Šta treba zapamtiti.
- Backup bez testiranog oporavka nije dovoljan plan.
- Incident plan mora odvojiti containment, istragu, oporavak i komunikaciju.
- Oporavak počinje od čistih identiteta i prioriteta poslovanja.
Kratak odgovor za menadžment
Ransomware otpornost znači da kompanija može da ograniči širenje, donese odluke pod pritiskom, obnovi prioritetne usluge i proveri da su identiteti i sistemi čisti. Sama kopija podataka ne rešava kompromitovane naloge, aplikacije, konfiguracije i poslovne zavisnosti.
Plan treba da pokrije vreme pre incidenta, prve sate odgovora i redosled bezbednog povratka u rad.
Pre incidenta
Smanjite privilegije, zaštitite administrativne i udaljene pristupe snažnim MFA, ažurirajte izložene sisteme i segmentirajte kritične resurse. Monitoring treba da prepozna neuobičajeno ponašanje naloga, masovne promene fajlova, gašenje zaštite i kretanje između sistema.
Održavajte odvojene, zaštićene kopije kritičnih podataka i konfiguracija. CISA preporučuje offline ili nepromenljive, enkriptovane kopije i redovno testiranje dostupnosti i integriteta u scenariju oporavka.
Tokom incidenta
Prvi cilj je ograničiti širenje i sačuvati dokaze. Izolujte pogođene segmente prema planu, ne gasite nasumično sisteme koji mogu sadržati važne tragove i uključite odgovorne osobe za bezbednost, pravne obaveze, komunikaciju i poslovne prioritete.
Vodite hronologiju odluka. Zabeležite kada je problem primećen, koji sistemi su pogođeni, koje akcije su izvedene i ko ih je odobrio. Bez toga se timovi oslanjaju na sećanje u najstresnijem trenutku.
Bezbedan oporavak
Oporavak ne počinje vraćanjem svega. Najpre uspostavite čisto administrativno okruženje, proverite identitete i izaberite prioritete prema poslovnom uticaju. Zatim vraćajte sisteme u kontrolisanim talasima.
Svaki obnovljeni servis proverite tehnički i poslovno. Ako se vrati ranjiva konfiguracija ili kompromitovan nalog, incident može početi ponovo.
Vežba pre krize
- Ko proglašava incident i aktivira tim?
- Kako komuniciramo ako email i direktorijum nisu dostupni?
- Koji sistemi se vraćaju prvi i zašto?
- Gde su kredencijali i dokumentacija za oporavak?
- Ko odobrava povratak servisa u produkciju?
- Kako se proveravaju obaveze prema klijentima i regulatorima?
CoreTech pristup
Otpornost povezujemo sa infrastrukturom, identitetima, backupom, monitoringom i poslovnim prioritetima. Vežba treba da pokaže stvarno vreme oporavka i tačke u kojima odluka zavisi od jedne osobe ili neproverene pretpostavke.
Najčešća pitanja
Da li antivirus zaustavlja ransomware?
Može sprečiti deo napada, ali otpornost zahteva više slojeva: identitete, ažuriranje, segmentaciju, monitoring, backup i pripremljen odgovor.
Zašto kopije treba da budu nepromenljive ili offline?
Da kompromitovani administratorski nalog ili malver ne bi mogao da ih izmeni ili obriše zajedno sa produkcijom.
Da li prvo vraćamo najveći sistem?
Ne nužno. Redosled određuje poslovna kritičnost i zavisnosti. Često mali servis mora biti obnovljen pre većeg sistema koji od njega zavisi.
