užkrėstame tinkle.

Pirmosios valandos

Šis puslapis yra sprendimų priėmimo pagrindas. Jis nepakeičia reagavimo į incidentus paslaugų teikėjo ir, priklausomai nuo incidento sunkumo, pranešimų draudikui, policijai bei duomenų apsaugos priežiūros institucijai.

  1. Paskirkite sprendimus priimantį asmenį. Vieną žmogų, o ne pokalbių grupę iš dvidešimties dalyvių. Jis leidžia atjungti sistemas. ANSSI, Prancūzijos nacionalinė kibernetinio saugumo agentūra, rekomenduoja nuo pat pradžių vesti įvykių žurnalą: kas, ką ir kada padarė.
  2. Izoliuokite, bet nieko netrinkite. Atjunkite atakuoto tinklo interneto prieigą, tada atjunkite įtartinus kompiuterius nuo tinklo (kabelis, Wi-Fi, VPN). Išjungimas nėra teisingas numatytasis refleksas: atmintyje gali būti analizei naudingų duomenų. Kita vertus, leisti serveriui toliau šifruoti likusį tinklą dar blogiau. Taip pat neįjunkite nepaveiktų kompiuterių, kurie buvo išjungti.
  3. Nemokėkite skubėdami. Europos institucijos ir No More Ransom (Europolas ir partneriai) nerekomenduoja mokėti: išpirka negarantuoja nei rakto, nei to, kad užpuolikas neturi duomenų kopijos, nei to, kad jis nesugrįš, be to, ji finansuoja naujas atakas.
  4. Informuokite: vadovybę, IT paslaugų teikėją, draudiką ir teisinį kontaktinį asmenį dėl pranešimo duomenų apsaugos priežiūros institucijai, jei paveikti asmens duomenys.
  5. Fiksuokite įvykius: aptikimo laiką, kas buvo atjungta, ekrano nuotraukas, išpirkos reikalavimą, žurnalus. Neformatuokite paveiktų diskų, kol nepatvirtinta nepažeista kopija ir kol draudikas ar tyrėjai nenurodė, ar originalus reikia išsaugoti.

Bėgantys terminai

VeiksmasTerminasKam
Pareiškimas policijai (jei turite kibernetinių rizikų draudimą)Pagal sutartį ir šalį: patikrinkite nedelsdamiJūsų šalies policijai
Pranešimas apie draudžiamąjį įvykįPagal sutartį, dažnai labai trumpasDraudikui
Pranešimas apie asmens duomenų saugumo pažeidimąNe vėliau kaip per 72 valandas, jei pažeidimas kelia rizikąDuomenų apsaugos priežiūros institucijai
Duomenų subjektų informavimasNepagrįstai nedelsiant, jei rizika didelėPaveiktiems klientams ir darbuotojams
Įrašas pažeidimų registreVisadaVidaus registras

Pareiškimą reikia pateikti prieš iš naujo įdiegiant kompiuterius, kad techniniai įrodymai dar būtų prieinami. Norėdami greitai gauti patarimą, kreipkitės į savo šalies nacionalinį CSIRT (sąrašą tvarko ES CSIRT tinklas).

Kaip atkurti nepažeistą būseną

  • Ieškokite paskutinės atsarginės kopijos, padarytos iki neįprastos veiklos pradžios, nebūtinai naujausios. Naujausia dažnai jau būna užkrėsta arba užšifruota.
  • Patikrinkite, ar ši kopija yra už atakuoto tinklo ribų ir ar užpuoliko paskyra nebegali jos ištrinti. Būtent čia pasiteisina nekeičiamumas.
  • Neatkurkite duomenų į kompiuterius, kurie vis dar prijungti prie pažeisto tinklo. Atkuriama švariame tinkle arba izoliuotuose atsarginiuose egzemplioriuose, prieš tai pakeitus slaptažodžius ir pašalinus abejotinas prieigas.

ANSSI aprašo keturis atkūrimo etapus: suvaldymą, užpuoliko pašalinimą, grėsmės išnaikinimą ir sistemų atstatymą. Atkurti sistemas prieš pašalinant užpuoliką reiškia grąžinti jam naują sistemą. Techninis paleidimas iš naujo išsamiai aprašytas gide Kaip iš naujo paleisti IT sistemas po išpirkos viruso atakos?. Neatidėliotinų veiksmų sąrašas pateiktas puslapyje Ką tik suveikė išpirkos virusas.

Kuo nereikėtų tikėti

  • „Antivirusinė programa viską pašalino, galime vėl dirbti.“ Galbūt ji pastebėjo šifravimą, bet ne prieš tris savaites sukurtas paskyras.
  • „Pakaks vakarykštės atsarginės kopijos.“ Ne, jei įsilaužta prieš tris savaites.
  • „BCP perjungė veiklą, vadinasi, esame išgelbėti.“ Jei atsarginė aplinka gavo tuos pačius užšifruotus failus, ji yra tokios pat būklės. Reikia ankstesnės versijos.
  • „Po dviejų dienų viskas vėl veiks.“ ANSSI primena, kad po didelio incidento atkūrimas gali trukti kelias savaites ar net kelis mėnesius. Šiam laikotarpiui numatykite ribotos veiklos režimą.

Po incidento

Ataskaita, slaptažodžių ir raktų pakeitimas, įsiskverbimo kelio pašalinimas (paskyra be antrojo autentifikavimo veiksnio, ištrinama atsarginė kopija, nesuveikęs perspėjimas), pakartotinis atkūrimo bandymas. Jei po atakos praktika nepasikeičia, ataka pasikartoja.

WeDoBack sprendimas

Kopijos saugomos atsarginiam kopijavimui skirtuose serveriuose, atskirtuose nuo gamybinės aplinkos ir esančiuose už kliento tinklo ribų. Jei atitinkamu laikotarpiu taikomas pasiūlymas NEKEIČIAMAS, užpuolikas negalėjo šių kopijų nei pakeisti, nei ištrinti. DRP leidžia paleisti serverius atsarginiuose egzemplioriuose iš pasirinktos versijos, todėl nereikia atkurti duomenų dar abejotiname tinkle; aktyvinimas nelaimės atveju apmokestinamas už kiekvieną dieną. Šifravimo raktą laiko klientas: jis turi būti prieinamas atkūrimui. Pagalbos tarnyba pasiekiama telefonu +33 9 72 50 78 28 arba el. paštu [email protected], 9:00–13:00 ir 14:00–17:30 (Paryžiaus laiku). WeDoBack atkuria sistemas, kurių atsarginės kopijos buvo daromos. Pats savaime jis neatlieka įsilaužimo tyrimo ir nepraneša duomenų apsaugos priežiūros institucijai: šiuos vaidmenis reikia numatyti kitur.

Dažniausi klausimai

Ar po kibernetinės atakos reikia išjungti kompiuterius?

Paprastai ne: atjunkite juos nuo tinklo (kabelis, Wi-Fi), bet neišjunkite, kad atmintyje išliktų tyrimui naudingi duomenys. Yra viena išimtis: jei šifravimas vis dar vyksta ir jo negalima sustabdyti kitaip, kompiuterius gali tekti išjungti.

Per kiek laiko reikia pateikti pareiškimą policijai?

Kuo anksčiau, prieš iš naujo įdiegiant kompiuterius. Jei turite kibernetinių rizikų draudimą, patikrinkite sutartyje nurodytus pranešimo ir pareiškimo pateikimo terminus: jie skiriasi priklausomai nuo šalies ir draudiko. Pareiškimas teikiamas jūsų šalies policijai, jei įmanoma, internetu.

Ar išpirkos viruso ataka yra duomenų saugumo pažeidimas, apie kurį reikia pranešti duomenų apsaugos priežiūros institucijai?

Dažnai taip: BDAR pažeidimą apibrėžia kaip asmens duomenų sunaikinimą, praradimą, pakeitimą ar neteisėtą atskleidimą. Išpirkos viruso užšifruoti klientų ar darbuotojų failai patenka į šią sąvoką, todėl BDAR (33 straipsnis) įpareigoja pranešti duomenų apsaugos priežiūros institucijai. Kiekvienas pažeidimas įrašomas į vidaus registrą; šiai institucijai apie jį pranešama per 72 valandas, jei jis kelia riziką asmenims, o patys asmenys informuojami, jei rizika didelė.

Kiek laiko trunka grįžimas į įprastą veiklą?

ANSSI, Prancūzijos nacionalinė kibernetinio saugumo agentūra, nurodo, kad po didelio incidento atkūrimas gali užtrukti kelias savaites ar net kelis mėnesius. Svarbiausios paslaugos gali būti paleistos anksčiau švarioje arba atsarginėje infrastruktūroje, kol atstatoma visa kita.

Planuojate atsarginio kopijavimo, DRP ar BCP projektą?

Daugiau nei 20 metų patirtis saugant įmonių duomenis.

Gauti pasiūlymą+33 9 72 50 78 28

Apsaugokite savo duomenis su WeDoBack

Šifruotas atsarginis kopijavimas už įmonės ribų, nekeičiama saugykla, DRP ir BCP: aprašykite mums savo serverius, o mes pasiūlysime tinkamiausią sprendimų derinį.