Co zrobić po cyberataku?

Po cyberataku pierwszym właściwym działaniem jest powstrzymanie rozprzestrzeniania się zagrożenia, a nie jak najszybsza ponowna instalacja. Należy odizolować zaatakowane systemy, zachować ślady, wskazać kopię sprzed włamania i ponownie podłączyć środowisko produkcyjne dopiero wtedy, gdy droga, którą posłużył się napastnik, jest zrozumiana – przynajmniej w ogólnych zarysach.

Aktualizacja: październik 20264 min czytania5 cytowanych źródeł

Najważniejsze

  • Należy odciąć połączenia sieciowe zaatakowanych maszyn, nie wyłączając ich: pamięć zawiera dowody przydatne w dochodzeniu.
  • Nie należy płacić okupu: odzyskanie danych nie jest gwarantowane, a płatność finansuje napastnika.
  • W przypadku ubezpieczenia cybernetycznego należy sprawdzić terminy zawiadomienia i zgłoszenia szkody określone w umowie: różnią się w zależności od kraju i ubezpieczyciela.
  • Jeśli naruszenie dotyczy danych osobowych, zgłoszenie organowi ochrony danych w Państwa kraju w ciągu 72 godzin, gdy naruszenie powoduje ryzyko (RODO, art. 33; np. APD w Belgii, CNPD w Luksemburgu, CNIL – francuski organ ochrony danych – we Francji).
  • Należy przywrócić ostatnią kopię sprzed włamania, w czystej sieci, a nie najnowszą kopię w zainfekowanej sieci.

Pierwsze godziny

Ta strona stanowi ramę decyzyjną. Nie zastępuje dostawcy usług reagowania na incydenty ani – w zależności od powagi sytuacji – zgłoszeń do ubezpieczyciela, policji i organu ochrony danych.

  1. Wyznaczyć osobę decyzyjną. Jedną osobę, a nie wątek dyskusji z udziałem dwudziestu osób. To ona zatwierdza odłączenia. ANSSI, francuska krajowa agencja ds. cyberbezpieczeństwa, zaleca prowadzenie od samego początku dziennika zdarzeń: kto co zrobił i o której godzinie.
  2. Izolować, niczego nie kasując. Odciąć dostęp do Internetu w zaatakowanej sieci, a następnie odłączyć od sieci podejrzane maszyny (kabel, Wi-Fi, VPN). Wyłączanie nie jest właściwym odruchem domyślnym: pamięć może zawierać elementy przydatne w analizie. Pozostawienie serwera, który szyfruje resztę sieci, jest jednak gorsze. Nie należy też włączać ponownie oszczędzonych maszyn, które były wyłączone.
  3. Nie płacić pod presją czasu. Organy europejskie oraz inicjatywa No More Ransom (Europol i partnerzy) odradzają płacenie: okup nie gwarantuje ani otrzymania klucza, ani tego, że napastnik nie zachował kopii danych, ani tego, że nie wróci, a do tego finansuje kolejne ataki.
  4. Powiadomić: zarząd, dostawcę usług IT, ubezpieczyciela oraz osobę odpowiedzialną za kwestie prawne w kontaktach z organem ochrony danych, jeśli naruszenie dotyczy danych osobowych.
  5. Zachować ślady: godzinę wykrycia, informację o tym, co zostało odłączone, zrzuty ekranu, żądanie okupu, logi. Nie formatować zaatakowanych dysków, dopóki nie zostanie potwierdzone istnienie czystej kopii i dopóki ubezpieczyciel lub prowadzący dochodzenie nie określą, czy oryginały należy zachować.

Biegnące terminy

CzynnośćTerminAdresat
Zawiadomienie o przestępstwie (w przypadku ubezpieczenia cybernetycznego)Zgodnie z umową i przepisami kraju: należy to niezwłocznie sprawdzićPolicja w Państwa kraju
Zgłoszenie szkodyZgodnie z umową, często bardzo krótkiUbezpieczyciel
Zgłoszenie naruszenia ochrony danych osobowychNajpóźniej w ciągu 72 godzin, jeśli naruszenie powoduje ryzykoOrgan ochrony danych
Zawiadomienie osób, których dane dotycząBez zbędnej zwłoki, jeśli ryzyko jest wysokieKlienci, pracownicy, których dotyczy naruszenie
Wpis do rejestru naruszeńZawszeWewnętrznie

Zawiadomienie należy złożyć przed ponowną instalacją systemów, aby dowody techniczne były nadal dostępne. Aby szybko uzyskać wskazówki, warto skontaktować się z krajowym zespołem CSIRT w Państwa kraju (lista prowadzona przez sieć CSIRT UE).

Powrót do czystego stanu

  • Należy odszukać ostatnią kopię zapasową sprzed nietypowej aktywności, niekoniecznie najnowszą. Najnowsza kopia jest często już skażona lub zaszyfrowana.
  • Należy sprawdzić, czy ta kopia znajduje się poza zaatakowaną siecią i czy konto napastnika nie może jej już usunąć. To właśnie w tym momencie niezmienność okazuje się uzasadniona.
  • Nie należy przywracać danych na maszyny wciąż podłączone do skompromitowanej sieci. Przywracanie odbywa się w czystej sieci lub na odizolowanych instancjach zapasowych, po zmianie haseł i usunięciu podejrzanych dostępów.

ANSSI opisuje działania naprawcze w czterech etapach: ograniczenie, usunięcie napastnika, eliminacja zagrożenia, a następnie odbudowa. Przywrócenie danych przed usunięciem napastnika oznacza oddanie mu nowego systemu. Szczegóły technicznego uruchomienia znajdą Państwo w poradniku Jak ponownie uruchomić systemy IT po ataku ransomware?. Listę natychmiastowych działań zawiera poradnik Właśnie uruchomił się ransomware.

W co nie należy wierzyć

  • „Antywirus wszystko usunął, możemy wracać do pracy”. Być może wykrył szyfrowanie, ale nie konta utworzone trzy tygodnie wcześniej.
  • „Wczorajsza kopia zapasowa wystarczy”. Nie, jeśli włamanie nastąpiło trzy tygodnie temu.
  • „BCP przełączył się, więc jesteśmy uratowani”. Jeśli środowisko zapasowe otrzymało te same zaszyfrowane pliki, jest w tym samym stanie. Potrzebna jest wersja historyczna.
  • „Za dwa dni wszystko znów będzie działać”. ANSSI przypomina, że po poważnym incydencie działania naprawcze mogą trwać kilka tygodni, a nawet kilka miesięcy. Na ten czas należy przewidzieć tryb pracy awaryjnej.

Po incydencie

Raport, zmiana haseł i kluczy, usunięcie luki, przez którą nastąpiło wejście (konto bez drugiego składnika uwierzytelniania, kopia zapasowa, którą można usunąć, brak alertów), nowy test przywracania. Atak, po którym praktyki się nie zmieniają, powtarza się.

W WeDoBack

Kopie są przechowywane na serwerach przeznaczonych wyłącznie do kopii zapasowych, oddzielonych od środowiska produkcyjnego i znajdujących się poza siecią klienta. Jeśli w danym okresie aktywna jest oferta NIEZMIENNY, kopie te nie mogły zostać zmodyfikowane ani usunięte przez napastnika. DRP pozwala uruchomić serwery na instancjach zapasowych z wybranej wersji, co pozwala uniknąć przywracania w wciąż niepewnej sieci; aktywacja w razie awarii rozliczana jest dziennie. Klucz szyfrowania pozostaje w posiadaniu klienta: musi być dostępny, aby przywrócić dane. Wsparcie jest dostępne pod numerem +33 9 72 50 78 28 lub adresem [email protected], w godz. 9:00–13:00 i 14:00–17:30 (czasu paryskiego). WeDoBack przywraca systemy objęte kopią zapasową. Nie prowadzi sam dochodzenia w sprawie włamania ani nie zgłasza naruszenia organowi ochrony danych: te zadania muszą zostać przewidziane w innym miejscu.

Najczęściej zadawane pytania

Czy po cyberataku należy wyłączyć komputery?

Co do zasady nie: należy odłączyć je od sieci (kabel, Wi-Fi), nie wyłączając ich, aby zachować w pamięci elementy przydatne w dochodzeniu. Istnieje jeden wyjątek: jeśli szyfrowanie wciąż trwa i nie da się go zatrzymać w inny sposób, wyłączenie może okazać się konieczne.

W jakim terminie należy złożyć zawiadomienie o przestępstwie?

Jak najszybciej, przed ponowną instalacją systemów. Jeśli posiadają Państwo ubezpieczenie od ryzyk cybernetycznych, prosimy sprawdzić w umowie terminy zgłoszenia szkody i złożenia zawiadomienia: różnią się one w zależności od kraju i ubezpieczyciela. Zawiadomienie składa się na policji w Państwa kraju, w miarę możliwości online.

Czy atak ransomware jest naruszeniem ochrony danych, które należy zgłosić organowi ochrony danych?

Często tak: RODO definiuje naruszenie jako zniszczenie, utratę, modyfikację lub nieuprawnione ujawnienie danych osobowych. Pliki klientów lub pracowników zaszyfrowane przez ransomware mieszczą się w tej definicji, a RODO (art. 33) nakłada wówczas obowiązek zgłoszenia naruszenia organowi ochrony danych. Każde naruszenie wpisuje się do wewnętrznego rejestru; organowi zgłasza się je w ciągu 72 godzin, jeśli powoduje ryzyko dla osób, a osoby, których dane dotyczą, informuje się, gdy ryzyko jest wysokie.

Ile trwa powrót do normalnej pracy?

W przypadku poważnego incydentu ANSSI, francuska krajowa agencja ds. cyberbezpieczeństwa, wskazuje, że działania naprawcze mogą trwać kilka tygodni, a nawet kilka miesięcy. Najbardziej krytyczne usługi mogą zostać uruchomione wcześniej, na czystej lub zapasowej infrastrukturze, podczas gdy reszta jest odbudowywana.

Planują Państwo projekt kopii zapasowych, DRP lub BCP?

Ponad 20 lat doświadczenia w ochronie danych firmowych.

Poproś o wycenę+33 9 72 50 78 28

Proszę chronić swoje dane z WeDoBack

Szyfrowana kopia zapasowa poza siedzibą firmy, niezmienna pamięć masowa, DRP i BCP: proszę opisać nam swoje serwery, a zaproponujemy właściwe połączenie rozwiązań.