Jak ponownie uruchomić systemy IT po ataku ransomware?

Systemy informatyczne po ataku ransomware uruchamia się ponownie, przywracając kopię sprzed włamania na nowych lub odbudowanych maszynach, po odebraniu napastnikowi dostępu. Nie należy odszyfrowywać danych na miejscu, aby przyspieszyć prace, dopóki sieć i konta nie zostaną oczyszczone: celem jest czysta usługa, a nie najszybszy powrót do stanu zainfekowanego.

Aktualizacja: październik 20263 min czytania5 cytowanych źródeł

Najważniejsze

  • Hasła kont uprzywilejowanych należy zmienić z czystej maszyny, zanim cokolwiek zostanie ponownie włączone.
  • Należy wybrać kopię starszą niż pierwszy ślad włamania; w razie wątpliwości – jeszcze starszą.
  • Kolejność: sieć administracyjna, tożsamość, kopie zapasowe, dane i aplikacje, stanowiska pracy, poczta, użytkownicy.
  • ANSSI, francuska krajowa agencja ds. cyberbezpieczeństwa, ostrzega: źle odbudowany rdzeń zaufania (katalog) prowadzi do cyklu kompromitacji, który może trwać miesiącami.
  • Środowisko zapasowe wyłącza się dopiero po udanej kopii zapasowej nowego stanu.

Zanim cokolwiek zostanie włączone

  • Skompromitowana sieć produkcyjna pozostaje odizolowana.
  • Hasła kont uprzywilejowanych, VPN, poczty, systemu kopii zapasowych i zapór sieciowych zmienia się z czystej maszyny, a nie ze stanowiska, które wciąż budzi wątpliwości.
  • Należy ustalić prawdopodobną datę rozpoczęcia nietypowej aktywności (utworzone konta, zaplanowane zadania, wolumen szyfrowania). Kopia do przywrócenia jest starsza niż ta data. W razie wątpliwości wybiera się starszą, nawet kosztem utraty większej liczby wprowadzonych danych.
  • Należy potwierdzić, że ta kopia się otwiera: najpierw jeden plik, potem baza danych, zanim rozpocznie się pełne przywracanie.
  • Zawiadomienie o przestępstwie składa się na policji w Państwa kraju przed ponowną instalacją systemów, aby dowody techniczne pozostały dostępne.

Zapłacenie okupu w celu uzyskania deszyfratora nie zwalnia z żadnego z tych kroków. Deszyfrator, nawet jeśli działa, nie usuwa dostępów pozostawionych przez napastnika.

Cztery etapy działań naprawczych

ANSSI dzieli wyjście z kryzysu na cztery fazy, określane skrótem „E3R”:

FazaCelPrzykładowe działanie
OgraniczenieZatrzymać rozprzestrzenianie sięOdciąć Internet, odizolować zaatakowane segmenty
Usunięcie napastnikaPozbawić napastnika dostępuUnieważnić konta i sesje, zmienić wszystkie hasła i klucze
EliminacjaUsunąć jego narzędzia i tylne furtkiInstalować od nowa zamiast czyścić
OdbudowaPrzywrócić do działania czyste systemy ITPrzywrócić dane na czystą podstawę

Przywracanie kopii zapasowych należy do ostatniej fazy. Wykonanie go wcześniej często oznacza przywracanie systemów dla napastnika.

Kolejność odbudowy

  1. Nowa sieć administracyjna, oddzielna, z której prowadzi się prace.
  2. Tożsamość: odbudowany katalog lub konta lokalne, a nie kopia katalogu w niezmienionej postaci, jeśli może ona zawierać konta utworzone przez napastnika. To kwestia do rozstrzygnięcia z dostawcą usług reagowania na incydenty. ANSSI podkreśla, że nieudana odbudowa tego rdzenia zaufania prowadzi do cyklu kompromitacji i działań naprawczych, który może trwać miesiącami.
  3. Same kopie zapasowe: należy sprawdzić, czy nadal są niedostępne dla dawnych kont.
  4. Dane i aplikacje biznesowe, w kolejności zależności (baza danych przed aplikacją). ANSSI zaleca, aby tę kolejność przywracania określić z wyprzedzeniem, uwzględniając usługi infrastrukturalne (DNS, NTP, katalog) oraz krytyczność aplikacji.
  5. Stanowiska pracy – instalowane od nowa zamiast „czyszczone”, gdy nie ma pewności. Ponowne podłączenie wciąż zainfekowanego stanowiska wznawia atak.
  6. Poczta elektroniczna, często osobno (Microsoft 365 lub Google Workspace). W przypadku przejętego konta Microsoft zaleca zresetowanie hasła, unieważnienie wszystkich otwartych sesji, usunięcie podejrzanych reguł skrzynki i przekierowań, a następnie wymuszenie uwierzytelniania wieloskładnikowego.
  7. Powrót użytkowników – grupami, z kontrolą na podstawie typowej czynności biznesowej. Zaleca się stopniowe przywracanie do działania, pod nadzorem, z instalacją aktualizacji zabezpieczeń przed ponownym podłączeniem.

Gdzie uruchomić systemy

Trzy możliwości, od najwolniejszej do najlepiej przygotowanej:

  • zainstalować nowe serwery w siedzibie, a następnie przywrócić kopie: długie RTO, zależne od dostępności sprzętu;
  • uruchomić instancje zapasowe z obrazów kopii zapasowych (DRP): praca odbywa się poza siedzibą na czas odbudowy, na wybranej wersji;
  • przełączyć się na już działający BCP: tylko jeśli to środowisko zapasowe nie zreplikowało szyfrowania. Jeśli tak się stało, wraca się do DRP i starszej wersji.

Powrót do normalnej pracy

Gdy siedziba jest gotowa, dane ze środowiska zapasowego przenosi się z powrotem do środowiska produkcyjnego, łącznie z tym, co wprowadzono w okresie pracy awaryjnej. Cykl kopii zapasowych wznawia się tego samego dnia. Środowisko zapasowe wyłącza się dopiero po udanej kopii zapasowej nowego stanu. Następnie usuwa się lukę, przez którą nastąpiło wejście, i ponownie testuje przywracanie: zob. Jak chronić kopie zapasowe przed ransomware?.

W WeDoBack

DRP służy właśnie do takiego ponownego uruchomienia: wybór wersji, uruchomienie serwerów na instancjach zapasowych, publiczne adresy IP (0,54 € netto za adres miesięcznie), jeśli usługi muszą być dostępne z zewnątrz, aktywacja w razie awarii rozliczana dziennie. Przywracanie może obejmować cały serwer, z obrazu systemu, lub wyłącznie pliki. Klucz szyfrowania pozostaje w posiadaniu klienta i musi być dostępny: bez niego kopie są nieczytelne, niezależnie od tego, czy są niezmienne. Oferta NIEZMIENNY gwarantuje, że wybrana wersja nadal istnieje. Nie rozstrzyga jednak za zespół, która data jest wcześniejsza niż włamanie. Wsparcie jest dostępne pod numerem +33 9 72 50 78 28, w godz. 9:00–13:00 i 14:00–17:30 (czasu paryskiego).

Najczęściej zadawane pytania

Czy można po prostu przywrócić wczorajszą kopię zapasową?

Rzadko. Włamanie często poprzedza szyfrowanie o kilka dni lub tygodni. Wczorajsza kopia może zawierać konta, zaplanowane zadania lub narzędzia pozostawione przez napastnika. Najpierw należy ustalić datę rozpoczęcia nietypowej aktywności, a następnie przywrócić wcześniejszą kopię w oczyszczonym środowisku.

Czy Active Directory należy przywrócić z kopii zapasowej?

Tę decyzję należy podjąć wspólnie z dostawcą usług reagowania na incydenty. Kopia katalogu może zawierać konta lub uprawnienia utworzone przez napastnika. ANSSI, francuska krajowa agencja ds. cyberbezpieczeństwa, poświęca cały poradnik odbudowie tego „rdzenia zaufania”, ponieważ jej niepowodzenie prowadzi do ponownej kompromitacji.

Ile trwa pełne ponowne uruchomienie?

Usługi krytyczne mogą wrócić do działania w ciągu kilku dni w czystym lub zapasowym środowisku. Pełne działania naprawcze mogą według ANSSI trwać kilka tygodni, a nawet kilka miesięcy po poważnym incydencie. Plan musi zatem przewidywać długotrwały tryb pracy awaryjnej.

Planują Państwo projekt kopii zapasowych, DRP lub BCP?

Ponad 20 lat doświadczenia w ochronie danych firmowych.

Poproś o wycenę+33 9 72 50 78 28

Proszę chronić swoje dane z WeDoBack

Szyfrowana kopia zapasowa poza siedzibą firmy, niezmienna pamięć masowa, DRP i BCP: proszę opisać nam swoje serwery, a zaproponujemy właściwe połączenie rozwiązań.