Если файлы уже шифруются, не начинайте с их спасения

Когда на сервере или рабочей станции внезапно перестают открываться файлы, первая реакция — перезагрузить машину, попробовать удалить вредонос или срочно подключить резервную копию. Но именно в этот момент несколько необдуманных действий могут сделать восстановление сложнее.
При атаке шифровальщика первоочередная задача — локализовать инцидент, ограничить дальнейший ущерб и сохранить данные, необходимые для расследования. Само шифрование часто оказывается не началом инцидента. До него злоумышленник мог уже получить учетные данные, повысить привилегии, отключить часть защиты и добраться до резервных копий.
Что имеет смысл сделать в первую очередь:
Изолировать зараженные устройства от сети, виртуальной частной сети компании и других подключений;
Зафиксировать происходящее: время, затронутые машины, расширения файлов, текст записки;
Сохранить логи и подозрительные файлы, а не чистить систему сразу;
Ограничить скомпрометированные учетные записи, причем менять пароли с чистого устройства;
Проверить не только рабочие станции, но и серверы, общие папки, гипервизоры, облачные ресурсы и систему резервного копирования.
А также есть несколько действий, которые не стоит делать:
Не подключать резервный диск к зараженной машине;
Не восстанавливать данные поверх зараженной ОС;
Не удалять журналы до фиксации артефактов;
Не считать инцидент завершенным сразу после того, как файлы снова открылись.
Даже если файлы удалось вернуть, инцидент на этом не заканчивается: нужно понять, через что злоумышленники попали в систему и не оставили ли они себе способ вернуться.
Бэкап еще не означает, что данные получится корректно вернуть. Копия должна быть актуальной, целой, недоступной атакующему, а сам процесс восстановления — заранее проверенным. Постоянно подключенная сетевая папка может быть зашифрована вместе с основной системой. Для критичных данных стоит держать изолированную или неизменяемую копию и заранее понимать свои RPO/RTO.
После локализации атаки нужно оценить масштаб компрометации, устранить выявленные способы доступа злоумышленников и подготовить чистую среду для восстановления. Сначала стоит понять, что успело пострадать и откуда началась атака. Затем — поднять чистый сегмент, развернуть системы из доверенных образов, сменить секреты и только после этого возвращать данные и сервисы.
В блоге Рег.облака собрали полный порядок действий при атаке шифровальщика: как заметить ее раньше, чем файлы перестанут открываться, что делать в первые минуты, как восстанавливаться в чистой среде, какими должны быть резервные копии и что проверить уже после возврата сервисов.


















