CoreTech
Sajberbezbednost

Ransomware otpornost pre, tokom i posle incidenta | CoreTech

Otpornost se gradi pre napada kroz identitete, segmentaciju, monitoring i proverene kopije, a tokom incidenta kroz jasne odluke i komunikaciju.

CoreTech tim · 7 min

Zaštićena serverska infrastruktura obnavlja se iz izolovanog okruženja dok je napadnuti segment izdvojen
KLJUČNE PORUKE

Šta treba zapamtiti.

  • Backup bez testiranog oporavka nije dovoljan plan.
  • Incident plan mora odvojiti containment, istragu, oporavak i komunikaciju.
  • Oporavak počinje od čistih identiteta i prioriteta poslovanja.

Kratak odgovor za menadžment

Ransomware otpornost znači da kompanija može da ograniči širenje, donese odluke pod pritiskom, obnovi prioritetne usluge i proveri da su identiteti i sistemi čisti. Sama kopija podataka ne rešava kompromitovane naloge, aplikacije, konfiguracije i poslovne zavisnosti.

Plan treba da pokrije vreme pre incidenta, prve sate odgovora i redosled bezbednog povratka u rad.

Pre incidenta

Smanjite privilegije, zaštitite administrativne i udaljene pristupe snažnim MFA, ažurirajte izložene sisteme i segmentirajte kritične resurse. Monitoring treba da prepozna neuobičajeno ponašanje naloga, masovne promene fajlova, gašenje zaštite i kretanje između sistema.

Održavajte odvojene, zaštićene kopije kritičnih podataka i konfiguracija. CISA preporučuje offline ili nepromenljive, enkriptovane kopije i redovno testiranje dostupnosti i integriteta u scenariju oporavka.

Tokom incidenta

Prvi cilj je ograničiti širenje i sačuvati dokaze. Izolujte pogođene segmente prema planu, ne gasite nasumično sisteme koji mogu sadržati važne tragove i uključite odgovorne osobe za bezbednost, pravne obaveze, komunikaciju i poslovne prioritete.

Vodite hronologiju odluka. Zabeležite kada je problem primećen, koji sistemi su pogođeni, koje akcije su izvedene i ko ih je odobrio. Bez toga se timovi oslanjaju na sećanje u najstresnijem trenutku.

Bezbedan oporavak

Oporavak ne počinje vraćanjem svega. Najpre uspostavite čisto administrativno okruženje, proverite identitete i izaberite prioritete prema poslovnom uticaju. Zatim vraćajte sisteme u kontrolisanim talasima.

Svaki obnovljeni servis proverite tehnički i poslovno. Ako se vrati ranjiva konfiguracija ili kompromitovan nalog, incident može početi ponovo.

Vežba pre krize

  • Ko proglašava incident i aktivira tim?
  • Kako komuniciramo ako email i direktorijum nisu dostupni?
  • Koji sistemi se vraćaju prvi i zašto?
  • Gde su kredencijali i dokumentacija za oporavak?
  • Ko odobrava povratak servisa u produkciju?
  • Kako se proveravaju obaveze prema klijentima i regulatorima?

CoreTech pristup

Otpornost povezujemo sa infrastrukturom, identitetima, backupom, monitoringom i poslovnim prioritetima. Vežba treba da pokaže stvarno vreme oporavka i tačke u kojima odluka zavisi od jedne osobe ili neproverene pretpostavke.

FAQ / AEO

Najčešća pitanja

Da li antivirus zaustavlja ransomware?

Može sprečiti deo napada, ali otpornost zahteva više slojeva: identitete, ažuriranje, segmentaciju, monitoring, backup i pripremljen odgovor.

Zašto kopije treba da budu nepromenljive ili offline?

Da kompromitovani administratorski nalog ili malver ne bi mogao da ih izmeni ili obriše zajedno sa produkcijom.

Da li prvo vraćamo najveći sistem?

Ne nužno. Redosled određuje poslovna kritičnost i zavisnosti. Često mali servis mora biti obnovljen pre većeg sistema koji od njega zavisi.

Izvori i dalje čitanje

  1. CISA StopRansomware Guide ↗
  2. NIST Cybersecurity Framework 2.0 ↗