X'għandkom tagħmlu wara attakk ċibernetiku?

Wara attakk ċibernetiku, l-ewwel azzjoni utli hija li twaqqfu t-tixrid, mhux li terġgħu tinstallaw kollox malajr kemm jista’ jkun. Iżolaw is-sistemi milquta, żommu t-traċċi, identifikaw kopja ta’ qabel l-intrużjoni, u terġgħu tqabbdu l-produzzjoni biss meta tkunu fhimtu, għallinqas fil-linji ġenerali, it-triq li uża l-attakkant.

Aġġornat f’Ottubru 20264 min qari5 sorsi ċċitati

Il-punti ewlenin

  • Aqtgħu l-konnessjonijiet tan-netwerk tal-magni milquta mingħajr ma titfuhom: il-memorja fiha provi utli għall-investigazzjoni.
  • Tħallsux il-fidwa: l-irkupru mhuwiex garantit u l-ħlas jiffinanzja lill-attakkant.
  • B’assigurazzjoni ċibernetika, iċċekkjaw l-iskadenzi tar-rapport u tad-dikjarazzjoni fil-kuntratt tagħkom: dawn ivarjaw skont il-pajjiż u l-assiguratur.
  • Jekk tintlaqat data personali, notifika lill-awtorità tal-protezzjoni tad-data ta’ pajjiżkom fi żmien 72 siegħa meta l-ksur jippreżenta riskju (GDPR, l-Artikolu 33; pereżempju l-APD fil-Belġju, is-CNPD fil-Lussemburgu, is-CNIL, l-awtorità tal-protezzjoni tad-data, fi Franza).
  • Irrestawraw l-aħħar kopja ta’ qabel l-intrużjoni, fuq netwerk nadif, mhux l-iktar waħda riċenti fuq in-netwerk infettat.

L-ewwel sigħat

Din il-paġna hija qafas għat-teħid tad-deċiżjonijiet. Ma tissostitwixxix fornitur tar-rispons għall-inċidenti u lanqas, skont il-gravità, ir-rapporti lill-assiguratur, lill-pulizija u lill-awtorità tal-protezzjoni tad-data.

  1. Aħtru persuna li tieħu d-deċiżjonijiet. Persuna waħda, mhux diskussjoni b’għoxrin parteċipant. Hija tawtorizza l-qtugħ. L-ANSSI, l-aġenzija nazzjonali Franċiża għaċ-ċibersigurtà, tirrakkomanda li minn mal-ewwel jinfetaħ reġistru tal-avvenimenti: min għamel xiex, u f’liema ħin.
  2. Iżolaw mingħajr ma tħassru kollox. Aqtgħu l-aċċess għall-Internet tan-netwerk attakkat, imbagħad skonnettjaw min-netwerk il-magni suspettużi (kejbil, Wi-Fi, VPN). It-tfigħ mhuwiex ir-rifless it-tajjeb b’mod awtomatiku: il-memorja tista’ jkun fiha elementi utli għall-analiżi. Madankollu, li tħallu server jikkripta l-bqija tan-netwerk huwa agħar. Lanqas ma għandkom terġgħu tixegħlu l-magni li ma ntlaqtux u li kienu mitfija.
  3. Tħallsux taħt pressjoni. L-awtoritajiet Ewropej u No More Ransom (il-Europol u l-imsieħba tiegħu) ma jirrakkomandawx il-ħlas: il-fidwa ma tiggarantixxix la ċ-ċavetta, la li l-attakkant ma żammx kopja tad-data, u lanqas li ma jerġax jattakka, u tiffinanzja attakki ġodda.
  4. Avżaw: id-direzzjoni, il-fornitur tal-IT, l-assiguratur, u l-kuntatt legali għall-awtorità tal-protezzjoni tad-data jekk tkun ikkonċernata data personali.
  5. Żommu rekord: il-ħin tal-iskoperta, x’ġie skonnettjat, screenshots, il-messaġġ tal-fidwa, il-logs. Tifformattjawx mill-ġdid id-diski milquta sakemm kopja nadifa ma tkunx ikkonfermata u sakemm l-assiguratur jew l-investigazzjoni ma jkunux qalu jekk l-oriġinali għandhomx jiġu ppreservati.

L-iskadenzi li jibdew jgħoddu

ProċeduraSkadenzaLil min
Rapport lill-pulizija (jekk għandkom assigurazzjoni ċibernetika)Skont il-kuntratt u l-pajjiż: iċċekkjawha mingħajr dewmienIl-pulizija ta’ pajjiżkom
Dikjarazzjoni tat-telfSkont il-kuntratt, spiss qasira ħafnaAssiguratur
Notifika ta’ ksur tad-data personaliSa mhux aktar tard minn 72 siegħa, jekk il-ksur jippreżenta riskjuAwtorità tal-protezzjoni tad-data
Informazzjoni lill-persuni kkonċernatiMingħajr dewmien żejjed, jekk ir-riskju jkun għoliKlijenti u impjegati milquta
Reġistrazzjoni fir-reġistru tal-ksurDejjemIntern

Ir-rapport lill-pulizija għandu jsir qabel ma terġgħu tinstallaw il-magni, sabiex il-provi tekniċi jkunu għadhom disponibbli. Biex tiġu ggwidati malajr, ikkuntattjaw is-CSIRT nazzjonali ta’ pajjiżkom (lista miżmuma min-netwerk tas-CSIRTs tal-UE).

Lura għal stat nadif

  • Fittxu l-aħħar backup ta’ qabel l-attività anormali, mhux neċessarjament l-iktar wieħed riċenti. L-iktar wieħed riċenti spiss ikun diġà kontaminat jew kriptat.
  • Iċċekkjaw li dan il-backup ikun barra min-netwerk attakkat u li kont tal-attakkant ma jistax iħassru aktar. Dan huwa l-mument fejn l-immutabbiltà turi l-valur tagħha.
  • Tirrestawrawx fuq magni li għadhom imqabbda man-netwerk kompromess. Irrestawraw fuq netwerk nadif, jew fuq istanzi ta’ riżerva iżolati, wara li tbiddlu l-passwords u tneħħu l-aċċessi dubjużi.

L-ANSSI tiddeskrivi r-rimedjar f’erba’ stadji: il-konteniment, it-tkeċċija tal-attakkant, il-qerda tat-theddida, u mbagħad il-bini mill-ġdid. Li tirrestawraw qabel it-tkeċċija jfisser li tagħtu lill-attakkant sistema ġdida. Id-dettalji tal-bidu mill-ġdid tekniku jinsabu f’Kif terġgħu tibdew is-sistema tal-IT wara ransomware?. Il-lista tal-passi immedjati tinsab f’Għadu kif ħabat ransomware.

Dak li m’għandkomx temmnu

  • « L-antivirus neħħa kollox, nistgħu nerġgħu niftħu. » Forsi ra l-kriptaġġ, iżda mhux il-kontijiet maħluqa tliet ġimgħat qabel.
  • « Il-backup tal-bieraħ huwa biżżejjed. » Mhux jekk l-intrużjoni seħħet tliet ġimgħat ilu.
  • « Il-BCP għamel il-qlib, allura aħna salvi. » Jekk is-sistema ta’ riżerva rċeviet l-istess fajls kriptati, tinsab fl-istess stat. Hija meħtieġa verżjoni storika.
  • « F’jumejn kollox jerġa’ jaħdem. » L-ANSSI tfakkar li wara inċident maġġuri, ir-rimedjar jista’ jdum diversi ġimgħat, jew saħansitra diversi xhur. Ippjanaw mod ta’ tħaddim degradat għal dan il-perjodu.

Wara

Rapport ta’ wara l-inċident, bidla tas-sigrieti, korrezzjoni tal-punt tad-dħul (kont mingħajr it-tieni fattur, backup li jista’ jitħassar, nuqqas ta’ twissija), test ġdid tar-restawr. Attakk mingħajr bidla fil-prattika jerġa’ jseħħ.

F’WeDoBack

Il-kopji jinħażnu fuq servers iddedikati għall-backup, separati mill-produzzjoni u barra min-netwerk tal-klijent. Jekk l-offerta IMMUTABBLI tkun attiva fil-perjodu kkonċernat, dawn il-kopji ma setgħux ġew modifikati jew imħassra mill-attakkant. Id-DRP jippermetti li s-servers jerġgħu jibdew fuq istanzi ta’ riżerva minn verżjoni magħżula, u b’hekk tevitaw li tirrestawraw fuq netwerk li għadu dubjuż; l-attivazzjoni f’każ ta’ diżastru tiġi ffatturata kuljum. Iċ-ċavetta tal-kriptaġġ tinżamm mill-klijent: din trid tkun disponibbli biex jsir ir-restawr. L-assistenza tista’ tiġi kkuntattjata fuq +33 9 72 50 78 28 jew fuq [email protected], mid-09:00 sat-13:00 u mill-14:00 sas-17:30 (ħin ta’ Pariġi). WeDoBack jirrestawra s-sistemi li jkollhom backup. Waħdu ma jagħmilx l-investigazzjoni tal-intrużjoni u lanqas in-notifika lill-awtorità tal-protezzjoni tad-data: dawn ir-rwoli għandhom jiġu previsti x’imkien ieħor.

Mistoqsijiet frekwenti

Għandkom titfu l-kompjuters wara attakk ċibernetiku?

Bħala regola ġenerali, le: skonnettjawhom min-netwerk (kejbil, Wi-Fi) mingħajr ma titfuhom, biex tippreservaw fil-memorja l-elementi utli għall-investigazzjoni. Hemm eċċezzjoni waħda: jekk il-kriptaġġ għadu għaddej u ma jistax jitwaqqaf b’mod ieħor, jista’ jkun meħtieġ li titfuhom.

Sa meta għandkom tagħmlu rapport lill-pulizija?

Kemm jista’ jkun malajr, qabel ma terġgħu tinstallaw il-magni. Jekk għandkom assigurazzjoni li tkopri r-riskju ċibernetiku, iċċekkjaw fil-kuntratt tagħkom l-iskadenzi għad-dikjarazzjoni u għar-rapport lill-pulizija: dawn ivarjaw skont il-pajjiż u l-assiguratur. Ir-rapport isir mal-pulizija ta’ pajjiżkom, online meta dan ikun possibbli.

Attakk ta’ ransomware huwa ksur tad-data li għandu jiġi notifikat lill-awtorità tal-protezzjoni tad-data?

Spiss iva: il-GDPR jiddefinixxi l-ksur bħala qerda, telf, alterazzjoni jew żvelar mhux awtorizzat ta’ data personali. Fajls ta’ klijenti jew ta’ impjegati kriptati minn ransomware jaqgħu f’dan il-qafas, u l-GDPR (l-Artikolu 33) imbagħad jitlob notifika lill-awtorità tal-protezzjoni tad-data. Kull ksur jiddaħħal fir-reġistru intern; jiġi notifikat lil din l-awtorità fi żmien 72 siegħa hekk kif ikun jippreżenta riskju għall-persuni, u l-persuni jiġu infurmati jekk ir-riskju jkun għoli.

Kemm idum ir-ritorn għan-normal?

Għal inċident maġġuri, l-ANSSI, l-aġenzija nazzjonali Franċiża għaċ-ċibersigurtà, tindika li r-rimedjar jista’ jdum diversi ġimgħat, jew saħansitra diversi xhur. L-iktar servizzi kritiċi jistgħu jerġgħu jibdew aktar kmieni, fuq infrastruttura nadifa jew ta’ riżerva, filwaqt li l-bqija tinbena mill-ġdid.

Għandkom proġett ta’ backup, DRP jew BCP?

Aktar minn 20 sena esperjenza fil-protezzjoni tad-data tan-negozji.

Itolbu kwotazzjoni+33 9 72 50 78 28

Ipproteġu d-data tagħkom ma’ WeDoBack

Backup kriptat barra mis-sit, ħażna immutabbli, DRP u BCP: iddeskrivu s-servers tagħkom u aħna nipproponu l-kombinazzjoni t-tajba.