Izspiedējvīruss: rīcība pēc failu šifrēšanas
Izpirkuma ziņojums vai negaidīti šifrēti faili prasa koordinētu rīcību. Atjaunošanas sākšana pirms situācijas izvērtēšanas var atkārtoti pakļaut riskam arī atjaunotās sistēmas.
Fiksēt pazīmes un iesaistīt atbildīgos
Pierakstiet pamanīšanas laiku, skartās ierīces un pakalpojumus, failu nosaukumu izmaiņas un redzamo prasību. Saglabājiet ziņojuma oriģinālu un ekrānattēlu, ja to var izdarīt bez aizdomīgu failu atvēršanas. Nepiešķiriet uzbrucējam konkrētu identitāti tikai pēc logotipa vai izpirkuma teksta. Līdzīga noformējuma ziņojumus var izmantot dažādi uzbrucēji.
Informējiet IT atbildīgo un organizācijas lēmumu pieņēmēju. Nosakiet, kuri pakalpojumi ir kritiski, kuri kolēģi var vadīt to apturēšanu un kā turpināsiet nepieciešamo darbu manuāli. Ja rodas aizdomas par piekļuvi uzņēmuma saziņas sistēmai, pārejiet uz iepriekš saskaņotu uzticamu kanālu. Ziņas par ierobežošanas darbībām nav jāizplata plašai saņēmēju grupai.
Ierobežot izplatīšanos un aizsargāt kopijas
Pilnvarots administrators izvērtē skarto ierīču tīkla izolēšanu un kompromitētu kontu piekļuves ierobežošanu. Tās ir dažādas darbības: datora atvienošana pati neatsauc piekļuvi mākoņpakalpojumam. Pirms kritiskas infrastruktūras izolēšanas novērtējiet ietekmi uz cilvēku drošību un pakalpojumu. Dokumentējiet lēmumu un tā izpildes laiku.
Rezerves kopijas nepieslēdziet aizdomīgai videi, lai ātri pārbaudītu, vai tās “strādā”. Kopā ar atbildīgo pārbaudiet, vai uzbrucējs var piekļūt kopiju pārvaldībai, krātuvei vai atjaunošanas kontiem. Saglabājiet pieejamās kopiju versijas un to metadatus. Rezerves kopijas esamība vēl nenozīmē, ka tā ir atjaunojama, tīra vai aptver visus nepieciešamos datus.
Nesajaukt šifrēšanu ar pilnu incidenta ainu
Izspiešana var būt saistīta arī ar datu iznešanu, tomēr draudu teksts viens pats to nepierāda. Izmeklēšanā pārbauda sākotnējās piekļuves ceļu, izmantotos kontus, kustību starp sistēmām un iespējamu datu pārsūtīšanu. Atsevišķi fiksējiet apstiprinātu novērojumu un vēl nepārbaudītu uzbrucēja apgalvojumu. Tas palīdz pieņemt samērīgus lēmumus par klientu informēšanu.
Neizdzēsiet aizdomīgus kontus, failus vai sistēmas tikai tādēļ, lai notīrītu redzamās pazīmes. Nepārstartējiet visas ierīces pēc vienas universālas instrukcijas. Speciālists izvērtē, kuri īslaicīgie dati jāsaglabā un kā to savienot ar kaitējuma apturēšanu. Par katru jau veikto izmaiņu ierakstiet īsu piezīmi, arī ja tā notikusi pirms izmeklētāja iesaistes.
Atjaunot pēc iepriekš saskaņotiem kritērijiem
- Nosakiet biznesa prioritāti: kuri pakalpojumi jāatjauno pirmie un no kā tie ir atkarīgi.
- Pārbaudiet atjaunošanas avotu un saskaņojiet tā izmantošanu no kompromitētās vides atdalītā vidē.
- Novērsiet zināmo piekļuves ceļu un pārskatiet skartās identitātes, pilnvaras un sesijas.
- Pirms pieslēgšanas darbam pārbaudiet pakalpojuma funkcijas, piekļuves kontroli un novērošanas iespējas.
- Fiksējiet, kurš atļauj atgriešanos darbā un kā rīkosieties, ja parādās jaunas incidenta pazīmes.
Atjaunošanas plānā atdaliet biznesa pieejamību no izmeklēšanas pabeigšanas. Daļu pakalpojumu var atgriezt darbā, kamēr vēl tiek noskaidrots pilnais tvērums. Šādu lēmumu pieņem ar skaidri aprakstītiem ierobežojumiem, uzraudzību un atbildīgo, nevis tikai tādēļ, ka faili atkal atveras.
Saskaņot ziņošanu un ārējo palīdzību
Izvērtējiet iestāžu, klientu un apdrošinātāja informēšanas pienākumus ar atbildīgajiem kolēģiem. Ziņošanas ceļvedis palīdz nošķirt dažādos saņēmējus. Lēmumu par saziņu ar izspiedēju nepieņemiet vienpersoniski; iesaistiet vadību, juridisko pārstāvi un kompetento iestādi. Maksājums negarantē datu atgūšanu, neizpaušanu vai turpmāku uzbrukumu pārtraukšanu. Publisks padoms nevar aizstāt konkrētās situācijas izvērtējumu.
Vadības situācijas apspriedē nošķiriet trīs jautājumus: vai kaitējums vēl turpinās, ko iespējams droši atjaunot un kādi fakti vēl vajadzīgi. Katrai atbildei pievienojiet atbildīgo un nākamo pārbaudes laiku, lai progress būtu saprotams arī ārpus IT komandas.
Avoti un atsauces
OffSeq incidentu izmeklēšana
Šifrēti faili. Vajadzīga koordinēta rīcība.
OffSeq var palīdzēt ar incidenta izmeklēšanu, pierādījumu saglabāšanu, ietekmes izvērtēšanu un saskaņotiem ierobežošanas un atjaunošanas soļiem.
Darba apjomu, saziņas kārtību un reaģēšanas nosacījumus saskaņo ar OffSeq.