DRP in BCP
Kako znova zagnati informacijski sistem po napadu z izsiljevalsko programsko opremo?
Informacijski sistem po napadu z izsiljevalsko programsko opremo znova zaženete tako, da kopijo iz časa pred vdorom obnovite na novih ali na novo postavljenih računalnikih, potem ko ste odstranili napadalčeve dostope. Dokler omrežje in računi niso očiščeni, podatkov ne dešifrirate na mestu, da bi pospešili postopek: cilj je čista storitev, ne najhitrejša vrnitev v okuženo stanje.
Posodobljeno oktobra 20263 min branja5 navedenih virov
Na kratko
- Gesla privilegiranih računov spremenite z neokuženega računalnika, preden karkoli znova vklopite.
- Izberite kopijo, ki je starejša od prvega znaka vdora; v dvomu še starejšo.
- Vrstni red: skrbniško omrežje, identitete, varnostne kopije, podatki in aplikacije, delovne postaje, e-pošta, uporabniki.
- ANSSI, francoska nacionalna agencija za kibernetsko varnost, opozarja: slabo obnovljeno jedro zaupanja (imenik) sproži krog kompromitacije, ki lahko traja mesece.
- Rezervni sistem izklopite šele po uspešni varnostni kopiji novega stanja.
Preden karkoli znova vklopite
- Kompromitirano proizvodno omrežje ostane izolirano.
- Gesla privilegiranih računov, VPN, e-pošte, varnostnega kopiranja in požarnih zidov spremenite z neokuženega računalnika, ne z delovne postaje, ki je še sumljiva.
- Določite verjetni datum začetka nenavadne dejavnosti (ustvarjeni računi, načrtovana opravila, obseg šifriranja). Kopija za obnovo je starejša od tega datuma. V dvomu vzemite starejšo, čeprav izgubite več vnosov.
- Preverite, ali se ta kopija odpre: najprej datoteka, nato podatkovna baza, šele potem začnite splošno obnovo.
- Prijavo pri policiji v svoji državi podajte preden znova namestite računalnike, da tehnični dokazi ostanejo na voljo.
Plačilo odkupnine za dešifrirnik ne odpravi nobenega od teh korakov. Dešifrirnik, kadar deluje, ne odstrani dostopov, ki jih je pustil napadalec.
Štiri faze sanacije
ANSSI izhod iz krize razdeli na štiri faze, povzete v kratici »E3R«:
| Faza | Cilj | Primer ukrepa |
|---|---|---|
| Zajezitev | Ustaviti širjenje | Prekiniti internet, izolirati prizadete segmente |
| Izločitev | Odstraniti napadalca | Preklicati račune in seje, zamenjati vsa gesla in ključe |
| Odstranitev groženj | Odstraniti njegova orodja in zadnja vrata | Raje namestiti na novo kot čistiti |
| Obnova | Znova vzpostaviti zdrav informacijski sistem | Obnoviti podatke na čisti osnovi |
Obnova varnostnih kopij sodi v zadnjo fazo. Če jo izvedete prej, pogosto obnavljate za napadalca.
Vrstni red obnove
- Novo skrbniško omrežje, ločeno, iz katerega delate.
- Identitete: imenik ali lokalni računi, postavljeni na novo, ne kopija imenika v obstoječi obliki, če lahko vsebuje račune, ki jih je ustvaril napadalec. O tem se dogovorite z izvajalcem odzivanja na incidente. ANSSI poudarja, da neuspešna obnova tega jedra zaupanja vodi v krog kompromitacije in sanacije, ki lahko traja mesece.
- Same varnostne kopije: preverite, ali so še vedno nedostopne starim računom.
- Podatki in poslovne aplikacije, po vrstnem redu odvisnosti (podatkovna baza pred aplikacijo). ANSSI zahteva, da je ta vrstni red obnove določen vnaprej, ob upoštevanju infrastrukturnih storitev (DNS, NTP, imenik) in kritičnosti aplikacij.
- Delovne postaje, ki jih raje namestite na novo kot »očistite«, kadar niste prepričani. Ponovna priključitev še okužene postaje znova sproži napad.
- E-pošta, pogosto ločeno (Microsoft 365 ali Google Workspace). Microsoft za kompromitiran račun priporoča ponastavitev gesla, preklic vseh odprtih sej, odstranitev sumljivih pravil in posredovanj v poštnem predalu ter nato uvedbo večfaktorskega preverjanja pristnosti.
- Vrnitev uporabnikov, po skupinah, s kontrolnim poslovnim opravilom. Priporočljiva je postopna ponovna uvedba pod nadzorom, z namestitvijo varnostnih posodobitev pred ponovno priključitvijo.
Kje znova zagnati
Tri možnosti, od najpočasnejše do najbolje pripravljene:
- namestitev novih strežnikov v prostorih podjetja in nato obnova kopij: dolg RTO, odvisen od strojne opreme;
- zagon rezervnih instanc iz varnostno kopiranih slik (DRP): med obnovo delate zunaj lokacije, na izbrani različici;
- preklop na BCP, ki že deluje: le če rezervni sistem ni repliciral šifriranja. Če ga je, se vrnete k DRP in starejši različici.
Vrnitev v normalno stanje
Ko so prostori pripravljeni, podatke iz rezervnega sistema prenesete nazaj v proizvodnjo, vključno s tem, kar je bilo vneseno v času delovanja na rezervnem sistemu. Cikel varnostnega kopiranja znova zaženete še isti dan. Rezervni sistem izklopite šele po uspešni varnostni kopiji novega stanja. Nato zaprete vstopno pot in ponovite preizkus obnove: glejte Kako zaščititi varnostne kopije pred izsiljevalsko programsko opremo?.
Pri WeDoBack
DRP je namenjen prav takemu ponovnemu zagonu: izbira različice, ponovni zagon strežnikov na rezervnih instancah, javni naslovi IP (0,54 € brez DDV na naslov na mesec), če morajo biti storitve dosegljive od zunaj, aktivacija ob nesreči se zaračuna po dnevih. Obnova lahko zajame celoten strežnik, iz sistemske slike, ali le datoteke. Šifrirni ključ ima stranka in mora biti na voljo: brez njega kopije ostanejo neberljive, ne glede na to, ali so nespremenljive ali ne. Ponudba NESPREMENLJIVO zagotavlja, da izbrana različica še obstaja. Namesto ekipe pa ne izbere, kateri datum je pred vdorom. Podpora je dosegljiva na +33 9 72 50 78 28, od 9.00 do 13.00 in od 14.00 do 17.30 (po pariškem času).
Pogosta vprašanja
Ali lahko preprosto obnovimo včerajšnjo varnostno kopijo?
Redko. Vdor pogosto za več dni ali tednov prehiti šifriranje. Včerajšnja varnostna kopija lahko vsebuje račune, načrtovana opravila ali orodja, ki jih je pustil napadalec. Najprej je treba določiti začetek nenavadne dejavnosti, nato pa obnoviti starejšo kopijo v očiščenem okolju.
Ali je treba Active Directory obnoviti iz varnostne kopije?
To odločitev je treba sprejeti skupaj z izvajalcem odzivanja na incidente. Kopija imenika lahko vsebuje račune ali pravice, ki jih je ustvaril napadalec. ANSSI obnovi tega »jedra zaupanja« posveča cel vodnik, saj neuspeh znova sproži kompromitacijo.
Koliko časa traja popoln ponovni zagon?
Kritične storitve lahko v nekaj dneh znova delujejo v čistem ali rezervnem okolju. Popolna sanacija lahko po navedbah ANSSI po večjem incidentu traja več tednov ali celo več mesecev. Načrt mora zato predvideti dolgotrajno delovanje v zmanjšanem obsegu.
Viri
Dokumenti, pregledani oktobra 2026.
- Kibernetski napadi in sanacija: ključi za odločanje (v1.0, december 2023) — ANSSI (francoska agencija)
- No More Ransom: nasveti in orodja proti izsiljevalski programski opremi — Europol in partnerji
- Varnostno kopiranje informacijskih sistemov – osnove (ANSSI-BP-100, v1.1, 27. november 2025) — ANSSI (francoska agencija)
- Odziv na kompromitiran e-poštni račun v oblaku — Microsoft Learn
- Ponudba DRP: obnova delovanja po nesreči — WeDoBack
Načrtujete projekt varnostnega kopiranja, DRP ali BCP?
Več kot 20 let izkušenj z zaščito poslovnih podatkov.
Zahtevajte ponudbo+33 9 72 50 78 28Zaščitite svoje podatke z WeDoBack
Šifrirano varnostno kopiranje zunaj lokacije, nespremenljiva hramba, DRP in BCP: opišite nam svoje strežnike in predlagali vam bomo pravo kombinacijo.
