Endurheimt kerfa eftir netárás með minni töf

Þegar starfsfólk getur ekki opnað viðskiptakerfið, skrár hafa verið dulkóðaðar eða tölvupóstur hættir að virka, byrjar tíminn strax að kosta. Endurheimt kerfa eftir netárás snýst ekki eingöngu um að sækja afrit og kveikja aftur á netþjónum. Hún snýst um að stöðva árásina, varðveita nauðsynleg gögn, koma rekstrinum af stað í réttri röð og tryggja að sami aðili fái ekki aðgang á ný.

Fyrir lítil og meðalstór fyrirtæki getur óskipulögð endurheimt lengt rekstrarstöðvun um daga. Viðskiptavinir bíða, starfsfólk neyðist til að vinna handvirkt og stjórnendur taka ákvarðanir með ófullnægjandi upplýsingum. Vel undirbúið ferli dregur úr þessu álagi og gerir fyrirtækinu kleift að ná stjórn áður en tjónið stækkar.

Fyrstu klukkustundirnar ráða miklu

Eðlileg fyrstu viðbrögð eru oft að reyna að laga það sem sést fyrst: endurræsa tölvu, endurstilla lykilorð eða endurheimta eina skrá. Það getur þó gert rannsókn erfiðari eða gefið árásaraðila tíma til að færa sig yfir á fleiri kerfi. Fyrsta markmiðið er að einangra, ekki að flýta sér að opna allt aftur.

Tæki sem grunuð eru um sýkingu þarf að aftengja frá neti, hvort sem það er fartölva, netþjónn eða sýndarvél. Það þýðir ekki alltaf að slökkva á öllu fyrirtækinu. Stundum er rétt að halda ákveðnum kerfum gangandi til að varðveita atvikaskrár eða halda uppi mikilvægri þjónustu. Það fer eftir eðli árásarinnar, umfangi hennar og því hvaða kerfi eru tengd saman.

Á sama tíma þarf að virkja skýra ábyrgðarkeðju. Hver tekur tæknilegar ákvarðanir? Hver upplýsir stjórnendur, starfsfólk og mögulega viðskiptavini? Hver getur samþykkt kostnað vegna neyðarþjónustu eða varabúnaðar? Þegar þessi hlutverk eru óljós tapast dýrmætur tími í símtölum og getgátum.

Ekki endurheimta áður en þú skilur árásina

Endurheimt úr afriti er aðeins örugg ef vitað er að afritið er hreint og að upphaflega innbrotsleiðin hafi verið lokuð. Ransomware getur til dæmis verið lengi í umhverfinu áður en dulkóðunin hefst. Árásarmaðurinn gæti hafa komist inn með stolnu lykilorði, óuppfærðri fjarstýringarþjónustu, fölskum innskráningarsíðum eða veikleika í tæki á jaðri netsins.

Ef kerfi er sett aftur í gang án þess að taka á rót vandans getur árásaraðilinn einfaldlega komist inn aftur. Þá verður annað endurheimtarferli dýrara, lengra og erfiðara að útskýra fyrir viðskiptavinum eða tryggingafélagi.

Rannsóknin þarf að svara nokkrum hagnýtum spurningum: Hvaða reikningar voru notaðir? Hvaða tæki urðu fyrir áhrifum? Hvenær hófst óeðlileg virkni? Var gögnum stolið, eytt eða aðeins dulkóðað? Og síðast en ekki síst: Hvenær var síðasta þekkta hreina ástandið?

Þetta er ástæðan fyrir því að eftirlit með endatækjum, miðlæg atvikaskráning og fjölþátta auðkenning skipta máli líka eftir árás. Þau hjálpa ekki aðeins til við að verja fyrirtækið fyrirfram heldur stytta tímann sem fer í að greina hvað gerðist þegar eitthvað fer úrskeiðis.

Endurheimt kerfa eftir netárás þarf rétta forgangsröð

Ekki öll kerfi eiga að koma aftur í gang í sömu röð. Fyrirtæki sem reynir að endurheimta allt samtímis tekur oft meiri áhættu og eyðir meira af tíma tækniteymisins. Betra er að byggja endurheimtina á rekstrarlegum forgangi.

Fyrst þarf að tryggja grunnstoðirnar: auðkenningarþjónustu, netkerfi, DNS, öryggisafrit, tæki fyrir samskipti og stjórnun notenda. Án þessara þátta verður erfitt að veita starfsfólki öruggan aðgang að öðrum kerfum. Næst koma þau viðskiptakerfi sem halda tekjum, afhendingu eða lögbundinni þjónustu gangandi. Að lokum koma kerfi sem eru mikilvæg en geta beðið stuttan tíma án þess að valda verulegu rekstrartjóni.

Þessi röð er ekki sú sama hjá öllum. Lögfræðistofa gæti sett skjalastjórnun og örugg samskipti í fyrsta sæti. Framleiðslufyrirtæki gæti þurft að forgangsraða framleiðslustýringu og birgðakerfi. Fyrirtæki með dreift söluteymi gæti þurft að tryggja auðkenningu, tölvupóst og viðskiptavinakerfi áður en annað er tekið fyrir.

Góð áætlun skilgreinir líka raunhæf markmið. Hversu lengi má launakerfi vera niðri? Hversu mikið gagnatap er ásættanlegt í bókhaldi eða pantanakerfi? Þetta eru ekki eingöngu tæknilegar spurningar. Þær eru ákvarðanir um áhættu, þjónustu og kostnað sem stjórnendur þurfa að taka áður en atvik verður.

Afrit eru aðeins gagnleg þegar þau eru prófuð

Mörg fyrirtæki eiga afrit en vita ekki með vissu hvort hægt sé að endurheimta úr þeim. Afrit geta verið ófullkomin, geymd með of víðum aðgangsheimildum eða svo gömul að fyrirtækið missir mikilvægar færslur. Í alvarlegum tilvikum hefur árásaraðili jafnvel eytt afritum áður en hann læsir kerfunum.

Áreiðanleg afritastefna byggir á fleiri en einu eintaki af mikilvægum gögnum, aðskilinni geymslu og vernd gegn breytingum eða eyðingu. En tæknin ein og sér er ekki nóg. Endurheimt þarf að vera prófuð reglulega, með raunverulegum gögnum og í umhverfi sem líkist rekstrinum.

Prófunin leiðir oft í ljós atriði sem annars koma of seint í ljós: gagnagrunnur ræsist ekki rétt, lykill að dulkóðuðu afriti er ekki tiltækur, forrit krefst sérstakrar stillingar eða endurheimtin tekur mun lengri tíma en áætlað var. Það er betra að finna slíkt á venjulegum vinnudegi en þegar allt fyrirtækið bíður.

Það þarf einnig að greina á milli hraðrar endurheimtar og fullrar endurbyggingar. Stundum nægir að koma mikilvægustu þjónustu af stað úr hreinu afriti. Í öðrum tilvikum er öruggara að byggja tæki og netþjóna upp að nýju, setja uppfærslur og öryggisstillingar inn frá grunni og færa síðan gögn yfir. Seinni leiðin getur tekið lengri tíma, en hún getur verið rétta ákvörðunin ef ekki er hægt að treysta fyrra umhverfi.

Öryggi þarf að fylgja endurreisninni

Þegar rekstur liggur niðri er freistandi að slaka á öryggiskröfum til að koma fólki fljótt aftur til vinnu. Sameiginleg lykilorð, tímabundnir stjórnandaaðgangar og óstýrð notkun einkatækja geta hins vegar búið til næsta vandamál. Hraði skiptir máli, en ekki á kostnað þess að opna nýjar innbrotsleiðir.

Áður en notendur fá aðgang aftur þarf að endurstilla lykilorð þar sem þess er þörf, endurskoða stjórnunaraðganga, virkja fjölþátta auðkenningu og staðfesta að tæki séu uppfærð og varin. Einnig þarf að athuga reglur fyrir aðgang utanaðkomandi aðila, þjónustureikninga og tengingar við skýjaþjónustur. Þessar tengingar gleymast oft í flýtinum, en þær geta verið lykillinn að endurkomu árásaraðila.

Skýr samskipti við starfsfólk eru hluti af örygginu. Fólk þarf að vita hvaða kerfi eru örugg til notkunar, hvaða skilaboð ber að varast og hvert á að tilkynna grunsamlega virkni. Stutt og hagnýt leiðbeining er betri en löng tæknileg tilkynning sem enginn les undir álagi.

Eftir atvikið: breyta reynslunni í betri rekstur

Þegar kerfin eru komin í gang er auðvelt að líta á málið sem lokið. Þá er þó rétti tíminn til að fara yfir atvikið með ró. Hvað seinkaði viðbrögðum? Hvaða upplýsingar vantaði? Hvaða kerfi reyndust mikilvægari en gert var ráð fyrir? Og hvaða fjárfesting myndi raunverulega stytta næstu stöðvun?

Markmiðið er ekki að finna sökudólg. Markmiðið er að gera reksturinn auðveldari í stjórnun og erfiðari fyrir árásaraðila að trufla. Það getur falist í betri tækjaskrá, skýrari ábyrgð, sterkari aðgangsstýringu, endurskoðuðum afritum eða samræmdri þjónustu frá einum ábyrgum samstarfsaðila. Hjá nexIT vinnum við með fyrirtækjum að því að tengja saman daglega kerfisstjórnun, öryggisvörn og endurheimtaráætlanir svo þær virki í raun þegar á reynir.

Góð endurheimtaráætlun er ekki skjal sem geymist í möppu. Hún er æfð ákvörðun um hvað fyrirtækið þarf til að halda áfram, hver ber ábyrgð og hvernig kerfin komast aftur í öruggt ástand. Það er sú vinna sem gefur stjórnendum svigrúm til að bregðast við af festu þegar mínúturnar skipta mestu máli.

Similar Posts