DRP un BCP
Kā atsākt IT sistēmas darbību pēc izspiedējvīrusa uzbrukuma?
Pēc izspiedējvīrusa uzbrukuma informācijas sistēmas darbību atsāk, atjaunojot kopiju, kas izveidota pirms ielaušanās, jaunos vai no jauna uzstādītos datoros, pēc tam kad uzbrucēja piekļuves ir atsauktas. Kamēr tīkls un konti nav attīrīti, datus uz vietas neatšifrē, lai paātrinātu procesu: mērķis ir tīrs pakalpojums, nevis ātrākā atgriešanās inficētajā stāvoklī.
Atjaunināts 2026. gada oktobrī3 min lasīšanai5 citēti avoti
Galvenais
- Nomainiet priviliģēto kontu paroles no tīra datora, pirms kaut ko ieslēdzat.
- Izvēlieties kopiju, kas ir vecāka par pirmo ielaušanās pazīmi; šaubu gadījumā vēl vecāku.
- Secība: administrēšanas tīkls, identitāte, rezerves kopijas, dati un lietojumprogrammas, darbstacijas, e-pasts, lietotāji.
- ANSSI, Francijas nacionālā kiberdrošības aģentūra, brīdina: nepareizi atjaunots uzticamības kodols (direktorijs) izraisa kompromitēšanas ciklu, kas var ilgt mēnešiem.
- Rezerves vidi atslēdz tikai pēc jaunā stāvokļa veiksmīgas rezerves kopēšanas.
Pirms kaut ko ieslēdzat
- Kompromitētais ražošanas tīkls paliek izolēts.
- Priviliģēto kontu, VPN, e-pasta, rezerves kopēšanas un ugunsmūru paroles tiek nomainītas no tīra datora, nevis no joprojām aizdomīgas darbstacijas.
- Nosaka neparastās darbības iespējamo sākuma datumu (izveidoti konti, plānotie uzdevumi, šifrēšanas apjoms). Atjaunojamā kopija ir vecāka par šo datumu. Šaubu gadījumā izvēlas vecāku, pat ja tas nozīmē zaudēt vairāk ievadīto datu.
- Pārliecinās, ka šo kopiju var atvērt: vispirms vienu failu, tad datubāzi, pirms sākt vispārējo atjaunošanu.
- Iesniegumu savas valsts policijā iesniedz pirms datoru pārinstalēšanas, lai tehniskie pierādījumi paliktu pieejami.
Izpirkuma maksas samaksa, lai saņemtu atšifrētāju, neatbrīvo ne no viena no šiem soļiem. Atšifrētājs, pat ja tas darbojas, neatsauc uzbrucēja atstātās piekļuves.
Četri seku novēršanas posmi
ANSSI iziešanu no krīzes iedala četros posmos, kas apkopoti saīsinājumā “E3R”:
| Posms | Mērķis | Darbības piemērs |
|---|---|---|
| Ierobežošana | Apturēt izplatīšanos | Atslēgt internetu, izolēt skartos segmentus |
| Izraidīšana | Atbrīvoties no uzbrucēja | Atsaukt kontus un sesijas, nomainīt visus slepenos datus |
| Izskaušana | Likvidēt uzbrucēja rīkus un sētas durvis | Pārinstalēt, nevis tīrīt |
| Atjaunošana | No jauna nodot ekspluatācijā tīru IT sistēmu | Atjaunot datus uz tīra pamata |
Rezerves kopiju atjaunošana pieder pie pēdējā posma. Veicot to agrāk, bieži vien datus atjauno uzbrucēja labā.
Atjaunošanas secība
- Jauns, atsevišķs administrēšanas tīkls, no kura strādā.
- Identitāte: no jauna izveidots direktorijs vai lokālie konti, nevis direktorija kopija tādā veidā, kādā tā ir, ja tajā var būt uzbrucēja izveidoti konti. Par to jāvienojas ar incidentu reaģēšanas pakalpojumu sniedzēju. ANSSI uzsver, ka neveiksmīga šī uzticamības kodola atjaunošana noved pie kompromitēšanas un seku novēršanas cikla, kas var ilgt mēnešiem.
- Pašas rezerves kopijas: pārbaudiet, vai tās joprojām nav pieejamas vecajiem kontiem.
- Dati un biznesa lietojumprogrammas atkarību secībā (datubāze pirms lietojumprogrammas). ANSSI prasa šo atjaunošanas secību noteikt iepriekš, ņemot vērā infrastruktūras pakalpojumus (DNS, NTP, direktorijs) un lietojumprogrammu kritiskumu.
- Darbstacijas, kuras pārinstalē, nevis “attīra”, ja nav pārliecības. Vēl inficētas darbstacijas pievienošana atkal izraisa uzbrukumu.
- E-pasts, bieži vien atsevišķi (Microsoft 365 vai Google Workspace). Microsoft kompromitēta konta gadījumā iesaka atiestatīt paroli, atsaukt visas atvērtās sesijas, dzēst aizdomīgos pastkastes noteikumus un pārsūtīšanas iestatījumus, pēc tam ieviest daudzfaktoru autentifikāciju.
- Lietotāju atgriešanās pa grupām, ar biznesa procesa kontroles pārbaudi. Ieteicams pakalpojumus atsākt pakāpeniski, uzraudzībā, pirms atkārtotas pieslēgšanas uzstādot drošības atjauninājumus.
Kur atsākt darbību
Trīs iespējas, no lēnākās līdz vislabāk sagatavotajai:
- uzstādīt jaunus serverus uz vietas, pēc tam atjaunot kopijas: ilgs RTO, atkarīgs no aparatūras;
- palaist rezerves instances no saglabātajiem attēliem (DRP): kamēr notiek atjaunošana, strādā ārpus uzņēmuma telpām ar izvēlētu versiju;
- pārslēgties uz jau darbojošos BCP: tikai tad, ja šī rezerves vide nav replicējusi šifrēšanu. Ja ir, atgriežas pie DRP un vecākas versijas.
Atgriešanās pie ierastās darbības
Kad telpas ir gatavas, datus no rezerves vides pārceļ atpakaļ uz ražošanas vidi, ieskaitot to, kas tika ievadīts rezerves darbības laikā. Tajā pašā dienā atsāk rezerves kopēšanas ciklu. Rezerves vidi atslēdz tikai pēc jaunā stāvokļa veiksmīgas rezerves kopēšanas. Pēc tam novērš ielaušanās ceļu un atkārto atjaunošanas testu: skatiet Kā aizsargāt rezerves kopijas pret izspiedējvīrusu?.
WeDoBack pieeja
DRP kalpo tieši šādai darbības atsākšanai: versijas izvēle, serveru palaišana rezerves instancēs, publiskās IP adreses (0,54 € bez PVN par adresi mēnesī), ja pakalpojumiem jābūt pieejamiem no ārpuses, aktivizēšana katastrofas gadījumā tiek rēķināta par dienu. Atjaunot var visu serveri no sistēmas attēla vai tikai failus. Šifrēšanas atslēga ir klienta rīcībā, un tai jābūt pieejamai: bez tās kopijas nav nolasāmas neatkarīgi no tā, vai tās ir nemaināmas. Piedāvājums NEMAINĀMS garantē, ka izvēlētā versija joprojām pastāv. Tas komandas vietā neizvēlas, kurš datums ir pirms ielaušanās. Atbalsta dienests ir sasniedzams pa tālruni +33 9 72 50 78 28 no 9:00 līdz 13:00 un no 14:00 līdz 17:30 (pēc Parīzes laika).
Biežāk uzdotie jautājumi
Vai var vienkārši atjaunot vakardienas rezerves kopiju?
Reti. Ielaušanās bieži notiek vairākas dienas vai nedēļas pirms šifrēšanas. Vakardienas rezerves kopijā var būt uzbrucēja atstātie konti, plānotie uzdevumi vai rīki. Vispirms jānosaka neparastās darbības sākuma datums, pēc tam jāatjauno agrāka kopija attīrītā vidē.
Vai Active Directory ir jāatjauno no rezerves kopijas?
Šis lēmums jāpieņem kopā ar incidentu reaģēšanas pakalpojumu sniedzēju. Direktorija kopijā var būt uzbrucēja izveidoti konti vai tiesības. ANSSI, Francijas nacionālā kiberdrošības aģentūra, šī “uzticamības kodola” atjaunošanai velta veselu ceļvedi, jo neveiksme atjaunošanā atkal izraisa kompromitēšanu.
Cik ilgi aizņem pilnīga darbības atsākšana?
Kritiskos pakalpojumus var atsākt dažu dienu laikā tīrā vai rezerves vidē. Pēc ANSSI datiem, pilnīga seku novēršana pēc nopietna incidenta var ilgt vairākas nedēļas vai pat vairākus mēnešus. Tāpēc plānā jāparedz ilgstošs ierobežotas darbības režīms.
Avoti
Dokumenti skatīti 2026. gada oktobrī.
- Kiberuzbrukumi un seku novēršana: lēmumu pieņemšanas atslēgas (v1.0, 2023. gada decembris) — ANSSI (Francijas aģentūra)
- No More Ransom: padomi un rīki cīņai ar izspiedējvīrusiem — Eiropols un partneri
- Informācijas sistēmu rezerves kopēšana – pamatprincipi (ANSSI-BP-100, v1.1, 2025. gada 27. novembris) — ANSSI (Francijas aģentūra)
- Rīcība kompromitēta mākoņa e-pasta konta gadījumā — Microsoft Learn
- Piedāvājums DRP: darbības atjaunošana pēc katastrofas — WeDoBack
Plānojat rezerves kopēšanas, DRP vai BCP projektu?
Vairāk nekā 20 gadu pieredze uzņēmumu datu aizsardzībā.
Pieprasīt piedāvājumu+33 9 72 50 78 28Aizsargājiet savus datus ar WeDoBack
Šifrēta ārpusvietas rezerves kopēšana, nemainīga krātuve, DRP un BCP: aprakstiet mums savus serverus, un mēs piedāvāsim piemērotāko risinājumu kombināciju.
