Ako znovu spustiť IT systémy po útoku ransomvéru?

Informačný systém sa po útoku ransomvéru znovu spúšťa obnovením kópie spred prieniku na nové alebo znovu vybudované zariadenia, a to až po odstránení prístupov útočníka. Kým sieť a účty nie sú vyčistené, nedešifruje sa priamo na mieste, aby sa ušetril čas: cieľom je čistá prevádzka, nie najrýchlejší návrat do infikovaného stavu.

Aktualizované v októbri 20263 min čítania5 citovaných zdrojov

To najdôležitejšie

  • Zmeňte privilegované heslá z čistého zariadenia skôr, než čokoľvek znovu zapnete.
  • Zvoľte kópiu staršiu, než je prvý znak prieniku; ak máte pochybnosti, ešte staršiu.
  • Poradie: administračná sieť, identity, zálohy, dáta a aplikácie, pracovné stanice, e-mail, používatelia.
  • ANSSI, francúzska národná agentúra pre kybernetickú bezpečnosť, varuje: zle obnovené jadro dôvery (adresár) vedie k cyklu kompromitácie, ktorý môže trvať mesiace.
  • Záložné prostredie sa vypína až po úspešnej záloze nového stavu.

Skôr než čokoľvek znovu zapnete

  • Napadnutá produkčná sieť zostáva izolovaná.
  • Heslá privilegovaných účtov, VPN, e-mailu, zálohovania a firewallov sa menia z čistého zariadenia, nie z pracovnej stanice, ktorá je stále podozrivá.
  • Určí sa pravdepodobný dátum začiatku neobvyklej aktivity (vytvorené účty, naplánované úlohy, objem šifrovania). Kópia na obnovu je staršia než tento dátum. Ak sú pochybnosti, zvolí sa staršia, aj za cenu straty väčšieho množstva zadaných údajov.
  • Overí sa, že sa kópia dá otvoriť: najprv súbor, potom databáza, až potom sa spustí celková obnova.
  • Trestné oznámenie sa podáva na polícii vo vašej krajine pred preinštalovaním zariadení, aby technické dôkazy zostali k dispozícii.

Zaplatenie výkupného za dešifrovací nástroj neodstraňuje potrebu žiadneho z týchto krokov. Dešifrovací nástroj, ak vôbec funguje, neodstráni prístupy, ktoré po sebe útočník zanechal.

Štyri fázy nápravy

ANSSI rozdeľuje výstup z krízy do štyroch fáz, zhrnutých pod skratkou „E3R“:

FázaCieľPríklad kroku
ObmedzenieZastaviť šírenieOdpojiť internet, izolovať zasiahnuté segmenty
VytlačenieOdstrániť útočníkaZrušiť účty a relácie, zmeniť všetky prístupové údaje
OdstránenieOdstrániť jeho nástroje a zadné vrátkaRadšej preinštalovať než čistiť
ObnovaUviesť do prevádzky čistý informačný systémObnoviť dáta na čistý základ

Obnova záloh patrí do poslednej fázy. Ak sa urobí skôr, často sa obnovuje pre útočníka.

Poradie obnovy

  1. Nová administračná sieť, oddelená, z ktorej sa pracuje.
  2. Identity: znovu vybudovaný adresár alebo lokálne účty, nie kópia adresára v pôvodnom stave, ak môže obsahovať účty vytvorené útočníkom. O tom treba rozhodnúť s poskytovateľom služieb reakcie na incidenty. ANSSI zdôrazňuje, že neúspešná obnova tohto jadra dôvery vedie k cyklu kompromitácie a nápravy, ktorý môže trvať mesiace.
  3. Samotné zálohy: overiť, že k nim pôvodné účty stále nemajú prístup.
  4. Dáta a podnikové aplikácie v poradí podľa závislostí (databáza pred aplikáciou). ANSSI požaduje, aby toto poradie obnovy bolo stanovené vopred, s ohľadom na infraštruktúrne služby (DNS, NTP, adresár) a kritickosť aplikácií.
  5. Pracovné stanice, radšej preinštalované než „vyčistené“, ak nie je istota. Pripojenie stanice, ktorá je stále infikovaná, útok znovu rozbehne.
  6. E-mail, často samostatne (Microsoft 365 alebo Google Workspace). Microsoft pri napadnutom účte odporúča obnoviť heslo, zrušiť všetky otvorené relácie, odstrániť podozrivé pravidlá schránky a presmerovania a potom vynútiť viacfaktorové overovanie.
  7. Návrat používateľov po skupinách, s kontrolným pracovným úkonom. Odporúča sa postupné uvedenie do prevádzky pod dohľadom, s nainštalovaním bezpečnostných aktualizácií pred opätovným pripojením.

Kde systémy znovu spustiť

Tri možnosti, od najpomalšej po najlepšie pripravenú:

  • preinštalovať nové servery v priestoroch firmy a potom obnoviť kópie: dlhé RTO, závisí od hardvéru;
  • spustiť záložné inštancie zo zálohovaných obrazov (DRP): počas obnovy sa pracuje mimo pracoviska, na zvolenej verzii;
  • prepnúť na už bežiaci BCP: len ak toto záložné prostredie nereplikovalo šifrovanie. Ak áno, vráťte sa k DRP a staršej verzii.

Návrat do normálu

Keď sú priestory pripravené, dáta sa zo záložného prostredia presunú späť do produkcie, vrátane údajov zadaných počas záložného obdobia. V ten istý deň sa obnoví cyklus zálohovania. Záložné prostredie sa vypne až po úspešnej záloze nového stavu. Potom sa opraví vstupná brána a znovu sa otestuje obnova: pozrite si návod Ako chrániť zálohy pred ransomvérom?.

Vo WeDoBack

DRP slúži presne na takéto opätovné spustenie: výber verzie, spustenie serverov na záložných inštanciách, verejné IP adresy (0,54 € bez DPH za adresu mesačne), ak majú byť služby dostupné zvonka, a aktivácia pri havárii účtovaná za deň. Obnova sa môže týkať celého servera, z obrazu systému, alebo len súborov. Šifrovací kľúč má zákazník a musí byť k dispozícii: bez neho zostanú kópie nečitateľné, či už sú nemenné, alebo nie. Ponuka NEMENNÝ zaručuje, že zvolená verzia stále existuje. Nerozhoduje však namiesto tímu, ktorý dátum predchádza prieniku. Podpora je dostupná na čísle +33 9 72 50 78 28, od 9:00 do 13:00 a od 14:00 do 17:30 (parížskeho času).

Časté otázky

Môžeme jednoducho obnoviť včerajšiu zálohu?

Zriedka. Prienik často predchádza šifrovaniu o niekoľko dní alebo týždňov. Včerajšia záloha môže obsahovať účty, naplánované úlohy alebo nástroje, ktoré tam zanechal útočník. Najprv treba určiť, kedy neobvyklá aktivita začala, a potom obnoviť staršiu kópiu do vyčisteného prostredia.

Treba obnoviť Active Directory zo zálohy?

O tom treba rozhodnúť spolu s poskytovateľom služieb reakcie na incidenty. Kópia adresára môže obsahovať účty alebo oprávnenia vytvorené útočníkom. ANSSI venuje obnove tohto „jadra dôvery“ celý návod, pretože ak sa nepodarí, kompromitácia sa začne odznova.

Ako dlho trvá úplné opätovné spustenie?

Kritické služby môžu znovu fungovať v priebehu niekoľkých dní v čistom alebo záložnom prostredí. Úplná náprava môže podľa ANSSI po závažnom incidente trvať niekoľko týždňov, ba až niekoľko mesiacov. Plán preto musí počítať s dlhodobým obmedzeným režimom prevádzky.

Plánujete projekt zálohovania, DRP alebo BCP?

Viac ako 20 rokov skúseností s ochranou firemných údajov.

Vyžiadať cenovú ponuku+33 9 72 50 78 28

Chráňte svoje údaje s WeDoBack

Šifrované zálohovanie mimo pracoviska, nemenné úložisko, DRP a BCP: opíšte nám svoje servery a my vám navrhneme vhodnú kombináciu.