Hem›Guider›DRP och BCP

DRP och BCP

Vad gör man efter en cyberattack?

Efter en cyberattack är den första meningsfulla åtgärden att stoppa spridningen, inte att installera om så fort som möjligt. Man isolerar de drabbade systemen, bevarar spåren, identifierar en kopia från tiden före intrånget och kopplar inte in produktionen igen förrän man förstår, åtminstone i stora drag, vilken väg angriparen tog.

Uppdaterad i oktober 20264 min läsning5 citerade källor

Det viktigaste

  • Bryt nätverksanslutningarna för de drabbade maskinerna utan att stänga av dem: minnet innehåller bevis som är användbara för utredningen.
  • Betala inte lösensumman: återställningen är inte garanterad och betalningen finansierar angriparen.
  • Med en cyberförsäkring: kontrollera tidsfristerna för polisanmälan och skadeanmälan i ert avtal; de varierar mellan länder och försäkringsbolag.
  • Om personuppgifter berörs: anmälan till dataskyddsmyndigheten i ert land inom 72 timmar när incidenten innebär en risk (GDPR, artikel 33; till exempel IMY i Sverige, APD i Belgien, CNPD i Luxemburg, CNIL i Frankrike).
  • Återställ den senaste kopian från tiden före intrånget, på ett rent nätverk, inte den nyaste kopian på det infekterade nätverket.

De första timmarna

Den här sidan är ett beslutsstöd. Den ersätter inte en leverantör av incidenthantering och, beroende på allvarlighetsgrad, inte heller anmälningarna till försäkringsbolaget, polisen och dataskyddsmyndigheten.

  1. Utse en beslutsfattare. En person, inte en diskussionstråd med tjugo deltagare. Hen godkänner frånkopplingarna. ANSSI, Frankrikes nationella cybersäkerhetsmyndighet, rekommenderar att man redan från början för en händelselogg: vem gjorde vad och när.
  2. Isolera utan att radera allt. Bryt internetåtkomsten för det angripna nätverket och koppla sedan bort de misstänkta maskinerna från nätverket (kabel, wifi, VPN). Att stänga av är inte rätt standardreflex: minnet kan innehålla uppgifter som är användbara för analysen. Att låta en server kryptera resten av nätverket är dock värre. Starta inte heller de oskadda maskiner som var avstängda.
  3. Betala inte i panik. Europeiska myndigheter och No More Ransom (Europol och partners) avråder från att betala: lösensumman garanterar varken nyckeln, att angriparen inte har en kopia av era data eller att angriparen inte kommer tillbaka, och den finansierar nya attacker.
  4. Informera: ledningen, IT-leverantören, försäkringsbolaget och den juridiska kontaktpersonen för dataskyddsmyndigheten om personuppgifter berörs.
  5. Dokumentera: tidpunkt för upptäckten, vad som kopplades bort, skärmbilder, lösenmeddelandet, loggar. Formatera inte om de drabbade diskarna förrän en ren kopia har bekräftats och försäkringsbolaget eller utredningen har meddelat om originalen måste bevaras.

Tidsfristerna som löper

ÅtgärdTidsfristVem
Polisanmälan (vid cyberförsäkring)Enligt avtalet och landet: kontrollera det omedelbartPolisen i ert land
SkadeanmälanEnligt avtalet, ofta mycket kortFörsäkringsbolaget
Anmälan av personuppgiftsincidentSenast inom 72 timmar, om incidenten innebär en riskDataskyddsmyndigheten
Information till de registreradeUtan onödigt dröjsmål, om risken är högBerörda kunder och anställda
Registrering i incidentregistretAlltidInternt

Polisanmälan ska göras innan maskinerna installeras om, så att de tekniska bevisen fortfarande finns kvar. För att snabbt få vägledning, kontakta den nationella CSIRT-enheten i ert land (förteckningen förs av EU:s CSIRT-nätverk).

Återgå till ett rent tillstånd

  • Leta efter den senaste säkerhetskopian från tiden före den avvikande aktiviteten, inte nödvändigtvis den nyaste. Den nyaste är ofta redan smittad eller krypterad.
  • Kontrollera att säkerhetskopian finns utanför det angripna nätverket och att ett konto som angriparen kontrollerar inte längre kan radera den. Det är här oföränderlighet gör skillnad.
  • Återställ inte på maskiner som fortfarande är anslutna till det komprometterade nätverket. Återställningen görs på ett rent nätverk, eller på isolerade reservinstanser, efter att lösenorden har bytts och tvivelaktiga åtkomster har tagits bort.

ANSSI beskriver åtgärdsarbetet i fyra steg: inneslutning, utestängning av angriparen, sanering och sedan återuppbyggnad. Att återställa före utestängningen är att ge angriparen ett nytt system. Den tekniska omstarten beskrivs i detalj i Hur startar man om IT-miljön efter ett ransomware-angrepp?. Checklistan med omedelbara åtgärder finns i Ett ransomware-angrepp har just startat.

Det man inte ska tro

  • ”Antivirusprogrammet har tagit bort allt, vi kan öppna igen.” Det har kanske upptäckt krypteringen, men inte kontona som skapades tre veckor tidigare.
  • ”Gårdagens säkerhetskopia räcker.” Inte om intrånget skedde för tre veckor sedan.
  • ”BCP:n har tagit över, så vi är räddade.” Om reservmiljön har tagit emot samma krypterade filer är den i samma skick. Det krävs en historisk version.
  • ”Om två dagar är allt igång igen.” ANSSI påminner om att åtgärdsarbetet efter en allvarlig incident kan ta flera veckor, ibland flera månader. Planera för ett nedsatt driftläge under hela den tiden.

Efteråt

Rapport, byte av lösenord och nycklar, åtgärd av intrångsvägen (konto utan tvåfaktorsautentisering, raderbar säkerhetskopia, ingen larmning) och ett nytt återställningstest. En attack som inte leder till ändrade rutiner upprepas.

Hos WeDoBack

Kopiorna lagras på servrar som är dedikerade till säkerhetskopiering, åtskilda från produktionen och utanför kundens nätverk. Om erbjudandet OFÖRÄNDERLIG var aktivt under den aktuella perioden kan kopiorna inte ha ändrats eller raderats av angriparen. DRP gör det möjligt att starta om servrarna på reservinstanser utifrån en vald version, vilket gör att man slipper återställa på det fortfarande osäkra nätverket; aktivering vid en katastrof faktureras per dag. Krypteringsnyckeln innehas av kunden: den måste finnas tillgänglig för att kunna återställa. Supporten nås på +33 9 72 50 78 28 eller [email protected], kl. 9.00–13.00 och 14.00–17.30 (Paris-tid). WeDoBack återställer de säkerhetskopierade systemen. WeDoBack utreder inte ensamt intrånget och gör inte anmälan till dataskyddsmyndigheten: de rollerna måste täckas på annat håll.

Vanliga frågor

Ska man stänga av datorerna efter en cyberattack?

Som huvudregel nej: koppla bort dem från nätverket (kabel, wifi) utan att stänga av dem, så att de spår i minnet som är användbara för utredningen bevaras. Det finns ett undantag: om krypteringen fortfarande pågår och inte kan stoppas på annat sätt kan en avstängning bli nödvändig.

Inom vilken tid ska man göra en polisanmälan?

Så snart som möjligt, innan maskinerna installeras om. Om ni har en försäkring som täcker cyberrisker, kontrollera tidsfristerna för skadeanmälan och polisanmälan i avtalet: de varierar mellan länder och försäkringsbolag. Anmälan görs till polisen i ert land, digitalt när det är möjligt.

Är en ransomware-attack en personuppgiftsincident som ska anmälas till dataskyddsmyndigheten?

Ofta ja: GDPR definierar en personuppgiftsincident som förstöring, förlust, ändring eller obehörigt röjande av personuppgifter. Kund- eller personalfiler som krypterats av ransomware omfattas, och GDPR (artikel 33) kräver då att dataskyddsmyndigheten underrättas. Varje incident ska föras in i det interna registret; den ska anmälas till myndigheten inom 72 timmar så snart den innebär en risk för de registrerade, och de registrerade ska informeras om risken är hög.

Hur lång tid tar det att återgå till normal drift?

Vid en allvarlig incident anger ANSSI, Frankrikes nationella cybersäkerhetsmyndighet, att åtgärdsarbetet kan pågå i flera veckor, ibland flera månader. De mest kritiska tjänsterna kan startas tidigare, på en ren infrastruktur eller reservinfrastruktur, medan resten byggs upp igen.

Ett projekt inom säkerhetskopiering, DRP eller BCP?

Över 20 års erfarenhet av att skydda företags data.

Begär en offert+33 9 72 50 78 28

Skydda era data med WeDoBack

Krypterad extern säkerhetskopiering, oföränderlig lagring, DRP och BCP: beskriv era servrar för oss så föreslår vi rätt kombination.