Обновить

Шифровальщик внутри: план по восстановлению инфры + чеклист для профилактики вирусов

Уровень сложностиПростой
Время на прочтение8 мин
Охват и читатели14K
Всего голосов 9: ↑9 и ↓0+9
Комментарии10

Комментарии 10

Восстановление контроллеров домена и серверов 1С из резервных копий заняло несколько дней.

А с каких резервных копий восcтанавливали, если "злоумышленник использовал доступ бывшего сотрудника, чтобы удалить резервные копии с лент" ?

Скорее всего было ещё оффлайновое хранилище, либо скомпрометировали только один из хостов хранения резервных копий. Тут, как говорится, резервных копий много не бывает :)

Ленты, насколько я помню, тем и удобны что их можно из библиотеки извлечь и хранить офлайн. Другое дело, что база лент и ПО работы с ними, скорее всего, было зашифровано вместе с серверами.

ПО можно легко установить на чистый сервер, достать из сейфа ленты, воткнуть в библиотеку и просканировать. Затем восстановить необходимые данные. По крайней мере с Symantec backup exec это так работало когда-то.

Важно не только не забыть включить эту историю в DRP, но и проверить, сработает ли такое восстановление. Были ситуации, когда зарубежное ПО превращалось в тыкву после шифрования и восстановления, т.к. ключи утеряны или повторная активация невозможна.

" Периодически проверяйте журналы безопасности на подозрительные события. " - я бы сказал - настройте автоматическое информирование.

Не увидел пункта плана в случае если вредоносное ПО будет модифицировать рабочие документы.

Спасибо, действительно можно расширить. Попробую здесь:

  1. Неизменяемые бэкапы с регулярными снапшотами для восстановления оригиналов;

  2. Версионность критичных документов в защищенных хранилищах.

    При инциденте - немедленная изоляция, возможно форензик для определения масштаба, и восстановление из последней чистой копии. Главное - заранее протестировать процедуры восстановления, а не просто верить в DRP.

Спасибо за ответ и за то, что делитесь опытом.

Несмотря на описание ситуации в, якобы, торговой компании, ситуация подозрительно напоминает "провал" в СДЭКе.

Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Информация

Сайт
k2.tech
Дата регистрации
Численность
1 001–5 000 человек
Местоположение
Россия