Domov›Vodniki›DRP in BCP

DRP in BCP

Kaj storiti po kibernetskem napadu?

Po kibernetskem napadu je prvi koristen ukrep ustaviti širjenje, ne pa čim hitreje vse znova namestiti. Prizadete sisteme izolirate, ohranite sledi, poiščete kopijo iz časa pred vdorom in proizvodnjo znova priklopite šele, ko vsaj v grobem razumete, po kateri poti je prišel napadalec.

Posodobljeno oktobra 20264 min branja5 navedenih virov

Na kratko

  • Prekinite omrežne povezave prizadetih računalnikov, ne da bi jih izklopili: pomnilnik vsebuje dokaze, uporabne za preiskavo.
  • Ne plačajte odkupnine: obnova ni zagotovljena, s plačilom pa financirate napadalca.
  • Če imate zavarovanje kibernetskih tveganj, preverite roke za prijavo kaznivega dejanja in škode v pogodbi: razlikujejo se glede na državo in zavarovalnico.
  • Če so prizadeti osebni podatki, je treba kršitev v 72 urah priglasiti nadzornemu organu za varstvo podatkov v vaši državi, kadar predstavlja tveganje (GDPR, člen 33; na primer APD v Belgiji, CNPD v Luksemburgu, CNIL v Franciji).
  • Obnovite zadnjo kopijo iz časa pred vdorom v čistem omrežju, ne pa najnovejše kopije v okuženem omrežju.

Prve ure

Ta stran je okvir za odločanje. Ne nadomešča izvajalca odzivanja na incidente niti, odvisno od resnosti, prijav zavarovalnici, policiji in nadzornemu organu za varstvo podatkov.

  1. Določite odločevalca. Eno osebo, ne pogovorne niti z dvajsetimi udeleženci. Ta oseba odobri izklope. ANSSI, francoska nacionalna agencija za kibernetsko varnost, priporoča, da že na začetku odprete dnevnik dogodkov: kdo je kaj naredil in ob kateri uri.
  2. Izolirajte, ne da bi vse izbrisali. Napadenemu omrežju prekinite dostop do interneta, nato sumljive računalnike odklopite iz omrežja (kabel, Wi-Fi, VPN). Izklop ni pravi privzeti refleks: pomnilnik lahko vsebuje podatke, uporabne za analizo. Še slabše pa je, če pustite strežniku, da šifrira preostanek omrežja. Prav tako ne vklapljajte neprizadetih računalnikov, ki so bili izklopljeni.
  3. Ne plačujte v naglici. Evropski organi in No More Ransom (Europol in partnerji) odsvetujejo plačilo: odkupnina ne zagotavlja niti ključa niti tega, da napadalec nima kopije podatkov, niti tega, da se ne bo vrnil, poleg tega pa financira nove napade.
  4. Obvestite: vodstvo, ponudnika informacijskih storitev, zavarovalnico in pravnega skrbnika za stik z nadzornim organom za varstvo podatkov, če gre za osebne podatke.
  5. Ohranite sledi: čas odkritja, kaj je bilo odklopljeno, posnetke zaslona, sporočilo z zahtevo po odkupnini, dnevnike. Prizadetih diskov ne formatirajte, dokler ni potrjena neokužena kopija in dokler zavarovalnica ali preiskovalci ne povedo, ali je treba izvirnike ohraniti.

Roki, ki tečejo

PostopekRokKomu
Prijava kaznivega dejanja (če imate zavarovanje kibernetskih tveganj)Odvisno od pogodbe in države: preverite takojPolicija v vaši državi
Prijava škodeOdvisno od pogodbe, pogosto zelo kratekZavarovalnica
Priglasitev kršitve varstva osebnih podatkovNajpozneje v 72 urah, če kršitev predstavlja tveganjeNadzorni organ za varstvo podatkov
Obveščanje posameznikov, na katere se nanašajo podatkiBrez nepotrebnega odlašanja, če je tveganje velikoPrizadete stranke in zaposleni
Vpis v evidenco kršitevVednoNotranje

Prijavo je treba podati preden znova namestite računalnike, da so tehnični dokazi še na voljo. Za hitro usmeritev se obrnite na nacionalni CSIRT svoje države (seznam vodi mreža CSIRT EU).

Vrnitev v neokuženo stanje

  • Poiščite zadnjo varnostno kopijo iz časa pred nenavadno dejavnostjo, ne nujno najnovejše. Najnovejša je pogosto že okužena ali šifrirana.
  • Preverite, ali je ta varnostna kopija zunaj napadenega omrežja in ali je napadalčev račun ne more več izbrisati. Prav tu se izkaže smisel nespremenljivosti.
  • Ne obnavljajte na računalnike, ki so še povezani z ogroženim omrežjem. Obnovite v čistem omrežju ali na izoliranih rezervnih instancah, potem ko ste spremenili gesla in odstranili sumljive dostope.

ANSSI sanacijo opisuje v štirih korakih: zajezitev, izločitev napadalca, odstranitev groženj in nato obnova. Če obnovite pred izločitvijo napadalca, mu vrnete nov sistem. Podrobnosti tehničnega ponovnega zagona so v vodniku Kako znova zagnati informacijski sistem po napadu z izsiljevalsko programsko opremo?. Seznam takojšnjih ukrepov je v vodniku Pravkar se je sprožila izsiljevalska programska oprema.

Česa ne verjeti

  • »Protivirusni program je vse odstranil, lahko znova začnemo.« Morda je zaznal šifriranje, ne pa računov, ustvarjenih tri tedne prej.
  • »Včerajšnja varnostna kopija zadostuje.« Ne, če je vdor star tri tedne.
  • »BCP je preklopil, torej smo rešeni.« Če je rezervni sistem prejel iste šifrirane datoteke, je v enakem stanju. Potrebujete zgodovinsko različico.
  • »V dveh dneh bo spet vse delovalo.« ANSSI opozarja, da lahko sanacija po večjem incidentu traja več tednov ali celo več mesecev. Za to obdobje predvidite delovanje v zmanjšanem obsegu.

Potem

Poročilo, zamenjava gesel in ključev, odprava vstopne poti (račun brez drugega faktorja, izbrisljiva varnostna kopija, brez opozoril), nov preizkus obnove. Napad, po katerem se praksa ne spremeni, se ponovi.

Pri WeDoBack

Kopije so shranjene na strežnikih, namenjenih varnostnemu kopiranju, ločenih od proizvodnje in zunaj omrežja stranke. Če je bila v zadevnem obdobju vzpostavljena ponudba NESPREMENLJIVO, napadalec teh kopij ni mogel spremeniti ali izbrisati. DRP omogoča ponovni zagon strežnikov na rezervnih instancah iz izbrane različice, s čimer se izognete obnovi v še sumljivem omrežju; aktivacija ob nesreči se zaračuna po dnevih. Šifrirni ključ ima stranka: za obnovo mora biti na voljo. Podpora je dosegljiva na +33 9 72 50 78 28 ali na [email protected], od 9.00 do 13.00 in od 14.00 do 17.30 (po pariškem času). WeDoBack obnovi varnostno kopirane sisteme. Sam ne izvaja preiskave vdora niti priglasitve nadzornemu organu za varstvo podatkov: te vloge je treba predvideti drugje.

Pogosta vprašanja

Ali je treba po kibernetskem napadu izklopiti računalnike?

Praviloma ne: odklopite jih iz omrežja (kabel, Wi-Fi), ne da bi jih izklopili, da se v pomnilniku ohranijo podatki, uporabni za preiskavo. Obstaja izjema: če šifriranje še poteka in ga ni mogoče ustaviti drugače, je lahko zaustavitev nujna.

V kakšnem roku je treba podati prijavo?

Čim prej, preden znova namestite računalnike. Če imate zavarovanje kibernetskih tveganj, v pogodbi preverite roke za prijavo škode in za prijavo kaznivega dejanja: razlikujejo se glede na državo in zavarovalnico. Prijavo podate policiji v svoji državi, kjer je mogoče, tudi prek spleta.

Ali je napad z izsiljevalsko programsko opremo kršitev varstva podatkov, ki jo je treba priglasiti nadzornemu organu za varstvo podatkov?

Pogosto da: Splošna uredba o varstvu podatkov (GDPR) kršitev opredeljuje kot uničenje, izgubo, spremembo ali nepooblaščeno razkritje osebnih podatkov. Datoteke strank ali zaposlenih, ki jih je šifrirala izsiljevalska programska oprema, sodijo v ta okvir, in GDPR (člen 33) tedaj zahteva priglasitev nadzornemu organu za varstvo podatkov. Vsaka kršitev se vpiše v notranjo evidenco; temu organu jo je treba priglasiti v 72 urah, kadar predstavlja tveganje za posameznike, posameznike pa je treba obvestiti, če je tveganje veliko.

Koliko časa traja vrnitev v normalno stanje?

Pri večjem incidentu ANSSI navaja, da lahko sanacija traja več tednov ali celo več mesecev. Najbolj kritične storitve lahko znova zaženete prej, na čisti ali rezervni infrastrukturi, medtem ko se preostanek obnavlja.

Načrtujete projekt varnostnega kopiranja, DRP ali BCP?

Več kot 20 let izkušenj z zaščito poslovnih podatkov.

Zahtevajte ponudbo+33 9 72 50 78 28

Zaščitite svoje podatke z WeDoBack

Šifrirano varnostno kopiranje zunaj lokacije, nespremenljiva hramba, DRP in BCP: opišite nam svoje strežnike in predlagali vam bomo pravo kombinacijo.