Ασφάλεια πληροφοριών. Από το 2006.Cloudflare υπηρεσίες ↗
TRUST-IT / Πρακτικός οδηγός

Ανάκαμψη από ransomware: τεκμηριώστε την ετοιμότητα πριν από την επανασύνδεση

Η επαναφορά ενός server είναι μόνο μέρος της ανάκαμψης. Σχεδιάστε περιορισμό του περιστατικού, αξιόπιστες ταυτότητες, ελεγχόμενη αποκατάσταση και επανέναρξη κρίσιμων λειτουργιών με βάση τεκμήρια.

Ομάδα που εξετάζει εξαρτήσεις υπηρεσιών σε συνάντηση σχεδιασμού ανάκαμψης.
Περίπου 4 λεπτά ανάγνωσης

Ορίστε την επιχειρησιακή λειτουργία που πρέπει να αποκατασταθεί

Η ανάκαμψη ξεκινά από συγκεκριμένο επιχειρησιακό αποτέλεσμα: αποδοχή παραγγελιών, αποστολή φορτίου ή εκτέλεση μισθοδοσίας. Αποτυπώστε την εφαρμογή, τον πάροχο ταυτότητας, τις υπηρεσίες δικτύου, τις βάσεις δεδομένων, τις διασυνδέσεις και τους ανθρώπους που απαιτούνται. Μια βάση που επανήλθε έχει περιορισμένη χρησιμότητα όταν το κλειδί κρυπτογράφησης, ο λογαριασμός υπηρεσίας ή ένα εξαρτώμενο σύστημα παραμένει μη διαθέσιμο. Συμφωνήστε ελάχιστο αποδεκτό επίπεδο λειτουργίας και προσωρινή χειροκίνητη διαδικασία.

Καταγράψτε τους στόχους χρόνου ανάκαμψης και αποδεκτής απώλειας δεδομένων ως απαιτήσεις προς δοκιμή, όχι ως υποσχέσεις. Μετρήστε τον χρόνο από το συμφωνημένο σημείο έναρξης του περιστατικού έως τη διερεύνηση, την ανακατασκευή, τη συμφωνία δεδομένων και την επιχειρησιακή έγκριση. Η ένδειξη επιτυχίας στην κονσόλα backup αφορά διαφορετικό γεγονός. Διατηρήστε την αποτύπωση εξαρτήσεων προσβάσιμη από αξιόπιστο κανάλι ανεξάρτητο από το επηρεασμένο περιβάλλον.

Περιορίστε το περιστατικό διατηρώντας χρήσιμα τεκμήρια

Ορίστε υπεύθυνο περιστατικού και αξιόπιστο κανάλι επικοινωνίας. Συντονίστε αναλογικά μέτρα περιορισμού με ειδικούς που γνωρίζουν τα συστήματα και τυχόν απαιτήσεις φυσικής ασφάλειας. Η απομόνωση μπορεί να αποτρέψει εξάπλωση, αλλά πρόχειρες διαγραφές, επανεγκαταστάσεις ή διακοπές λειτουργίας μπορούν να αφαιρέσουν στοιχεία για την παραβίαση. Καταγράψτε αιτία, χειριστή και χρόνο κάθε ουσιώδους ενέργειας.

Σχεδιάστε τη συλλογή γύρω από πτητικά δεδομένα, καταγραφές συσκευών, συμβάντα ταυτότητας, αρχεία ελέγχου cloud και διαχείρισης αντιγράφων ασφαλείας. Η σειρά εξαρτάται από την απειλή και τον επιχειρησιακό κίνδυνο· η διατήρηση τεκμηρίων δεν δικαιολογεί συνέχιση επιβλαβούς δραστηριότητας. Διαχωρίστε πρωτότυπες εξαγωγές, στοιχεία συλλογής και αντίγραφα εργασίας. Η απουσία ειδοποιήσεων εγείρει ερώτημα ορατότητας και δεν αποδεικνύει καθαρό περιβάλλον.

Εξετάστε τις ταυτότητες και τα συστήματα διαχείρισης

Η επαναφορά εφαρμογών σε παραβιασμένο περιβάλλον διαχείρισης μπορεί να αναπαράγει το περιστατικό. Ελέγξτε προνομιούχες ταυτότητες, απομακρυσμένη διαχείριση, ρυθμίσεις ομοσπονδιακής ταυτοποίησης, ταυτότητες εφαρμογών, λογαριασμούς ανάκτησης και διαχειριστές backup. Προσδιορίστε ποια διαπιστευτήρια, συνεδρίες, πιστοποιητικά ή μυστικά ενδέχεται να χρειάζονται αντικατάσταση και πώς αυτή θα εφαρμοστεί με ασφάλεια στις εξαρτώμενες εφαρμογές.

Χρησιμοποιήστε το χρονολόγιο παραβίασης για τον καθορισμό του πεδίου. Η κρυπτογράφηση μπορεί να ακολουθεί αρκετά μετά την αρχική πρόσβαση, επομένως το τελευταίο προγενέστερο backup δεν είναι αυτομάτως αξιόπιστο. Τεκμηριώστε τι εξετάστηκε, ποια περίοδο καλύπτει η διαθέσιμη τηλεμετρία και ποια αβεβαιότητα παραμένει. Ένα αρνητικό αποτέλεσμα σάρωσης δεν αποκλείει κάθε μηχανισμό διατήρησης πρόσβασης.

Μηχανικός που προετοιμάζει χωριστό σταθμό εργασίας για ανάκαμψη συστημάτων.
Η ανάκαμψη χρειάζεται αξιόπιστο περιβάλλον και τεκμήρια για την απόφαση επανασύνδεσης.

Επαναφέρετε σε ελεγχόμενο περιβάλλον ανάκαμψης

Δημιουργήστε κατάλληλα απομονωμένο περιβάλλον με γνωστή διαμόρφωση, ελεγχόμενη διαχείριση και παρακολούθηση. Επαληθεύστε την προσβασιμότητα και ακεραιότητα των αντιγράφων πριν από την πλήρη αποκατάσταση. Εξετάστε το υλικό επαναφοράς για ενδείξεις παραβίασης και ανακατασκευάστε στοιχεία όπου το υποστηρίζουν τα ευρήματα και ο σχεδιασμός. Αποφύγετε την εισαγωγή ανεξέταστων προγραμματισμένων εργασιών, ρυθμίσεων εκκίνησης ή προνομιούχων διαπιστευτηρίων μαζί με τα δεδομένα.

Η δοκιμή ανάκαμψης πρέπει να καλύπτει επιχειρησιακές συναλλαγές και όχι μόνο εκκίνηση συστημάτων. Ελέγξτε συνέπεια δεδομένων μεταξύ εφαρμογών, δικαιώματα, διασυνδέσεις, προγραμματισμένες επεξεργασίες και παρακολούθηση. Αν παραγγελίες καταγράφηκαν χειροκίνητα, ορίστε πώς θα συμφωνηθούν διπλοεγγραφές, κενά αρίθμησης και αντικρουόμενες ενημερώσεις. Αναθέστε υπεύθυνο σε κάθε εξαίρεση πριν από την επανασύνδεση.

Κάντε την επανασύνδεση ρητή απόφαση

Τηρήστε αρχείο έγκρισης για κάθε υπηρεσία: αντιμετωπισμένες διαδρομές παραβίασης, ολοκληρωμένες ενέργειες ταυτότητας, επιτυχείς έλεγχοι αποκατάστασης, ενεργή παρακολούθηση, αποδεκτές επιχειρησιακές δοκιμές και τεκμηριωμένοι υπολειπόμενοι κίνδυνοι. Ορίστε τεχνικούς και επιχειρησιακούς εγκρίνοντες. Η απόφασή τους πρέπει να αναφέρεται σε τεκμήρια και καθορισμένο πεδίο, όχι σε γενική δήλωση ότι όλα είναι ασφαλή.

Επανεντάξτε τις υπηρεσίες σταδιακά όπου το επιτρέπουν οι εξαρτήσεις, με περιόδους παρατήρησης και σχέδιο νέου περιορισμού. Διαχωρίστε την απόφαση ανάκαμψης από την εξέταση πιθανής κλοπής δεδομένων. Η επιτυχής αποκατάσταση δεν αποδεικνύει ότι δεν υπήρξε πρόσβαση ή εξαγωγή εμπιστευτικών πληροφοριών. Νομικά, συμβατικά και ζητήματα γνωστοποίησης χρειάζονται χωριστή τεκμηριωμένη αξιολόγηση με τους κατάλληλους συμβούλους.

Αναθέστε άσκηση με μετρήσιμα παραδοτέα

Ζητήστε οριοθετημένη άσκηση που ακολουθεί μία σημαντική λειτουργία από τη διακοπή έως την αποδεκτή ανάκαμψη. Χρήσιμα παραδοτέα είναι η αποτύπωση εξαρτήσεων, οι λίστες τεκμηρίων και ενεργειών ταυτότητας, οι χρόνοι επαναφοράς, το αρχείο συμφωνίας συναλλαγών και το σχέδιο βελτίωσης με προτεραιότητες. Συμφωνήστε ποια βήματα προσομοιώνονται και ποια εκτελούνται, ώστε τα αποτελέσματα να μην εκληφθούν ως εγγύηση ανάκαμψης παραγωγής.

Η TRUST-IT μπορεί να συνδέσει τη διερεύνηση παραβίασης με τον σχεδιασμό και την επαλήθευση ανάκαμψης. Συμπεριλάβετε στη συζήτηση τον υπεύθυνο υπηρεσίας, τις ομάδες υποδομών και ασφάλειας και τον βασικό πάροχο. Το ουσιαστικό ερώτημα είναι αν ο οργανισμός μπορεί να εξηγήσει γιατί μια υπηρεσία είναι έτοιμη να επανέλθει και να παρουσιάσει τα τεκμήρια της απόφασης.

Περισσότερες πληροφορίες

Από τη γνώση στην εφαρμογή

Τεχνική διερεύνηση ransomware, κακόβουλης δραστηριότητας, δικτυακών εισβολών και πιθανής κλοπής δεδομένων έως την επαλήθευση αποκατάστασης.

Ransomware & ανάλυση εισβολών

Ποια είναι η επόμενη
τεχνολογική σας πρόκληση;

TRUST-IT / ΒΡΕΙΤΕ ΤΟ ΕΠΟΜΕΝΟ ΒΗΜΑ

Πώς μπορούμε να βοηθήσουμε;

Δημοφιλή θέματα

Αναζήτηση στο δημόσιο περιεχόμενο της TRUST-IT.