Hem›Guider›DRP och BCP

DRP och BCP

Hur startar man om IT-miljön efter ett ransomware-angrepp?

Man startar om ett IT-system efter ett ransomware-angrepp genom att återställa en kopia från tiden före intrånget på nya eller återuppbyggda maskiner, efter att angriparens åtkomst har tagits bort. Man dekrypterar inte på plats för att gå snabbare så länge nätverket och kontona inte är sanerade: målet är en ren tjänst, inte snabbast möjliga återgång till det infekterade tillståndet.

Uppdaterad i oktober 20263 min läsning5 citerade källor

Det viktigaste

  • Byt lösenorden för privilegierade konton från en ren maskin, innan ni startar något.
  • Välj en kopia som är äldre än det första tecknet på intrång; vid tvivel, en ännu äldre.
  • Ordning: administrationsnätverk, identitet, säkerhetskopior, data och applikationer, arbetsstationer, e-post, användare.
  • ANSSI, Frankrikes nationella cybersäkerhetsmyndighet, varnar: en förtroendekärna (katalogtjänst) som byggs upp felaktigt leder till en cykel av intrång som kan pågå i månader.
  • Reservmiljön kopplas bort först efter en lyckad säkerhetskopiering av det nya tillståndet.

Innan ni startar något

  • Det komprometterade produktionsnätverket förblir isolerat.
  • Lösenorden för privilegierade konton, VPN, e-post, säkerhetskopiering och brandväggar byts från en ren maskin, inte från en arbetsstation som fortfarande är osäker.
  • Man fastställer det troliga datumet då den avvikande aktiviteten började (skapade konton, schemalagda uppgifter, krypteringsvolym). Kopian som ska återställas är äldre än detta datum. Vid tvivel väljer man en äldre, även om det innebär att mer inmatad data går förlorad.
  • Man bekräftar att kopian går att öppna: först en fil, sedan en databas, innan den generella återställningen påbörjas.
  • Polisanmälan görs till polisen i ert land innan maskinerna installeras om, så att de tekniska bevisen finns kvar.

Att betala lösensumman för att få ett dekrypteringsverktyg befriar inte från något av dessa steg. Dekrypteringsverktyget, när det fungerar, tar inte bort den åtkomst som angriparen har lämnat kvar.

Åtgärdsarbetets fyra steg

ANSSI delar in vägen ut ur krisen i fyra faser, sammanfattade under den franska förkortningen ”E3R”:

FasMålExempel på åtgärd
InneslutningStoppa spridningenBryt internetåtkomsten, isolera de drabbade segmenten
UtestängningAvlägsna angriparenÅterkalla konton och sessioner, byt alla lösenord och nycklar
SaneringTa bort angriparens verktyg och bakdörrarInstallera om i stället för att rengöra
ÅteruppbyggnadTa ett rent IT-system i drift igenÅterställ data på en ren grund

Återställningen av säkerhetskopiorna hör till den sista fasen. Att göra den tidigare innebär ofta att man återställer åt angriparen.

Ordningen för återuppbyggnaden

  1. Ett nytt administrationsnätverk, separat, som man arbetar från.
  2. Identiteten: katalogtjänst eller lokala konton som byggs upp på nytt, inte en oförändrad kopia av katalogtjänsten om den kan innehålla konton som angriparen har skapat. Det här är en avvägning som görs tillsammans med incidentleverantören. ANSSI betonar att en misslyckad återuppbyggnad av denna förtroendekärna leder till en cykel av intrång och åtgärder som kan pågå i månader.
  3. Säkerhetskopiorna själva: kontrollera att de fortfarande är oåtkomliga för gamla konton.
  4. Data och verksamhetsapplikationer, i beroendeordning (databasen före applikationen). ANSSI kräver att återställningsordningen fastställs i förväg, med hänsyn till infrastrukturtjänsterna (DNS, NTP, katalogtjänst) och applikationernas kritikalitet.
  5. Arbetsstationerna, som installeras om i stället för att ”rengöras” när man inte är säker. Att återansluta en arbetsstation som fortfarande är infekterad startar attacken igen.
  6. E-posten, ofta separat (Microsoft 365 eller Google Workspace). För ett komprometterat konto rekommenderar Microsoft att man återställer lösenordet, återkallar alla öppna sessioner, tar bort misstänkta inkorgsregler och vidarebefordringar och sedan kräver multifaktorautentisering.
  7. Användarnas återkomst, gruppvis, med en kontroll i verksamheten. Det rekommenderas att driften återupptas stegvis, under övervakning, och att säkerhetsuppdateringar installeras före återanslutningen.

Var man startar om

Tre möjligheter, från den långsammaste till den mest förberedda:

  • installera nya servrar i lokalerna och återställa kopiorna: långt RTO, beroende av hårdvaran;
  • starta reservinstanser från de säkerhetskopierade avbildningarna (DRP): man arbetar utanför lokalerna medan återuppbyggnaden pågår, med en vald version;
  • växla över till en BCP som redan är igång: endast om reservmiljön inte har replikerat krypteringen. Om den har gjort det går man tillbaka till DRP och en äldre version.

Återgången till normal drift

När lokalerna är klara flyttas data från reservmiljön tillbaka till produktionen, inklusive det som matats in under reservperioden. En säkerhetskopieringscykel startas samma dag. Reservmiljön kopplas bort först efter en lyckad säkerhetskopiering av det nya tillståndet. Därefter täpper man till intrångsvägen och gör ett nytt återställningstest: se Hur skyddar man sina säkerhetskopior mot ransomware?.

Hos WeDoBack

DRP är till för just den här omstarten: val av version, omstart av servrarna på reservinstanser, publika IP-adresser (0,54 € exkl. moms per adress och månad) om tjänster måste kunna nås utifrån, aktivering vid en katastrof som faktureras per dag. Återställningen kan omfatta hela servern, utifrån en systemavbildning, eller enbart filerna. Krypteringsnyckeln innehas av kunden och måste finnas tillgänglig: utan den är kopiorna oläsbara, oavsett om de är oföränderliga eller inte. Erbjudandet OFÖRÄNDERLIG garanterar att den valda versionen fortfarande finns. Det avgör inte, i teamets ställe, vilket datum som ligger före intrånget. Supporten nås på +33 9 72 50 78 28, kl. 9.00–13.00 och 14.00–17.30 (Paris-tid).

Vanliga frågor

Kan man helt enkelt återställa gårdagens säkerhetskopia?

Sällan. Ett intrång sker ofta flera dagar eller veckor före krypteringen. Gårdagens säkerhetskopia kan innehålla konton, schemalagda uppgifter eller verktyg som angriparen har lämnat kvar. Först måste man datera när den avvikande aktiviteten började och sedan återställa en tidigare kopia i en sanerad miljö.

Ska man återställa Active Directory från säkerhetskopian?

Det beslutet ska fattas tillsammans med leverantören av incidenthantering. En kopia av katalogtjänsten kan innehålla konton eller behörigheter som angriparen har skapat. ANSSI, Frankrikes nationella cybersäkerhetsmyndighet, har ägnat en hel guide åt återuppbyggnaden av denna ”förtroendekärna”, eftersom ett misslyckande leder till att intrånget börjar om.

Hur lång tid tar en fullständig omstart?

De kritiska tjänsterna kan vara igång inom några dagar i en ren miljö eller reservmiljö. Enligt ANSSI kan det fullständiga åtgärdsarbetet ta flera veckor, ibland flera månader, efter en allvarlig incident. Planen måste därför omfatta ett långvarigt nedsatt driftläge.

Ett projekt inom säkerhetskopiering, DRP eller BCP?

Över 20 års erfarenhet av att skydda företags data.

Begär en offert+33 9 72 50 78 28

Skydda era data med WeDoBack

Krypterad extern säkerhetskopiering, oföränderlig lagring, DRP och BCP: beskriv era servrar för oss så föreslår vi rätt kombination.