Bezpieczne przywracanie kopii po ataku ransomware

Jak bezpiecznie przywrócić kopię zapasową po ataku ransomware?

Kopii zapasowej po ataku ransomware nie należy przywracać bezpośrednio do nadal zainfekowanego środowiska. Najpierw trzeba odizolować zaatakowane urządzenia, zatrzymać synchronizację, zabezpieczyć dostępne kopie i usunąć źródło włamania. Dopiero później można wybrać ostatnią wiarygodną wersję danych, przeskanować ją i odtworzyć na czystym systemie.

Pośpiech jest zrozumiały, ale podłączenie dysku z backupem do aktywnie zainfekowanego komputera może skończyć się zaszyfrowaniem również kopii. Drugim częstym błędem jest odtworzenie obrazu systemu zawierającego już malware lub podatną konfigurację, przez którą napastnik ponownie uzyska dostęp. Jeśli chcesz najpierw uporządkować podstawy, zobacz wyjaśnienie czym jest ransomware i jak działa.

Najpierw zatrzymaj atak, a nie przestój

Pierwszym celem jest ograniczenie dalszych szkód. Odłącz zainfekowane komputery i serwery od sieci przewodowej, Wi-Fi oraz współdzielonych zasobów. Zatrzymaj automatyczną synchronizację z chmurą i zadania backupu, jeżeli istnieje ryzyko, że zaczną nadpisywać dobre wersje zaszyfrowanymi plikami.

Nie kasuj od razu zaszyfrowanych danych, notatki z żądaniem okupu ani logów. Mogą pomóc w rozpoznaniu rodziny ransomware, ustaleniu czasu ataku i analizie sposobu włamania. CERT Polska zaleca izolację zainfekowanej maszyny oraz identyfikację i eliminację źródła infekcji przed przywracaniem działania systemów.

Nie podłączaj jedynej kopii zapasowej „tylko na chwilę”. Najpierw wykonaj jej dodatkową kopię techniczną albo pracuj na duplikacie, jeśli jest to możliwe. Oryginał powinien pozostać zabezpieczony przed zapisem.

Bezpieczne odtwarzanie danych po ransomware – właściwa kolejność

1. Zabezpiecz wszystkie dostępne kopie

Odłącz rotowane dyski, zablokuj możliwość usuwania wersji w repozytorium i ogranicz dostęp do kont administracyjnych backupu. Jeżeli firma używa chmury, sprawdź, czy można wstrzymać synchronizację, zachować wcześniejsze wersje lub utworzyć migawkę obecnego stanu.

Nie zakładaj, że najnowsza kopia jest najlepsza. Ransomware mogło działać wcześniej niż moment zauważenia zaszyfrowanych plików, a napastnik mógł przez kilka dni lub tygodni utrzymywać dostęp do sieci. Nowszy backup może więc zawierać złośliwe narzędzia, zmienione konta albo mechanizm ponownego uruchomienia ataku.

2. Ustal zakres i prawdopodobny początek incydentu

Zbierz informacje z programów ochronnych, logów systemowych, urządzeń sieciowych, poczty oraz systemu backupowego. Poszukaj pierwszych nietypowych logowań, zmian uprawnień, wyłączenia zabezpieczeń, nieznanych kont, masowego dostępu do plików i uruchamiania narzędzi administracyjnych.

Celem nie jest wskazanie jednej idealnej godziny, lecz wyznaczenie przedziału ryzyka. Jeśli pierwszą pewną oznakę włamania znaleziono 12 sierpnia, kopia z 11 sierpnia nie musi być automatycznie czysta. Bezpieczniej może być sięgnąć po starszą wersję i później uzupełnić brakujące dane z kontrolowanych źródeł.

3. Usuń przyczynę, przez którą doszło do włamania

Odbudowanie serwera bez zamknięcia pierwotnej drogi ataku prowadzi do ponownej infekcji. Należy więc załatać podatne usługi, wyłączyć zbędny dostęp z internetu, zmienić przejęte dane logowania, usunąć nieznane konta i klucze oraz włączyć uwierzytelnianie wieloskładnikowe.

Szczególnej kontroli wymagają zdalny pulpit, VPN, serwery pocztowe, urządzenia brzegowe i konta administratorów. W małej firmie źródłem może być również pojedynczy laptop pracownika, z którego napastnik uzyskał dostęp do współdzielonych zasobów.

4. Przygotuj czyste środowisko odzyskiwania

Systemy powinny być odtwarzane na nowych lub ponownie przygotowanych urządzeniach, z czystych i aktualnych nośników instalacyjnych. Nie używaj zainfekowanego komputera do pobierania instalatorów, tworzenia nośnika ani zmiany haseł. W miarę możliwości odzyskiwanie przeprowadza się w odseparowanej sieci, bez swobodnego dostępu do produkcji. Więcej o odbudowie środowiska opisuje poradnik jak przywrócić system operacyjny po ataku wirusa.

CERT Polska wskazuje na wykorzystanie czystych, wcześniej przygotowanych obrazów systemów. Jeżeli takich obrazów nie ma, bezpieczniejsza jest instalacja systemu i aplikacji z zaufanych źródeł niż przywrócenie całego starego obrazu niewiadomego pochodzenia.

5. Zweryfikuj kopię przed przywróceniem

Sprawdź raporty z wykonania backupu, integralność nośnika, możliwość odszyfrowania danych oraz kompletność najważniejszych katalogów i baz. Test odtwarzania kopii zapasowej powinien być wykonywany regularnie, ale po incydencie wymaga dodatkowej ostrożności.

  • odtwórz najpierw niewielką próbkę do odizolowanego katalogu,
  • sprawdź, czy pliki dają się otworzyć i mają oczekiwane daty,
  • przeskanuj dane aktualnym programem ochronnym,
  • sprawdź pliki wykonywalne, skrypty, makra i archiwa,
  • zweryfikuj bazy danych narzędziem właściwym dla danego systemu,
  • nie uruchamiaj nieznanych programów bezpośrednio z backupu.

6. Wybierz ostatnią znaną dobrą wersję

Najlepsza kopia to nie zawsze kopia najnowsza, lecz najpóźniejsza wersja, której wiarygodność można uzasadnić. Porównaj datę backupu z osią czasu incydentu, historią wykryć i zmianami w systemie.

Dokumenty użytkowników zwykle można bezpieczniej odtwarzać niż pełne obrazy systemów. Obraz zawiera również konfigurację, usługi, konta i pliki wykonywalne, dlatego może odtworzyć mechanizm trwałości napastnika. Jeżeli zakres włamania jest nieznany, systemy należy zbudować od nowa, a z kopii przywracać przede wszystkim zweryfikowane dane.

7. Odtwarzaj systemy według priorytetów

Nie przywracaj wszystkiego jednocześnie. Najpierw uruchom usługi niezbędne do dalszego odzyskiwania i komunikacji, następnie systemy krytyczne dla działalności, a na końcu mniej ważne archiwa i stanowiska.

  1. Usługi tożsamości, sieć i zabezpieczenia potrzebne do kontrolowanego działania.
  2. Najważniejsze bazy i systemy operacyjne firmy.
  3. Poczta, dokumenty bieżące i współdzielone zasoby.
  4. Komputery pracowników i aplikacje pomocnicze.
  5. Archiwa oraz dane, których brak nie zatrzymuje pracy.

Taka kolejność powinna wynikać z wcześniej określonych parametrów RTO i RPO. RTO opisuje akceptowalny czas przywrócenia usługi, a RPO – ilość danych, które firma może utracić, wyrażoną czasem od ostatniej użytecznej kopii.

8. Zmień dane dostępowe przed powrotem do normalnej pracy

Po ransomware należy zakładać możliwość kradzieży haseł. Zmień dane dostępowe administratorów, użytkowników, usług, kopii zapasowych, VPN, poczty i urządzeń sieciowych. Unieważnij aktywne sesje, tokeny, klucze API i certyfikaty, jeżeli mogły zostać przejęte.

Nowe hasła powinny być ustawiane z czystego urządzenia. Jeżeli najpierw zmienisz je na zainfekowanym komputerze, malware może przechwycić również nowe dane.

9. Podłączaj odzyskane urządzenia etapami i monitoruj

Każdy przywrócony system powinien zostać zaktualizowany, przeskanowany i objęty monitoringiem przed pełnym podłączeniem do produkcji. Obserwuj nietypowe logowania, ruch sieciowy, tworzenie kont, wyłączenia ochrony oraz masowe operacje na plikach.

Jeżeli po podłączeniu jednego urządzenia pojawiają się nowe alerty, odizoluj je i wróć do analizy. Lepiej opóźnić uruchomienie części stanowisk niż ponownie zaszyfrować całą odbudowaną infrastrukturę.

Czy backup może zawierać ransomware?

Tak. Kopia może przechowywać plik, który później uruchomił infekcję, narzędzie zdalnego dostępu, złośliwy skrypt albo już zmienioną konfigurację. Samo ransomware może nie zaszyfrować backupu w chwili jego tworzenia, ale zostać w nim zapisane i uruchomić się po przywróceniu.

Ryzyko rośnie przy pełnych obrazach systemu oraz backupach tworzonych przez długi czas bez retencji. Dlatego strategia 3-2-1 powinna obejmować kilka wersji, co najmniej jedną kopię odizolowaną i regularne testy odzyskiwania.

Najczęstsze błędy podczas odzyskiwania

  • Podłączenie dysku z backupem do nadal zainfekowanego komputera.
  • Przywrócenie najnowszej kopii bez sprawdzenia początku incydentu.
  • Odtworzenie całego obrazu systemu, choć infekcja mogła już być w nim obecna.
  • Uruchomienie produkcji przed usunięciem podatności i przejętych kont.
  • Zmiana haseł na urządzeniu, które nadal może rejestrować klawiaturę.
  • Przywrócenie wszystkich systemów jednocześnie bez etapu testowego.
  • Założenie, że działający backup rozwiązuje również problem wycieku danych.

Kopia przywróci dane, ale nie cofnie wycieku

Współczesne grupy ransomware często najpierw wykradają dokumenty, a dopiero później je szyfrują. Backup pozwala wznowić pracę, lecz nie usuwa kopii danych posiadanej przez przestępców. Firma musi więc ustalić, czy doszło do naruszenia poufności i jakie obowiązki prawne lub umowne z tego wynikają.

Incydent można zgłosić do CERT Polska przez formularz incydent.cert.pl. Przy poważnym zdarzeniu nie należy samodzielnie usuwać wszystkich śladów przed zabezpieczeniem materiału do analizy. W zależności od skali potrzebna może być pomoc specjalisty reagowania na incydenty, prawnika oraz inspektora ochrony danych.

Krótka lista kontrolna bezpiecznego odtwarzania

  • Zainfekowane urządzenia zostały odizolowane.
  • Synchronizacja i automatyczne nadpisywanie kopii są zatrzymane.
  • Oryginalne backupy są zabezpieczone przed zmianą.
  • Ustalono prawdopodobny początek i źródło ataku.
  • Podatność lub przejęte konto zostały usunięte z równania.
  • Przygotowano czyste środowisko odzyskiwania.
  • Wybrana kopia została sprawdzona i przeskanowana.
  • Systemy są odtwarzane według ważności, a nie przypadkowej kolejności.
  • Hasła, sesje i klucze zostały zmienione lub unieważnione.
  • Odzyskane środowisko jest monitorowane przed pełnym uruchomieniem.

Bezpieczne odtwarzanie jest procesem, a nie pojedynczym kliknięciem „Przywróć”. Najpierw trzeba odzyskać kontrolę nad środowiskiem, następnie potwierdzić wiarygodność kopii, a dopiero później przywracać dane na czyste systemy. Dzięki temu backup rzeczywiście ogranicza skutki ransomware, zamiast stać się drogą do ponownej infekcji.

Przewijanie do góry