Kif terġgħu tibdew is-sistema tal-IT wara ransomware?

Sistema tal-IT terġa’ tibda wara ransomware billi tirrestawraw kopja ta’ qabel l-intrużjoni fuq magni ġodda jew mibnija mill-ġdid, wara li tkunu neħħejtu l-aċċessi tal-attakkant. Ma tiddekriptawx fuq il-post biex tmorru aktar malajr sakemm in-netwerk u l-kontijiet ma jkunux imnaddfa: l-għan huwa servizz nadif, mhux l-iktar ritorn mgħaġġel lejn l-istat infettat.

Aġġornat f’Ottubru 20263 min qari5 sorsi ċċitati

Il-punti ewlenin

  • Biddlu l-passwords privileġġati minn magna nadifa, qabel ma terġgħu tixgħelu kwalunkwe ħaġa.
  • Agħżlu kopja eqdem mill-ewwel sinjal ta’ intrużjoni; jekk ikollkom dubju, agħżlu waħda saħansitra eqdem.
  • L-ordni: netwerk tal-amministrazzjoni, identità, backups, data u applikazzjonijiet, workstations, email, utenti.
  • L-ANSSI, l-aġenzija nazzjonali Franċiża għaċ-ċibersigurtà, twissi: qalba tal-fiduċja (direttorju) mibnija ħażin mill-ġdid twassal għal ċiklu ta’ kompromess li jista’ jdum xhur.
  • Is-sistema ta’ riżerva tiġi skonnettjata biss wara backup b’suċċess tal-istat il-ġdid.

Qabel ma terġgħu tixgħelu kwalunkwe ħaġa

  • In-netwerk tal-produzzjoni kompromess jibqa’ iżolat.
  • Il-passwords tal-kontijiet privileġġati, tal-VPNs, tal-email, tal-backup u tal-firewalls jinbidlu minn magna nadifa, mhux minn workstation li għadha dubjuża.
  • Identifikaw id-data probabbli tal-bidu tal-attività anormali (kontijiet maħluqa, kompiti skedati, volum ta’ kriptaġġ). Il-kopja li għandha tiġi rrestawrata tkun eqdem minn din id-data. Jekk ikollkom dubju, agħżlu waħda eqdem, anke jekk dan ifisser li titilfu aktar data mdaħħla.
  • Ikkonfermaw li din il-kopja tinfetaħ: fajl wieħed, imbagħad database, qabel ma tibdew ir-restawr ġenerali.
  • Ir-rapport isir mal-pulizija ta’ pajjiżkom qabel ma terġgħu tinstallaw il-magni, sabiex il-provi tekniċi jibqgħu disponibbli.

Li tħallsu l-fidwa biex tiksbu dekriptatur ma jeħilskomx minn ebda wieħed minn dawn il-passi. Id-dekriptatur, meta jaħdem, ma jneħħix l-aċċessi li ħalla l-attakkant.

L-erba’ stadji tar-rimedjar

L-ANSSI taqsam il-ħruġ mill-kriżi f’erba’ fażijiet, miġbura fil-mallozzjoni Franċiża “E3R”:

FażiGħanEżempju ta’ azzjoni
KontenimentTwaqqfu t-tixridTaqtgħu l-Internet, tiżolaw is-segmenti milquta
TkeċċijaTneħħu l-attakkantTirrevokaw il-kontijiet u s-sessjonijiet, tbiddlu s-sigrieti kollha
QerdaTħassru l-għodod u l-backdoors tiegħuTerġgħu tinstallaw minflok tnaddfu
Bini mill-ġdidTerġgħu tqabbdu sistema tal-IT nadifaTirrestawraw id-data fuq bażi nadifa

Ir-restawr tal-backups jappartjeni għall-aħħar fażi. Li tagħmluh qabel spiss ifisser li tirrestawraw għall-attakkant.

L-ordni tal-bini mill-ġdid

  1. Netwerk tal-amministrazzjoni ġdid, separat, minn fejn taħdmu.
  2. L-identità: direttorju jew kontijiet lokali mibnija mill-ġdid, mhux kopja tad-direttorju kif inhi jekk tista’ jkun fiha kontijiet maħluqa mill-attakkant. Dan huwa punt ta’ deċiżjoni mal-fornitur tal-inċidenti. L-ANSSI tenfasizza li l-falliment fil-bini mill-ġdid ta’ din il-qalba tal-fiduċja jwassal għal ċiklu ta’ kompromess u ta’ rimedjar li jista’ jdum xhur.
  3. Il-backups infushom: iċċekkjaw li għadhom inaċċessibbli għall-kontijiet il-qodma.
  4. Id-data u l-applikazzjonijiet tan-negozju, skont l-ordni tad-dipendenzi (id-database qabel l-applikazzjoni). L-ANSSI titlob li dan l-ordni tar-restawr jiġi definit minn qabel, filwaqt li jitqiesu s-servizzi tal-infrastruttura (DNS, NTP, direttorju) u l-kritiċità tal-applikazzjonijiet.
  5. Il-workstations, installati mill-ġdid minflok “imnaddfa” meta ma jkunx hemm ċertezza. Li terġgħu tqabbdu workstation li għadha infettata jerġa’ jibda l-attakk.
  6. L-email, spiss separatament (Microsoft 365 jew Google Workspace). Għal kont kompromess, Microsoft tirrakkomanda li terġgħu tissettjaw il-password, tirrevokaw is-sessjonijiet miftuħa kollha, tħassru r-regoli tal-mailbox u t-trasferimenti suspettużi, u mbagħad timponu l-awtentikazzjoni b’ħafna fatturi.
  7. Ir-ritorn tal-utenti, fi gruppi, b’azzjoni ta’ kontroll tan-negozju. Huwa rrakkomandat li s-servizz jerġa’ jibda gradwalment, taħt sorveljanza, billi tapplikaw l-aġġornamenti tas-sigurtà qabel il-konnessjoni mill-ġdid.

Fejn terġgħu tixgħelu

Tliet possibbiltajiet, mill-iktar waħda bil-mod għall-iktar waħda ppreparata:

  • terġgħu tinstallaw servers ġodda fil-bini, imbagħad tirrestawraw il-kopji: RTO twil, jiddependi mill-hardware;
  • tibdew istanzi ta’ riżerva mill-images li għandhom backup (DRP): taħdmu barra mis-sit sakemm jitlesta l-bini mill-ġdid, fuq verżjoni magħżula;
  • taqilbu għal BCP li diġà jkun mixgħul: biss jekk din is-sistema ta’ riżerva ma rreplikatx il-kriptaġġ. Jekk irreplikatu, tmorru lura għad-DRP u għal verżjoni eqdem.

Ir-ritorn għan-normal

Meta l-bini jkun lest, id-data tinġarr lura mis-sistema ta’ riżerva għall-produzzjoni, inkluż dak li jkun iddaħħal matul il-perjodu ta’ riżerva. Iċ-ċiklu tal-backup jerġa’ jibda dakinhar stess. Is-sistema ta’ riżerva tiġi skonnettjata biss wara backup b’suċċess tal-istat il-ġdid. Imbagħad tikkoreġu l-punt tad-dħul u terġgħu tagħmlu test tar-restawr: ara Kif tipproteġu l-backups tagħkom minn ransomware?.

F’WeDoBack

Id-DRP iservi eżattament għal dan il-bidu mill-ġdid: għażla tal-verżjoni, bidu mill-ġdid tas-servers fuq istanzi ta’ riżerva, indirizzi IP pubbliċi (€0.54 mingħajr VAT għal kull indirizz fix-xahar) jekk ikun hemm servizzi li għandhom ikunu aċċessibbli minn barra, u attivazzjoni f’każ ta’ diżastru ffatturata kuljum. Ir-restawr jista’ jkopri s-server sħiħ, minn image tas-sistema, jew il-fajls biss. Iċ-ċavetta tal-kriptaġġ tinżamm mill-klijent u trid tkun disponibbli: mingħajrha, il-kopji jibqgħu ma jinqrawx, kemm jekk huma immutabbli u kemm jekk le. L-offerta IMMUTABBLI tiggarantixxi li l-verżjoni magħżula għadha teżisti. Ma tagħżilx, minflok it-tim, liema data hija ta’ qabel l-intrużjoni. L-assistenza tista’ tiġi kkuntattjata fuq +33 9 72 50 78 28, mid-09:00 sat-13:00 u mill-14:00 sas-17:30 (ħin ta’ Pariġi).

Mistoqsijiet frekwenti

Nistgħu sempliċement nirrestawraw il-backup tal-bieraħ?

Rari. Intrużjoni spiss tippreċedi l-kriptaġġ b’diversi jiem jew ġimgħat. Il-backup tal-bieraħ jista’ jkun fih il-kontijiet, il-kompiti skedati jew l-għodod li ħalla l-attakkant. L-ewwel trid tiddeterminaw meta bdiet l-attività anormali, imbagħad tirrestawraw kopja ta’ qabel, f’ambjent imnaddaf.

Għandkom tirrestawraw l-Active Directory mill-backup?

Din hija deċiżjoni li għandha tittieħed mal-fornitur tar-rispons għall-inċidenti. Kopja tad-direttorju tista’ jkun fiha kontijiet jew drittijiet maħluqa mill-attakkant. L-ANSSI, l-aġenzija nazzjonali Franċiża għaċ-ċibersigurtà, tiddedika gwida sħiħa għall-bini mill-ġdid ta’ din il-“qalba tal-fiduċja”, għax jekk dan ifalli, il-kompromess jerġa’ jibda.

Kemm idum il-bidu mill-ġdid komplet?

Is-servizzi kritiċi jistgħu jerġgħu jibdew f’ftit jiem f’ambjent nadif jew ta’ riżerva. Ir-rimedjar komplet, skont l-ANSSI, jista’ jdum diversi ġimgħat jew saħansitra diversi xhur wara inċident maġġuri. Għalhekk il-pjan għandu jipprevedi mod ta’ tħaddim degradat fit-tul.

Għandkom proġett ta’ backup, DRP jew BCP?

Aktar minn 20 sena esperjenza fil-protezzjoni tad-data tan-negozji.

Itolbu kwotazzjoni+33 9 72 50 78 28

Ipproteġu d-data tagħkom ma’ WeDoBack

Backup kriptat barra mis-sit, ħażna immutabbli, DRP u BCP: iddeskrivu s-servers tagħkom u aħna nipproponu l-kombinazzjoni t-tajba.