Gendannelse af systemer efter cyberangreb med mindre forsinkelse
Når medarbejdere ikke kan åbne forretningssystemet, filer er blevet krypteret, eller e-mail holder op med at fungere, begynder omkostningerne at løbe. Systemgendannelse efter et cyberangreb handler ikke kun om at hente sikkerhedskopier og genstarte servere. Det handler om at stoppe angrebet, bevare kritiske data, genstarte driften i den rigtige rækkefølge og sikre, at den samme part ikke får adgang igen.
For små og mellemstore virksomheder kan en uorganiseret genopretning forlænge nedetiden med dage. Kunder venter, medarbejdere tvinges til at arbejde manuelt, og ledere træffer beslutninger med utilstrækkelig information. En velforberedt proces reducerer denne byrde og gør det muligt for virksomheden at genvinde kontrollen, før skaden eskalerer.
De første timer er afgørende
Den normale første reaktion er ofte at forsøge at rette det, der ses først: genstarte en computer, nulstille en adgangskode eller gendanne en enkelt fil. Dette kan dog gøre efterforskningen sværere eller give angriberen tid til at bevæge sig videre til flere systemer. Det første mål er at isolere, ikke at skynde sig med at åbne alt igen.
Enheder, der mistænkes for infektion, skal afbrydes fra netværket, uanset om det er en bærbar computer, en server eller en virtuel maskine. Det betyder ikke altid at slukke for hele virksomheden. Nogle gange er det rigtigt at holde visse systemer kørende for at bevare hændelseslogfiler eller opretholde vigtige tjenester. Det afhænger af angrebets art, omfanget og hvilke systemer der er forbundet.
Samtidig skal en klar ansvarslinje aktiveres. Hvem træffer tekniske beslutninger? Hvem informerer ledere, medarbejdere og potentielle kunder? Hvem kan godkende omkostninger til nødtjenester eller reserveudstyr? Når disse roller er uklare, går dyrebar tid tabt på opkald og gætteri.
Genopret ikke, før du forstår angrebet
Gendannelse fra en sikkerhedskopi er kun sikker, hvis det vides, at sikkerhedskopien er ren, og at den oprindelige indtrængningsvej er blevet lukket. Ransomware kan for eksempel være i miljøet i lang tid, før krypteringen starter. Angriberen kan være kommet ind med et stjålet kodeord, en uopdateret fjernadgangstjeneste, falske login-sider eller en sårbarhed i en kantnetværksenhed.
Hvis et system genstartes uden at adressere rodårsagen, kan angriberen simpelthen komme ind igen. Så bliver en anden genopretningsproces dyrere, længere og sværere at forklare for kunder eller forsikringsselskab.
Efterforskningen skal besvare flere praktiske spørgsmål: Hvilke konti blev brugt? Hvilke enheder blev påvirket? Hvornår startede den unormale aktivitet? Blev data stjålet, slettet eller kun krypteret? Og sidst, men ikke mindst: Hvornår var den sidste kendte rene tilstand?
Dette er grunden til, at endpoint-overvågning, centraliseret hændelsesregistrering og multifaktorautentificering er vigtige, selv efter et angreb. De hjælper ikke kun med at beskytte virksomheden på forhånd, men forkorter også den tid, det tager at analysere, hvad der skete, når noget går galt.
Systemgendannelse efter et cyberangreb kræver den rette prioritering
Ikke alle systemer skal genstartes i samme rækkefølge. En virksomhed, der forsøger at gendanne alt samtidigt, løber ofte større risiko og bruger mere af teknologiteamets tid. Det er bedre at basere gendannelsen på forretningsmæssig prioritet.
Først skal grundlaget sikres: autentificeringstjenester, netværk, DNS, sikkerhedskopier, kommunikationsenheder og brugeradministration. Uden disse elementer vil det være svært at give medarbejderne sikker adgang til andre systemer. Derefter kommer de forretningssystemer, der holder indtægter, levering eller lovpligtige tjenester kørende. Til sidst kommer systemer, der er vigtige, men som kan vente et kort stykke tid uden at forårsage betydelig driftstab.
Denne rækkefølge er ikke den samme for alle. Et advokatfirma kan prioritere dokumentstyring og sikker kommunikation. En produktionsvirksomhed kan være nødt til at prioritere produktionsstyring og lagersystemer. En virksomhed med et distribueret salgsteam kan være nødt til at sikre autentificering, e-mail og kundesystemer, før de tager fat på andet.
En god plan definerer også realistiske mål. Hvor længe kan lønsystemet være nede? Hvor stort datatab er acceptabelt i regnskab eller ordresystemer? Dette er ikke udelukkende tekniske spørgsmål. Det er beslutninger om risiko, service og omkostninger, som ledere skal træffe, før en hændelse opstår.
Sikkerhedskopier er kun nyttige, når de er testet
Mange virksomheder har sikkerhedskopier, men ved ikke med sikkerhed, om de kan gendannes fra dem. Sikkerhedskopier kan være ufuldstændige, gemt med for brede adgangsrettigheder eller så gamle, at virksomheden mister vigtige poster. I alvorlige tilfælde har angriberen endda slettet sikkerhedskopierne, før de låser systemerne.
En pålidelig backup-strategi bygger på mere end én kopi af vigtige data, separat lagring og beskyttelse mod ændring eller sletning. Men teknologien alene er ikke nok. Gendannelsen skal testes regelmæssigt, med rigtige data og i et miljø, der ligner driften.
Testen afslører ofte ting, der ellers ville blive opdaget for sent: databasen starter ikke korrekt, nøglen til en krypteret backup er ikke tilgængelig, et program kræver en særlig konfiguration, eller gendannelsen tager meget længere tid end forventet. Det er bedre at finde sådanne ting på en almindelig arbejdsdag end når hele virksomheden venter.
Det er også nødvendigt at skelne mellem hurtig genopretning og fuldstændig genopbygning. Nogle gange er det tilstrækkeligt at starte de vigtigste tjenester fra en ren kopi. I andre tilfælde er det sikrere at genopbygge enheder og servere fra bunden, installere opdateringer og sikkerhedsindstillinger fra grunden og derefter migrere data. Den sidste metode kan tage længere tid, men den kan være den rigtige beslutning, hvis det tidligere miljø ikke kan betros.
Sikkerhed skal følge genopretningen
Når driften er nede, er det fristende at lempe på sikkerhedskravene for at få folk hurtigt tilbage i arbejde. Fælles adgangskoder, midlertidige administratorrettigheder og ukontrolleret brug af private enheder kan dog skabe det næste problem. Hastighed er vigtig, men ikke på bekostning af at åbne nye indgangsveje.
Før brugerne får adgang igen, skal adgangskoder nulstilles, hvor det er nødvendigt, administratorrettigheder gennemgås, multifaktorautentificering aktiveres, og det bekræftes, at enheder er opdaterede og beskyttede. Desuden skal reglerne for tredjepartsadgang, servicekonti og forbindelser til skytjenester kontrolleres. Disse forbindelser glemmes ofte i hastværket, men de kan være nøglen til angribernes tilbagevenden.
Klar kommunikation med medarbejderne er en del af sikkerheden. Folk skal vide, hvilke systemer der er sikre at bruge, hvilke beskeder de skal være opmærksomme på, og hvor de skal rapportere mistænkelig aktivitet. En kort og praktisk vejledning er bedre end en lang teknisk meddelelse, som ingen læser under pres.
Efter hændelsen: forvandl oplevelsen til bedre drift
Når systemerne kører igen, er det nemt at betragte sagen som afsluttet. Det er dog det rette tidspunkt at gennemgå hændelsen i ro og mag. Hvad forsinkede reaktionen? Hvilke oplysninger manglede? Hvilke systemer viste sig at være vigtigere end forventet? Og hvilken investering ville reelt forkorte den næste nedlukning?
Målet er ikke at finde en syndebuk. Målet er at gøre driften nemmere at styre og sværere for angribere at forstyrre. Det kan omfatte en bedre enhedskatalogisering, klarere ansvar, stærkere adgangskontrol, gennemgåede sikkerhedskopier eller en samordnet service fra en enkelt ansvarlig partner. Hos nexIT arbejder vi sammen med virksomheder om at forbinde daglig systemadministration, sikkerhedsbeskyttelse og genopretningsplaner, så de reelt fungerer, når det gælder.
En god genopretningsplan er ikke et dokument, der ligger i en mappe. Det er en øvet beslutning om, hvad virksomheden har brug for for at fortsætte, hvem der har ansvaret, og hvordan systemerne kommer tilbage i en sikker tilstand. Det er det arbejde, der giver ledere rum til at reagere resolut, når minutterne betyder mest.
