Início›Guias›PRD e PCN

PRD e PCN

Como reiniciar o sistema informático após um ransomware?

Reinicia-se um sistema informático após um ransomware restaurando uma cópia anterior à intrusão em máquinas novas ou reconstruídas, depois de retirar os acessos do atacante. Não se decifra no local para ganhar tempo enquanto a rede e as contas não estiverem saneadas: o objetivo é um serviço limpo, não o regresso mais rápido ao estado infetado.

Atualizado em outubro de 20263 min de leitura5 fontes citadas

O essencial

  • Altere as palavras-passe privilegiadas a partir de uma máquina sã, antes de voltar a ligar o que quer que seja.
  • Escolha uma cópia mais antiga do que o primeiro sinal de intrusão; em caso de dúvida, ainda mais antiga.
  • Ordem: rede de administração, identidade, cópias de segurança, dados e aplicações, postos de trabalho, correio eletrónico, utilizadores.
  • A ANSSI, agência nacional francesa de cibersegurança, alerta: um núcleo de confiança (diretório) mal reconstruído provoca um ciclo de comprometimento que pode durar meses.
  • Só se desliga o sistema de recurso após uma cópia de segurança bem-sucedida do novo estado.

Antes de voltar a ligar o que quer que seja

  • A rede de produção comprometida continua isolada.
  • As palavras-passe das contas privilegiadas, das VPN, do correio eletrónico, das cópias de segurança e das firewalls são alteradas a partir de uma máquina sã, não a partir de um posto ainda duvidoso.
  • Identifica-se a data provável do início da atividade anómala (contas criadas, tarefas agendadas, volume de cifragem). A cópia a restaurar é mais antiga do que essa data. Em caso de dúvida, escolhe-se uma mais antiga, mesmo que isso implique perder mais registos.
  • Confirma-se que essa cópia abre: um ficheiro, depois uma base de dados, antes de avançar com o restauro geral.
  • A queixa é apresentada junto da polícia do seu país antes da reinstalação das máquinas, para que as provas técnicas continuem disponíveis.

Pagar o resgate para obter um decifrador não dispensa nenhuma destas etapas. O decifrador, quando funciona, não retira os acessos deixados pelo atacante.

As quatro fases da remediação

A ANSSI divide a saída da crise em quatro fases, resumidas na sigla francesa «E3R»:

FaseObjetivoExemplo de ação
ContençãoTravar a propagaçãoCortar a Internet, isolar os segmentos afetados
ExpulsãoRetirar o atacanteRevogar contas e sessões, alterar todos os segredos
ErradicaçãoEliminar as suas ferramentas e portas dissimuladasReinstalar em vez de limpar
ReconstruçãoRepor em funcionamento um SI sãoRestaurar os dados sobre uma base limpa

O restauro das cópias de segurança pertence à última fase. Fazê-lo mais cedo é, muitas vezes, restaurar para o atacante.

A ordem de reconstrução

  1. Uma rede de administração nova, separada, a partir da qual se trabalha.
  2. A identidade: diretório ou contas locais reconstruídos, e não uma cópia do diretório tal como está, se puder conter contas criadas pelo atacante. É um ponto a decidir com o prestador de resposta a incidentes. A ANSSI sublinha que o fracasso da reconstrução deste núcleo de confiança conduz a um ciclo de comprometimento e de remediação que se pode prolongar por meses.
  3. As próprias cópias de segurança: verificar que continuam inacessíveis a contas antigas.
  4. Os dados e as aplicações de negócio, pela ordem das dependências (base de dados antes da aplicação). A ANSSI pede que esta ordem de restauro seja definida antecipadamente, tendo em conta os serviços de infraestrutura (DNS, NTP, diretório) e a criticidade das aplicações.
  5. Os postos de trabalho, reinstalados em vez de «limpos» quando não há certeza. Voltar a ligar um posto ainda infetado relança o ataque.
  6. O correio eletrónico, muitas vezes à parte (Microsoft 365 ou Google Workspace). A Microsoft recomenda, para uma conta comprometida, redefinir a palavra-passe, revogar todas as sessões abertas, eliminar as regras de caixa de correio e os reencaminhamentos suspeitos e, depois, impor a autenticação multifator.
  7. O regresso dos utilizadores, por grupos, com uma verificação funcional de negócio. Recomenda-se uma reposição em funcionamento progressiva, sob vigilância, aplicando as atualizações de segurança antes da nova ligação.

Onde voltar a ligar

Três possibilidades, da mais lenta à mais preparada:

  • reinstalar servidores novos nas instalações e, depois, restaurar as cópias: RTO longo, dependente do material;
  • arrancar instâncias de recurso a partir das imagens salvaguardadas (PRD): trabalha-se fora das instalações enquanto se reconstrói, numa versão escolhida;
  • comutar para um PCN já ativo: apenas se esse sistema de recurso não tiver replicado a cifragem. Se o tiver feito, volta-se ao PRD e a uma versão mais antiga.

O regresso à normalidade

Quando as instalações estiverem prontas, transferem-se os dados do sistema de recurso para a produção, incluindo o que foi registado durante o período de recurso. Retoma-se um ciclo de cópias de segurança no próprio dia. Só se desliga o sistema de recurso após uma cópia de segurança bem-sucedida do novo estado. Em seguida, corrige-se o ponto de entrada e repete-se um teste de restauro: ver Como proteger as cópias de segurança contra um ransomware?.

Na WeDoBack

O PRD serve precisamente para este reinício: escolha da versão, reinício dos servidores em instâncias de recurso, endereços IP públicos (0,54 € s/ IVA por endereço e por mês) se for necessário aceder a serviços a partir do exterior, ativação em caso de sinistro faturada ao dia. O restauro pode abranger o servidor completo, a partir de uma imagem de sistema, ou apenas os ficheiros. A chave de cifragem é detida pelo cliente e tem de estar disponível: sem ela, as cópias permanecem ilegíveis, sejam ou não imutáveis. A oferta IMUTÁVEL garante que a versão escolhida ainda existe. Não escolhe, em vez da equipa, que data é anterior à intrusão. A assistência está disponível pelo +33 9 72 50 78 28, das 9h00 às 13h00 e das 14h00 às 17h30 (hora de Paris).

Perguntas frequentes

Pode simplesmente restaurar-se a cópia de segurança de ontem?

Raramente. Uma intrusão precede muitas vezes a cifragem em vários dias ou semanas. A cópia de segurança de ontem pode conter as contas, as tarefas agendadas ou as ferramentas deixadas pelo atacante. É preciso primeiro datar o início da atividade anómala e, depois, restaurar uma cópia anterior, num ambiente saneado.

Deve restaurar-se o Active Directory a partir da cópia de segurança?

É uma decisão a tomar com o prestador de resposta a incidentes. Uma cópia do diretório pode conter contas ou permissões criadas pelo atacante. A ANSSI, agência nacional francesa de cibersegurança, dedica um guia inteiro à reconstrução deste «núcleo de confiança», porque o seu fracasso relança o comprometimento.

Quanto tempo demora o reinício completo?

Os serviços críticos podem voltar a funcionar em poucos dias num ambiente limpo ou de recurso. A remediação completa, segundo a ANSSI, pode prolongar-se por várias semanas ou mesmo vários meses após um incidente grave. O plano deve, por isso, prever um modo degradado duradouro.

Um projeto de cópia de segurança, PRD ou PCN?

Mais de 20 anos de experiência na proteção dos dados das empresas.

Pedir um orçamento+33 9 72 50 78 28

Proteja os seus dados com a WeDoBack

Cópia de segurança encriptada fora das instalações, armazenamento imutável, PRD e PCN: descreva-nos os seus servidores e propomos-lhe a combinação adequada.