Odzyskiwanie systemów po ataku sieciowym z mniejszym opóźnieniem
Gdy pracownicy nie mogą otworzyć systemu biznesowego, pliki zostały zaszyfrowane lub poczta elektroniczna przestaje działać, czas zaczyna natychmiast kosztować. Przywracanie systemów po cyberataku to nie tylko pobieranie kopii zapasowych i ponowne włączanie serwerów. Chodzi o zatrzymanie ataku, zabezpieczenie niezbędnych danych, ponowne uruchomienie działalności we właściwej kolejności i zapewnienie, że ta sama strona nie uzyska ponownego dostępu.
Dla małych i średnich firm nieuporządkowane przywracanie może przedłużyć przestój o dni. Klienci czekają, pracownicy są zmuszeni do pracy ręcznej, a menedżerowie podejmują decyzje przy niepełnych informacjach. Dobrze przygotowany proces zmniejsza to obciążenie i pozwala firmie odzyskać kontrolę, zanim szkody się powiększą.
Pierwsze godziny mają kluczowe znaczenie
Normalną pierwszą reakcją jest często próba naprawienia tego, co widać najpierw: ponowne uruchomienie komputera, zresetowanie hasła lub przywrócenie jednego pliku. Może to jednak utrudnić dochodzenie lub dać atakującemu czas na przeniesienie się na więcej systemów. Pierwszym celem jest izolacja, a nie pośpieszne ponowne otwieranie wszystkiego.
Urządzenia podejrzane o infekcję muszą zostać odłączone od sieci, niezależnie od tego, czy jest to laptop, serwer czy maszyna wirtualna. Nie zawsze oznacza to wyłączenie całej firmy. Czasami właściwe jest utrzymanie działania niektórych systemów w celu zachowania logów zdarzeń lub utrzymania krytycznych usług. Zależy to od charakteru ataku, jego zakresu i tego, jakie systemy są ze sobą połączone.
Jednocześnie należy aktywować jasny łańcuch odpowiedzialności. Kto podejmuje decyzje techniczne? Kto informuje menedżerów, pracowników i potencjalnych klientów? Kto może zatwierdzić koszty usług awaryjnych lub sprzętu zastępczego? Gdy te role są niejasne, cenne godziny tracone są na rozmowy telefoniczne i domysły.
Nie przywracaj, dopóki nie zrozumiesz ataku
Przywracanie z kopii zapasowej jest bezpieczne tylko wtedy, gdy wiadomo, że kopia zapasowa jest czysta i że pierwotna droga włamania została zablokowana. Na przykład ransomware może znajdować się w środowisku przez długi czas, zanim rozpocznie się szyfrowanie. Atakujący mógł uzyskać dostęp za pomocą skradzionego hasła, nieaktualnej usługi zdalnego dostępu, fałszywych stron logowania lub luki w zabezpieczeniach urządzenia brzegowego sieci.
Jeśli system zostanie ponownie uruchomiony bez rozwiązania problemu u źródła, atakujący może po prostu ponownie się włamać. Wtedy drugi proces przywracania będzie droższy, dłuższy i trudniejszy do wyjaśnienia klientom lub ubezpieczycielowi.
Dochodzenie musi odpowiedzieć na kilka praktycznych pytań: Jakie konta zostały użyte? Jakie urządzenia zostały naruszone? Kiedy rozpoczęła się nietypowa aktywność? Czy dane zostały skradzione, usunięte, czy tylko zaszyfrowane? I co najważniejsze: Kiedy był ostatni znany czysty stan?
To jest powód, dla którego monitorowanie urządzeń końcowych, scentralizowane logowanie zdarzeń i uwierzytelnianie wieloskładnikowe są ważne również po ataku. Pomagają one nie tylko w obronie firmy z wyprzedzeniem, ale także skracają czas potrzebny na analizę tego, co się stało, gdy coś pójdzie nie tak.
Odzyskiwanie systemów po cyberataku wymaga odpowiedniej kolejności priorytetów
Nie wszystkie systemy powinny zostać przywrócone w tej samej kolejności. Firma, która próbuje przywrócić wszystko jednocześnie, często podejmuje większe ryzyko i marnuje więcej czasu zespołu technicznego. Lepiej jest oprzeć odzyskiwanie na priorytetach biznesowych.
Najpierw należy zabezpieczyć podstawy: usługi uwierzytelniania, sieć, DNS, kopie zapasowe, urządzenia do komunikacji i zarządzania użytkownikami. Bez tych elementów trudno będzie zapewnić pracownikom bezpieczny dostęp do innych systemów. Następnie przychodzą systemy biznesowe, które generują przychody, dostawy lub świadczą usługi ustawowe. Na końcu znajdują się systemy, które są ważne, ale mogą poczekać krótki czas bez powodowania znaczących szkód operacyjnych.
Ta kolejność nie jest taka sama dla wszystkich. Kancelaria prawna może postawić zarządzanie dokumentami i bezpieczną komunikację na pierwszym miejscu. Firma produkcyjna może potrzebować nadać priorytet zarządzaniu produkcją i systemom magazynowym. Firma z rozproszonym zespołem sprzedaży może potrzebować zabezpieczyć uwierzytelnianie, pocztę elektroniczną i systemy obsługi klienta, zanim zajmie się czymkolwiek innym.
Dobry plan określa również realistyczne cele. Jak długo system płac może być niedostępny? Ile utraty danych jest akceptowalne w księgowości lub systemie zamówień? To nie są wyłącznie pytania techniczne. Są to decyzje dotyczące ryzyka, usług i kosztów, które kierownictwo musi podjąć przed wystąpieniem incydentu.
Kopie zapasowe są użyteczne tylko wtedy, gdy są przetestowane
Wiele firm posiada kopie zapasowe, ale nie wie na pewno, czy można je odzyskać. Kopie zapasowe mogą być niekompletne, przechowywane z zbyt szerokimi uprawnieniami dostępu lub tak stare, że firma traci ważne wpisy. W poważnych przypadkach atakujący mógł nawet usunąć kopie zapasowe przed zablokowaniem systemów.
Niezawodna polityka tworzenia kopii zapasowych opiera się na więcej niż jednym egzemplarzu ważnych danych, oddzielnym przechowywaniu i ochronie przed zmianami lub usunięciem. Ale sama technologia nie wystarczy. Odzyskiwanie musi być regularnie testowane, z rzeczywistymi danymi i w środowisku przypominającym operacyjne.
Testowanie często ujawnia rzeczy, które inaczej wyszłyby na jaw za późno: baza danych nie uruchamia się poprawnie, klucz do zaszyfrowanej kopii zapasowej nie jest dostępny, aplikacja wymaga specjalnej konfiguracji lub odzyskiwanie trwa znacznie dłużej niż planowano. Lepiej znaleźć takie problemy w zwykły dzień pracy niż wtedy, gdy czeka cała firma.
Należy również rozróżnić szybkie odzyskiwanie od pełnej odbudowy. Czasami wystarczy uruchomić najważniejsze usługi z czystej kopii. W innych przypadkach bezpieczniej jest odbudować urządzenia i serwery od podstaw, zainstalować aktualizacje i ustawienia bezpieczeństwa, a następnie przenieść dane. Druga metoda może zająć więcej czasu, ale może być właściwą decyzją, jeśli nie można ufać poprzedniemu środowisku.
Bezpieczeństwo musi towarzyszyć odbudowie
Gdy działalność jest zawieszona, kuszące jest poluzowanie wymagań bezpieczeństwa, aby szybko przywrócić ludzi do pracy. Jednak wspólne hasła, tymczasowe uprawnienia administratora i niekontrolowane użycie prywatnych urządzeń mogą stworzyć kolejny problem. Szybkość jest ważna, ale nie kosztem otwierania nowych dróg włamań.
Zanim użytkownicy ponownie uzyskają dostęp, należy zresetować hasła tam, gdzie jest to konieczne, przejrzeć uprawnienia administratora, włączyć uwierzytelnianie wieloskładnikowe i potwierdzić, że urządzenia są zaktualizowane i chronione. Należy również sprawdzić zasady dostępu stron trzecich, kont usług i połączeń z usługami w chmurze. Połączenia te są często zapominane w pośpiechu, ale mogą być kluczem do powrotu atakujących.
Jasna komunikacja z personelem jest częścią bezpieczeństwa. Ludzie muszą wiedzieć, z jakich systemów można bezpiecznie korzystać, jakich wiadomości należy unikać i gdzie zgłaszać podejrzaną aktywność. Krótka i praktyczna instrukcja jest lepsza niż długie techniczne zawiadomienie, którego nikt nie czyta pod presją.
Po incydencie: przekształć doświadczenie w lepszą działalność
Gdy systemy zostaną uruchomione, łatwo jest uznać sprawę za zakończoną. Jest to jednak właściwy czas, aby spokojnie przeanalizować incydent. Co opóźniło reakcję? Jakich informacji brakowało? Które systemy okazały się ważniejsze niż przewidywano? I jaka inwestycja faktycznie skróciłaby następny przestój?
Celem nie jest znalezienie winowajcy. Celem jest ułatwienie zarządzania działalnością i utrudnienie atakującym jej zakłócania. Może to obejmować lepszy spis urządzeń, jaśniejsze odpowiedzialności, silniejsze kontrole dostępu, przegląd kopii zapasowych lub zintegrowaną usługę od jednego odpowiedzialnego partnera. W nexIT współpracujemy z firmami, aby połączyć codzienne zarządzanie systemem, ochronę bezpieczeństwa i plany odzyskiwania, tak aby działały one w praktyce, gdy są potrzebne.
Dobry plan odzyskiwania nie jest dokumentem przechowywanym w folderze. Jest to przećwiczona decyzja o tym, czego firma potrzebuje, aby kontynuować, kto jest odpowiedzialny i jak systemy wracają do bezpiecznego stanu. To praca, która daje menedżerom przestrzeń do działania z determinacją, gdy minuty mają największe znaczenie.
