Paġna ewlenija›Gwidi›DRP u BCP
DRP u BCP
Kif terġgħu tibdew is-sistema tal-IT wara ransomware?
Sistema tal-IT terġa’ tibda wara ransomware billi tirrestawraw kopja ta’ qabel l-intrużjoni fuq magni ġodda jew mibnija mill-ġdid, wara li tkunu neħħejtu l-aċċessi tal-attakkant. Ma tiddekriptawx fuq il-post biex tmorru aktar malajr sakemm in-netwerk u l-kontijiet ma jkunux imnaddfa: l-għan huwa servizz nadif, mhux l-iktar ritorn mgħaġġel lejn l-istat infettat.
Aġġornat f’Ottubru 20263 min qari5 sorsi ċċitati
Il-punti ewlenin
- Biddlu l-passwords privileġġati minn magna nadifa, qabel ma terġgħu tixgħelu kwalunkwe ħaġa.
- Agħżlu kopja eqdem mill-ewwel sinjal ta’ intrużjoni; jekk ikollkom dubju, agħżlu waħda saħansitra eqdem.
- L-ordni: netwerk tal-amministrazzjoni, identità, backups, data u applikazzjonijiet, workstations, email, utenti.
- L-ANSSI, l-aġenzija nazzjonali Franċiża għaċ-ċibersigurtà, twissi: qalba tal-fiduċja (direttorju) mibnija ħażin mill-ġdid twassal għal ċiklu ta’ kompromess li jista’ jdum xhur.
- Is-sistema ta’ riżerva tiġi skonnettjata biss wara backup b’suċċess tal-istat il-ġdid.
Qabel ma terġgħu tixgħelu kwalunkwe ħaġa
- In-netwerk tal-produzzjoni kompromess jibqa’ iżolat.
- Il-passwords tal-kontijiet privileġġati, tal-VPNs, tal-email, tal-backup u tal-firewalls jinbidlu minn magna nadifa, mhux minn workstation li għadha dubjuża.
- Identifikaw id-data probabbli tal-bidu tal-attività anormali (kontijiet maħluqa, kompiti skedati, volum ta’ kriptaġġ). Il-kopja li għandha tiġi rrestawrata tkun eqdem minn din id-data. Jekk ikollkom dubju, agħżlu waħda eqdem, anke jekk dan ifisser li titilfu aktar data mdaħħla.
- Ikkonfermaw li din il-kopja tinfetaħ: fajl wieħed, imbagħad database, qabel ma tibdew ir-restawr ġenerali.
- Ir-rapport isir mal-pulizija ta’ pajjiżkom qabel ma terġgħu tinstallaw il-magni, sabiex il-provi tekniċi jibqgħu disponibbli.
Li tħallsu l-fidwa biex tiksbu dekriptatur ma jeħilskomx minn ebda wieħed minn dawn il-passi. Id-dekriptatur, meta jaħdem, ma jneħħix l-aċċessi li ħalla l-attakkant.
L-erba’ stadji tar-rimedjar
L-ANSSI taqsam il-ħruġ mill-kriżi f’erba’ fażijiet, miġbura fil-mallozzjoni Franċiża “E3R”:
| Fażi | Għan | Eżempju ta’ azzjoni |
|---|---|---|
| Konteniment | Twaqqfu t-tixrid | Taqtgħu l-Internet, tiżolaw is-segmenti milquta |
| Tkeċċija | Tneħħu l-attakkant | Tirrevokaw il-kontijiet u s-sessjonijiet, tbiddlu s-sigrieti kollha |
| Qerda | Tħassru l-għodod u l-backdoors tiegħu | Terġgħu tinstallaw minflok tnaddfu |
| Bini mill-ġdid | Terġgħu tqabbdu sistema tal-IT nadifa | Tirrestawraw id-data fuq bażi nadifa |
Ir-restawr tal-backups jappartjeni għall-aħħar fażi. Li tagħmluh qabel spiss ifisser li tirrestawraw għall-attakkant.
L-ordni tal-bini mill-ġdid
- Netwerk tal-amministrazzjoni ġdid, separat, minn fejn taħdmu.
- L-identità: direttorju jew kontijiet lokali mibnija mill-ġdid, mhux kopja tad-direttorju kif inhi jekk tista’ jkun fiha kontijiet maħluqa mill-attakkant. Dan huwa punt ta’ deċiżjoni mal-fornitur tal-inċidenti. L-ANSSI tenfasizza li l-falliment fil-bini mill-ġdid ta’ din il-qalba tal-fiduċja jwassal għal ċiklu ta’ kompromess u ta’ rimedjar li jista’ jdum xhur.
- Il-backups infushom: iċċekkjaw li għadhom inaċċessibbli għall-kontijiet il-qodma.
- Id-data u l-applikazzjonijiet tan-negozju, skont l-ordni tad-dipendenzi (id-database qabel l-applikazzjoni). L-ANSSI titlob li dan l-ordni tar-restawr jiġi definit minn qabel, filwaqt li jitqiesu s-servizzi tal-infrastruttura (DNS, NTP, direttorju) u l-kritiċità tal-applikazzjonijiet.
- Il-workstations, installati mill-ġdid minflok “imnaddfa” meta ma jkunx hemm ċertezza. Li terġgħu tqabbdu workstation li għadha infettata jerġa’ jibda l-attakk.
- L-email, spiss separatament (Microsoft 365 jew Google Workspace). Għal kont kompromess, Microsoft tirrakkomanda li terġgħu tissettjaw il-password, tirrevokaw is-sessjonijiet miftuħa kollha, tħassru r-regoli tal-mailbox u t-trasferimenti suspettużi, u mbagħad timponu l-awtentikazzjoni b’ħafna fatturi.
- Ir-ritorn tal-utenti, fi gruppi, b’azzjoni ta’ kontroll tan-negozju. Huwa rrakkomandat li s-servizz jerġa’ jibda gradwalment, taħt sorveljanza, billi tapplikaw l-aġġornamenti tas-sigurtà qabel il-konnessjoni mill-ġdid.
Fejn terġgħu tixgħelu
Tliet possibbiltajiet, mill-iktar waħda bil-mod għall-iktar waħda ppreparata:
- terġgħu tinstallaw servers ġodda fil-bini, imbagħad tirrestawraw il-kopji: RTO twil, jiddependi mill-hardware;
- tibdew istanzi ta’ riżerva mill-images li għandhom backup (DRP): taħdmu barra mis-sit sakemm jitlesta l-bini mill-ġdid, fuq verżjoni magħżula;
- taqilbu għal BCP li diġà jkun mixgħul: biss jekk din is-sistema ta’ riżerva ma rreplikatx il-kriptaġġ. Jekk irreplikatu, tmorru lura għad-DRP u għal verżjoni eqdem.
Ir-ritorn għan-normal
Meta l-bini jkun lest, id-data tinġarr lura mis-sistema ta’ riżerva għall-produzzjoni, inkluż dak li jkun iddaħħal matul il-perjodu ta’ riżerva. Iċ-ċiklu tal-backup jerġa’ jibda dakinhar stess. Is-sistema ta’ riżerva tiġi skonnettjata biss wara backup b’suċċess tal-istat il-ġdid. Imbagħad tikkoreġu l-punt tad-dħul u terġgħu tagħmlu test tar-restawr: ara Kif tipproteġu l-backups tagħkom minn ransomware?.
F’WeDoBack
Id-DRP iservi eżattament għal dan il-bidu mill-ġdid: għażla tal-verżjoni, bidu mill-ġdid tas-servers fuq istanzi ta’ riżerva, indirizzi IP pubbliċi (€0.54 mingħajr VAT għal kull indirizz fix-xahar) jekk ikun hemm servizzi li għandhom ikunu aċċessibbli minn barra, u attivazzjoni f’każ ta’ diżastru ffatturata kuljum. Ir-restawr jista’ jkopri s-server sħiħ, minn image tas-sistema, jew il-fajls biss. Iċ-ċavetta tal-kriptaġġ tinżamm mill-klijent u trid tkun disponibbli: mingħajrha, il-kopji jibqgħu ma jinqrawx, kemm jekk huma immutabbli u kemm jekk le. L-offerta IMMUTABBLI tiggarantixxi li l-verżjoni magħżula għadha teżisti. Ma tagħżilx, minflok it-tim, liema data hija ta’ qabel l-intrużjoni. L-assistenza tista’ tiġi kkuntattjata fuq +33 9 72 50 78 28, mid-09:00 sat-13:00 u mill-14:00 sas-17:30 (ħin ta’ Pariġi).
Mistoqsijiet frekwenti
Nistgħu sempliċement nirrestawraw il-backup tal-bieraħ?
Rari. Intrużjoni spiss tippreċedi l-kriptaġġ b’diversi jiem jew ġimgħat. Il-backup tal-bieraħ jista’ jkun fih il-kontijiet, il-kompiti skedati jew l-għodod li ħalla l-attakkant. L-ewwel trid tiddeterminaw meta bdiet l-attività anormali, imbagħad tirrestawraw kopja ta’ qabel, f’ambjent imnaddaf.
Għandkom tirrestawraw l-Active Directory mill-backup?
Din hija deċiżjoni li għandha tittieħed mal-fornitur tar-rispons għall-inċidenti. Kopja tad-direttorju tista’ jkun fiha kontijiet jew drittijiet maħluqa mill-attakkant. L-ANSSI, l-aġenzija nazzjonali Franċiża għaċ-ċibersigurtà, tiddedika gwida sħiħa għall-bini mill-ġdid ta’ din il-“qalba tal-fiduċja”, għax jekk dan ifalli, il-kompromess jerġa’ jibda.
Kemm idum il-bidu mill-ġdid komplet?
Is-servizzi kritiċi jistgħu jerġgħu jibdew f’ftit jiem f’ambjent nadif jew ta’ riżerva. Ir-rimedjar komplet, skont l-ANSSI, jista’ jdum diversi ġimgħat jew saħansitra diversi xhur wara inċident maġġuri. Għalhekk il-pjan għandu jipprevedi mod ta’ tħaddim degradat fit-tul.
Sorsi
Dokumenti kkonsultati f’Ottubru 2026.
- Attakki ċibernetiċi u rimedjar: iċ-ċwievet għad-deċiżjoni (v1.0, Diċembru 2023) — ANSSI (aġenzija Franċiża)
- No More Ransom: pariri u għodod kontra r-ransomware — Europol u l-imsieħba
- Backup tas-sistemi tal-informazzjoni – Il-prinċipji fundamentali (ANSSI-BP-100, v1.1, 27 ta’ Novembru 2025) — ANSSI (aġenzija Franċiża)
- Kif tirrispondu għal kont tal-email fil-cloud kompromess — Microsoft Learn
- Offerta DRP: irkupru tan-negozju wara diżastru — WeDoBack
Għandkom proġett ta’ backup, DRP jew BCP?
Aktar minn 20 sena esperjenza fil-protezzjoni tad-data tan-negozji.
Itolbu kwotazzjoni+33 9 72 50 78 28Ipproteġu d-data tagħkom ma’ WeDoBack
Backup kriptat barra mis-sit, ħażna immutabbli, DRP u BCP: iddeskrivu s-servers tagħkom u aħna nipproponu l-kombinazzjoni t-tajba.
