DRP un BCP
Ko darīt pēc kiberuzbrukuma?
Pēc kiberuzbrukuma pirmais lietderīgais solis ir apturēt izplatīšanos, nevis pēc iespējas ātrāk visu pārinstalēt. Skartās sistēmas izolē, pierādījumus saglabā, atrod kopiju, kas izveidota pirms ielaušanās, un ražošanas vidi no jauna pieslēdz tikai tad, kad vismaz vispārīgi ir saprasts, kādu ceļu izmantoja uzbrucējs.
Atjaunināts 2026. gada oktobrī4 min lasīšanai5 citēti avoti
Galvenais
- Pārtrauciet skarto datoru tīkla savienojumus, tos neizslēdzot: atmiņā ir izmeklēšanai noderīgi pierādījumi.
- Nemaksājiet izpirkuma maksu: datu atgūšana nav garantēta, un maksājums finansē uzbrucēju.
- Ja jums ir kiberapdrošināšana, pārbaudiet līgumā iesnieguma un paziņošanas termiņus: tie atšķiras atkarībā no valsts un apdrošinātāja.
- Ja skarti personas dati, 72 stundu laikā jāpaziņo jūsu valsts datu aizsardzības iestādei, ja pārkāpums rada risku (VDAR 33. pants; piemēram, Datu valsts inspekcijai Latvijā, APD Beļģijā, CNPD Luksemburgā, CNIL Francijā).
- Atjaunojiet pēdējo kopiju, kas izveidota pirms ielaušanās, tīrā tīklā, nevis jaunāko kopiju inficētajā tīklā.
Pirmās stundas
Šī lapa ir lēmumu pieņemšanas ietvars. Tā neaizstāj incidentu reaģēšanas pakalpojumu sniedzēju un, atkarībā no smaguma, ziņojumus apdrošinātājam, policijai un datu aizsardzības iestādei.
- Ieceliet lēmuma pieņēmēju. Vienu personu, nevis sarunu ar divdesmit dalībniekiem. Viņa atļauj atslēgšanas. ANSSI, Francijas nacionālā kiberdrošības aģentūra, iesaka jau no paša sākuma vest notikumu žurnālu: kurš ko izdarīja un cikos.
- Izolējiet, visu neizdzēšot. Atslēdziet uzbrukumam pakļautā tīkla interneta piekļuvi, pēc tam atvienojiet no tīkla aizdomīgos datorus (kabelis, Wi-Fi, VPN). Izslēgšana pēc noklusējuma nav pareizā rīcība: atmiņā var būt analīzei noderīga informācija. Tomēr ļaut serverim šifrēt pārējo tīklu ir vēl sliktāk. Neieslēdziet arī neskartos datorus, kas bija izslēgti.
- Nemaksājiet steigā. Eiropas iestādes un No More Ransom (Eiropols un partneri) iesaka nemaksāt: izpirkuma maksa negarantē ne atslēgu, ne to, ka uzbrucējam nepaliek datu kopija, ne to, ka viņš neatgriezīsies, un tā finansē jaunus uzbrukumus.
- Informējiet: vadību, IT pakalpojumu sniedzēju, apdrošinātāju un juridisko kontaktpersonu saziņai ar datu aizsardzības iestādi, ja skarti personas dati.
- Saglabājiet liecības: atklāšanas laiku, kas tika atvienots, ekrānuzņēmumus, izpirkuma ziņojumu, žurnālus. Nepārformatējiet skartos diskus, kamēr nav apstiprināta tīra kopija un kamēr apdrošinātājs vai izmeklēšana nav norādījuši, vai oriģināli jāsaglabā.
Termiņi, kas jau rit
| Darbība | Termiņš | Kam |
|---|---|---|
| Iesniegums policijā (ja ir kiberapdrošināšana) | Atkarībā no līguma un valsts: pārbaudiet to nekavējoties | Jūsu valsts policijai |
| Paziņojums par apdrošināšanas gadījumu | Atkarībā no līguma, bieži ļoti īss | Apdrošinātājam |
| Paziņojums par personas datu aizsardzības pārkāpumu | Ne vēlāk kā 72 stundās, ja pārkāpums rada risku | Datu aizsardzības iestādei |
| Datu subjektu informēšana | Bez nepamatotas kavēšanās, ja risks ir augsts | Skartajiem klientiem, darbiniekiem |
| Ieraksts pārkāpumu reģistrā | Vienmēr | Iekšēji |
Iesniegums jāiesniedz pirms datoru pārinstalēšanas, lai tehniskie pierādījumi vēl būtu pieejami. Lai ātri saņemtu ievirzi, sazinieties ar savas valsts nacionālo CSIRT (sarakstu uztur ES CSIRT tīkls).
Tīra stāvokļa atgūšana
- Meklējiet pēdējo rezerves kopiju, kas izveidota pirms neparastās darbības, ne obligāti jaunāko. Jaunākā bieži vien jau ir inficēta vai šifrēta.
- Pārbaudiet, vai šī rezerves kopija atrodas ārpus uzbrukumam pakļautā tīkla un vai uzbrucēja konts to vairs nevar izdzēst. Tieši šeit attaisnojas nemainīgums.
- Neatjaunojiet datus datoros, kas joprojām pieslēgti apdraudētajam tīklam. Atjauno tīrā tīklā vai izolētās rezerves instancēs, pēc paroļu nomaiņas un aizdomīgo piekļuvju atsaukšanas.
ANSSI seku novēršanu apraksta četros posmos: ierobežošana, uzbrucēja izraidīšana, izskaušana un pēc tam atjaunošana. Atjaunot datus pirms uzbrucēja izraidīšanas nozīmē atdot uzbrucējam jaunu sistēmu. Tehniskās atsākšanas detaļas ir aprakstītas lapā Kā atsākt IT sistēmas darbību pēc izspiedējvīrusa uzbrukuma?. Tūlītējās rīcības lapa ir Tikko aktivizējies izspiedējvīruss.
Kam nevajadzētu ticēt
- “Antivīruss visu izdzēsa, varam atsākt darbu.” Iespējams, tas pamanīja šifrēšanu, bet ne kontus, kas izveidoti trīs nedēļas agrāk.
- “Pietiks ar vakardienas rezerves kopiju.” Ne tad, ja ielaušanās notika pirms trim nedēļām.
- “BCP pārslēdzās, tātad esam glābti.” Ja rezerves vide saņēma tos pašus šifrētos failus, tā ir tādā pašā stāvoklī. Nepieciešama vēsturiska versija.
- “Pēc divām dienām viss atkal darbosies.” ANSSI atgādina, ka pēc nopietna incidenta seku novēršana var ilgt vairākas nedēļas vai pat vairākus mēnešus. Paredziet ierobežotas darbības režīmu šim laikam.
Pēc tam
Atskaite, slepeno datu nomaiņa, ielaušanās ceļa novēršana (konts bez otrā autentifikācijas faktora, izdzēšama rezerves kopija, nav brīdinājumu), atkārtots atjaunošanas tests. Uzbrukums, pēc kura prakse nemainās, atkārtojas.
WeDoBack pieeja
Kopijas glabā rezerves kopēšanai paredzētos serveros, kas ir nošķirti no ražošanas vides un atrodas ārpus klienta tīkla. Ja attiecīgajā periodā ir aktīvs piedāvājums NEMAINĀMS, uzbrucējs šīs kopijas nevarēja ne mainīt, ne izdzēst. DRP ļauj atsākt serveru darbību rezerves instancēs no izvēlētas versijas, tādējādi izvairoties no atjaunošanas joprojām apšaubāmajā tīklā; aktivizēšana katastrofas gadījumā tiek rēķināta par dienu. Šifrēšanas atslēga ir klienta rīcībā: tai jābūt pieejamai atjaunošanai. Atbalsta dienests ir sasniedzams pa tālruni +33 9 72 50 78 28 vai rakstot uz [email protected] no 9:00 līdz 13:00 un no 14:00 līdz 17:30 (pēc Parīzes laika). WeDoBack atjauno sistēmas, kurām veidotas rezerves kopijas. Tas pats par sevi neveic ielaušanās izmeklēšanu un nepaziņo datu aizsardzības iestādei: šīs lomas jāparedz citur.
Biežāk uzdotie jautājumi
Vai pēc kiberuzbrukuma datori ir jāizslēdz?
Parasti nē: atvienojiet tos no tīkla (kabelis, Wi-Fi), tos neizslēdzot, lai atmiņā saglabātos izmeklēšanai noderīgā informācija. Ir viens izņēmums: ja šifrēšana joprojām notiek un to nevar apturēt citādi, izslēgšana var kļūt nepieciešama.
Kādā termiņā jāiesniedz iesniegums policijā?
Pēc iespējas ātrāk, pirms datoru pārinstalēšanas. Ja jums ir apdrošināšana, kas sedz kiberriskus, pārbaudiet līgumā paziņošanas un iesnieguma iesniegšanas termiņus: tie atšķiras atkarībā no valsts un apdrošinātāja. Iesniegumu iesniedz savas valsts policijā, ja iespējams, tiešsaistē.
Vai izspiedējvīrusa uzbrukums ir datu aizsardzības pārkāpums, par kuru jāziņo datu aizsardzības iestādei?
Bieži vien jā: VDAR definē pārkāpumu kā personas datu iznīcināšanu, nozaudēšanu, pārveidošanu vai neatļautu izpaušanu. Klientu vai darbinieku faili, ko šifrējis izspiedējvīruss, atbilst šai definīcijai, un VDAR (33. pants) tad prasa paziņot datu aizsardzības iestādei. Katru pārkāpumu reģistrē iekšējā reģistrā; iestādei par to paziņo 72 stundu laikā, ja tas rada risku personām, un personas informē, ja risks ir augsts.
Cik ilgi ilgst atgriešanās pie ierastās darbības?
Pēc ANSSI, Francijas nacionālās kiberdrošības aģentūras, datiem nopietna incidenta seku novēršana var ilgt vairākas nedēļas vai pat vairākus mēnešus. Kritiskākos pakalpojumus var atsākt agrāk, tīrā vai rezerves infrastruktūrā, kamēr pārējais tiek atjaunots.
Avoti
Dokumenti skatīti 2026. gada oktobrī.
- No More Ransom: padomi un rīki cīņai ar izspiedējvīrusiem — Eiropols un partneri
- Pamatnostādnes 9/2022 par paziņošanu par personas datu aizsardzības pārkāpumiem — EDAK
- Kiberkrīze: operatīvas un stratēģiskas vadības atslēgas (2021. gada decembris) — ANSSI (Francijas aģentūra)
- Kiberuzbrukumi un seku novēršana: lēmumu pieņemšanas atslēgas (v1.0, 2023. gada decembris) — ANSSI (Francijas aģentūra)
- Piedāvājums DRP: darbības atjaunošana pēc katastrofas — WeDoBack
Plānojat rezerves kopēšanas, DRP vai BCP projektu?
Vairāk nekā 20 gadu pieredze uzņēmumu datu aizsardzībā.
Pieprasīt piedāvājumu+33 9 72 50 78 28Aizsargājiet savus datus ar WeDoBack
Šifrēta ārpusvietas rezerves kopēšana, nemainīga krātuve, DRP un BCP: aprakstiet mums savus serverus, un mēs piedāvāsim piemērotāko risinājumu kombināciju.
