Domov›Vodniki›DRP in BCP

DRP in BCP

Kako znova zagnati informacijski sistem po napadu z izsiljevalsko programsko opremo?

Informacijski sistem po napadu z izsiljevalsko programsko opremo znova zaženete tako, da kopijo iz časa pred vdorom obnovite na novih ali na novo postavljenih računalnikih, potem ko ste odstranili napadalčeve dostope. Dokler omrežje in računi niso očiščeni, podatkov ne dešifrirate na mestu, da bi pospešili postopek: cilj je čista storitev, ne najhitrejša vrnitev v okuženo stanje.

Posodobljeno oktobra 20263 min branja5 navedenih virov

Na kratko

  • Gesla privilegiranih računov spremenite z neokuženega računalnika, preden karkoli znova vklopite.
  • Izberite kopijo, ki je starejša od prvega znaka vdora; v dvomu še starejšo.
  • Vrstni red: skrbniško omrežje, identitete, varnostne kopije, podatki in aplikacije, delovne postaje, e-pošta, uporabniki.
  • ANSSI, francoska nacionalna agencija za kibernetsko varnost, opozarja: slabo obnovljeno jedro zaupanja (imenik) sproži krog kompromitacije, ki lahko traja mesece.
  • Rezervni sistem izklopite šele po uspešni varnostni kopiji novega stanja.

Preden karkoli znova vklopite

  • Kompromitirano proizvodno omrežje ostane izolirano.
  • Gesla privilegiranih računov, VPN, e-pošte, varnostnega kopiranja in požarnih zidov spremenite z neokuženega računalnika, ne z delovne postaje, ki je še sumljiva.
  • Določite verjetni datum začetka nenavadne dejavnosti (ustvarjeni računi, načrtovana opravila, obseg šifriranja). Kopija za obnovo je starejša od tega datuma. V dvomu vzemite starejšo, čeprav izgubite več vnosov.
  • Preverite, ali se ta kopija odpre: najprej datoteka, nato podatkovna baza, šele potem začnite splošno obnovo.
  • Prijavo pri policiji v svoji državi podajte preden znova namestite računalnike, da tehnični dokazi ostanejo na voljo.

Plačilo odkupnine za dešifrirnik ne odpravi nobenega od teh korakov. Dešifrirnik, kadar deluje, ne odstrani dostopov, ki jih je pustil napadalec.

Štiri faze sanacije

ANSSI izhod iz krize razdeli na štiri faze, povzete v kratici »E3R«:

FazaCiljPrimer ukrepa
ZajezitevUstaviti širjenjePrekiniti internet, izolirati prizadete segmente
IzločitevOdstraniti napadalcaPreklicati račune in seje, zamenjati vsa gesla in ključe
Odstranitev groženjOdstraniti njegova orodja in zadnja vrataRaje namestiti na novo kot čistiti
ObnovaZnova vzpostaviti zdrav informacijski sistemObnoviti podatke na čisti osnovi

Obnova varnostnih kopij sodi v zadnjo fazo. Če jo izvedete prej, pogosto obnavljate za napadalca.

Vrstni red obnove

  1. Novo skrbniško omrežje, ločeno, iz katerega delate.
  2. Identitete: imenik ali lokalni računi, postavljeni na novo, ne kopija imenika v obstoječi obliki, če lahko vsebuje račune, ki jih je ustvaril napadalec. O tem se dogovorite z izvajalcem odzivanja na incidente. ANSSI poudarja, da neuspešna obnova tega jedra zaupanja vodi v krog kompromitacije in sanacije, ki lahko traja mesece.
  3. Same varnostne kopije: preverite, ali so še vedno nedostopne starim računom.
  4. Podatki in poslovne aplikacije, po vrstnem redu odvisnosti (podatkovna baza pred aplikacijo). ANSSI zahteva, da je ta vrstni red obnove določen vnaprej, ob upoštevanju infrastrukturnih storitev (DNS, NTP, imenik) in kritičnosti aplikacij.
  5. Delovne postaje, ki jih raje namestite na novo kot »očistite«, kadar niste prepričani. Ponovna priključitev še okužene postaje znova sproži napad.
  6. E-pošta, pogosto ločeno (Microsoft 365 ali Google Workspace). Microsoft za kompromitiran račun priporoča ponastavitev gesla, preklic vseh odprtih sej, odstranitev sumljivih pravil in posredovanj v poštnem predalu ter nato uvedbo večfaktorskega preverjanja pristnosti.
  7. Vrnitev uporabnikov, po skupinah, s kontrolnim poslovnim opravilom. Priporočljiva je postopna ponovna uvedba pod nadzorom, z namestitvijo varnostnih posodobitev pred ponovno priključitvijo.

Kje znova zagnati

Tri možnosti, od najpočasnejše do najbolje pripravljene:

  • namestitev novih strežnikov v prostorih podjetja in nato obnova kopij: dolg RTO, odvisen od strojne opreme;
  • zagon rezervnih instanc iz varnostno kopiranih slik (DRP): med obnovo delate zunaj lokacije, na izbrani različici;
  • preklop na BCP, ki že deluje: le če rezervni sistem ni repliciral šifriranja. Če ga je, se vrnete k DRP in starejši različici.

Vrnitev v normalno stanje

Ko so prostori pripravljeni, podatke iz rezervnega sistema prenesete nazaj v proizvodnjo, vključno s tem, kar je bilo vneseno v času delovanja na rezervnem sistemu. Cikel varnostnega kopiranja znova zaženete še isti dan. Rezervni sistem izklopite šele po uspešni varnostni kopiji novega stanja. Nato zaprete vstopno pot in ponovite preizkus obnove: glejte Kako zaščititi varnostne kopije pred izsiljevalsko programsko opremo?.

Pri WeDoBack

DRP je namenjen prav takemu ponovnemu zagonu: izbira različice, ponovni zagon strežnikov na rezervnih instancah, javni naslovi IP (0,54 € brez DDV na naslov na mesec), če morajo biti storitve dosegljive od zunaj, aktivacija ob nesreči se zaračuna po dnevih. Obnova lahko zajame celoten strežnik, iz sistemske slike, ali le datoteke. Šifrirni ključ ima stranka in mora biti na voljo: brez njega kopije ostanejo neberljive, ne glede na to, ali so nespremenljive ali ne. Ponudba NESPREMENLJIVO zagotavlja, da izbrana različica še obstaja. Namesto ekipe pa ne izbere, kateri datum je pred vdorom. Podpora je dosegljiva na +33 9 72 50 78 28, od 9.00 do 13.00 in od 14.00 do 17.30 (po pariškem času).

Pogosta vprašanja

Ali lahko preprosto obnovimo včerajšnjo varnostno kopijo?

Redko. Vdor pogosto za več dni ali tednov prehiti šifriranje. Včerajšnja varnostna kopija lahko vsebuje račune, načrtovana opravila ali orodja, ki jih je pustil napadalec. Najprej je treba določiti začetek nenavadne dejavnosti, nato pa obnoviti starejšo kopijo v očiščenem okolju.

Ali je treba Active Directory obnoviti iz varnostne kopije?

To odločitev je treba sprejeti skupaj z izvajalcem odzivanja na incidente. Kopija imenika lahko vsebuje račune ali pravice, ki jih je ustvaril napadalec. ANSSI obnovi tega »jedra zaupanja« posveča cel vodnik, saj neuspeh znova sproži kompromitacijo.

Koliko časa traja popoln ponovni zagon?

Kritične storitve lahko v nekaj dneh znova delujejo v čistem ali rezervnem okolju. Popolna sanacija lahko po navedbah ANSSI po večjem incidentu traja več tednov ali celo več mesecev. Načrt mora zato predvideti dolgotrajno delovanje v zmanjšanem obsegu.

Načrtujete projekt varnostnega kopiranja, DRP ali BCP?

Več kot 20 let izkušenj z zaščito poslovnih podatkov.

Zahtevajte ponudbo+33 9 72 50 78 28

Zaščitite svoje podatke z WeDoBack

Šifrirano varnostno kopiranje zunaj lokacije, nespremenljiva hramba, DRP in BCP: opišite nam svoje strežnike in predlagali vam bomo pravo kombinacijo.