DRP și BCP
Cum vă reporniți sistemul informatic după un ransomware?
Un sistem informatic se repornește după un ransomware prin restaurarea unei copii anterioare intruziunii pe mașini noi sau reconstruite, după eliminarea acceselor atacatorului. Nu decriptați pe loc pentru a câștiga timp cât timp rețeaua și conturile nu au fost curățate: scopul este un serviciu curat, nu revenirea cât mai rapidă la starea infectată.
Actualizat în octombrie 20263 min de lectură5 surse citate
Pe scurt
- Schimbați parolele conturilor privilegiate de pe o mașină curată, înainte de a reporni orice.
- Alegeți o copie mai veche decât primul semn de intruziune; în caz de îndoială, una și mai veche.
- Ordinea: rețeaua de administrare, identitatea, backupurile, datele și aplicațiile, stațiile de lucru, e-mailul, utilizatorii.
- ANSSI, agenția națională franceză de securitate cibernetică, avertizează: un nucleu de încredere (serviciul de director) reconstruit greșit duce la un ciclu de compromitere care poate dura luni de zile.
- Sistemul de rezervă se deconectează numai după un backup reușit al noii stări.
Înainte de a reporni orice
- Rețeaua de producție compromisă rămâne izolată.
- Parolele conturilor privilegiate, ale VPN-urilor, ale e-mailului, ale backupului și ale firewall-urilor se schimbă de pe o mașină curată, nu de pe o stație de lucru încă suspectă.
- Identificați data probabilă a începutului activității anormale (conturi create, sarcini programate, volumul criptării). Copia de restaurat este mai veche decât această dată. În caz de îndoială, alegeți una mai veche, chiar cu riscul de a pierde mai multe date introduse.
- Confirmați că această copie se deschide: un fișier, apoi o bază de date, înainte de a începe restaurarea generală.
- Plângerea se depune la poliția din țara dumneavoastră înainte de reinstalarea mașinilor, pentru ca dovezile tehnice să rămână disponibile.
Plata răscumpărării pentru a obține un instrument de decriptare nu vă scutește de niciuna dintre aceste etape. Instrumentul de decriptare, atunci când funcționează, nu elimină accesele lăsate de atacator.
Cele patru etape ale remedierii
ANSSI împarte ieșirea din criză în patru faze, rezumate prin acronimul francez „E3R” (Endiguement, Éviction, Éradication, Reconstruction):
| Fază | Obiectiv | Exemplu de acțiune |
|---|---|---|
| Limitare | Oprirea propagării | Întreruperea internetului, izolarea segmentelor afectate |
| Evacuare | Eliminarea atacatorului | Revocarea conturilor și a sesiunilor, schimbarea tuturor secretelor |
| Eradicare | Ștergerea instrumentelor și a ușilor din spate ale atacatorului | Reinstalarea în locul curățării |
| Reconstrucție | Repunerea în funcțiune a unui sistem informatic sănătos | Restaurarea datelor pe o bază curată |
Restaurarea backupurilor aparține ultimei faze. A o face mai devreme înseamnă adesea a restaura pentru atacator.
Ordinea reconstrucției
- O rețea de administrare nouă, separată, din care se lucrează.
- Identitatea: serviciul de director sau conturile locale reconstruite, nu o copie a directorului preluată ca atare dacă poate conține conturi create de atacator. Este un punct de decis împreună cu furnizorul de răspuns la incidente. ANSSI subliniază că eșecul reconstrucției acestui nucleu de încredere duce la un ciclu de compromitere și remediere care se poate întinde pe luni de zile.
- Backupurile înseși: verificați că rămân inaccesibile vechilor conturi.
- Datele și aplicațiile de business, în ordinea dependențelor (baza de date înaintea aplicației). ANSSI cere ca această ordine de restaurare să fie definită din timp, ținând cont de serviciile de infrastructură (DNS, NTP, director) și de criticitatea aplicațiilor.
- Stațiile de lucru, reinstalate mai degrabă decât „curățate” atunci când nu există certitudine. Reconectarea unei stații încă infectate relansează atacul.
- E-mailul, adesea separat (Microsoft 365 sau Google Workspace). Pentru un cont compromis, Microsoft recomandă resetarea parolei, revocarea tuturor sesiunilor deschise, ștergerea regulilor de cutie poștală și a redirecționărilor suspecte, apoi impunerea autentificării multifactor.
- Revenirea utilizatorilor, pe grupuri, cu o verificare prin operațiuni de business. Se recomandă o repunere în funcțiune progresivă, sub supraveghere, cu aplicarea actualizărilor de securitate înainte de reconectare.
Unde reporniți
Trei posibilități, de la cea mai lentă la cea mai bine pregătită:
- reinstalarea unor servere noi în sediu, apoi restaurarea copiilor: RTO lung, dependent de echipamente;
- pornirea unor instanțe de rezervă din imaginile salvate (DRP): se lucrează în afara sediului pe durata reconstrucției, pe o versiune aleasă;
- comutarea pe un BCP deja pornit: numai dacă acest sistem de rezervă nu a replicat criptarea. Dacă a făcut-o, se revine la DRP și la o versiune mai veche.
Revenirea la normal
Când sediul este pregătit, datele sunt readuse din sistemul de rezervă în producție, inclusiv cele introduse în perioada de funcționare de rezervă. Ciclul de backup se reia în aceeași zi. Sistemul de rezervă se deconectează numai după un backup reușit al noii stări. Apoi se corectează calea de intrare și se face un nou test de restaurare: consultați Cum vă protejați backupurile împotriva unui ransomware?.
La WeDoBack
Oferta DRP servește exact acestei reporniri: alegerea versiunii, repornirea serverelor pe instanțe de rezervă, adrese IP publice (0,54 € fără TVA per adresă pe lună) dacă anumite servicii trebuie să fie accesibile din exterior, activarea în caz de dezastru facturată pe zi. Restaurarea poate viza serverul complet, pornind de la o imagine de sistem, sau doar fișierele. Cheia de criptare este deținută de client și trebuie să fie disponibilă: fără ea, copiile rămân ilizibile, fie că sunt imuabile sau nu. Oferta IMUABIL garantează că versiunea aleasă există încă. Ea nu decide în locul echipei care dată este anterioară intruziunii. Asistența poate fi contactată la +33 9 72 50 78 28, între orele 9:00–13:00 și 14:00–17:30 (ora Parisului).
Întrebări frecvente
Puteți restaura pur și simplu backupul de ieri?
Rareori. Intruziunea precede adesea criptarea cu mai multe zile sau săptămâni. Backupul de ieri poate conține conturile, sarcinile programate sau instrumentele lăsate de atacator. Mai întâi trebuie datat începutul activității anormale, apoi restaurată o copie anterioară, într-un mediu curățat.
Trebuie restaurat Active Directory din backup?
Este o decizie care trebuie luată împreună cu furnizorul de răspuns la incidente. O copie a directorului poate conține conturi sau drepturi create de atacator. ANSSI, agenția națională franceză de securitate cibernetică, dedică un ghid întreg reconstrucției acestui „nucleu de încredere”, deoarece eșecul ei relansează compromiterea.
Cât durează repornirea completă?
Serviciile critice pot reporni în câteva zile într-un mediu curat sau de rezervă. Remedierea completă, potrivit ANSSI, se poate întinde pe mai multe săptămâni, chiar mai multe luni după un incident major. Planul trebuie, așadar, să prevadă un mod de funcționare degradat de durată.
Surse
Documente consultate în octombrie 2026.
- Atacuri cibernetice și remediere: cheile deciziei (v1.0, decembrie 2023) — ANSSI (agenția franceză de securitate cibernetică)
- No More Ransom: sfaturi și instrumente împotriva ransomware-ului — Europol și parteneri
- Backupul sistemelor informatice – Elemente fundamentale (ANSSI-BP-100, v1.1, 27 noiembrie 2025) — ANSSI (agenția franceză de securitate cibernetică)
- Răspunsul la compromiterea unui cont de e-mail în cloud (în limba engleză) — Microsoft Learn
- Oferta DRP: reluarea activității după un dezastru — WeDoBack
Aveți un proiect de backup, DRP sau BCP?
Peste 20 de ani de experiență în protecția datelor companiilor.
Solicitați o ofertă+33 9 72 50 78 28Protejați-vă datele cu WeDoBack
Backup criptat în afara sediului, stocare imuabilă, DRP și BCP: descrieți-ne serverele dumneavoastră și vă propunem combinația potrivită.
