Po zaszyfrowaniu danych liczy się kolejność decyzji.
Pierwszym celem jest ograniczenie dalszego rozprzestrzeniania incydentu i zachowanie informacji potrzebnych do analizy. Dopiero potem należy podejmować decyzje o przywracaniu usług, czyszczeniu systemów i odzyskiwaniu danych.
Odizoluj zagrożone systemy, ale nie niszcz materiału.
Odłącz zainfekowane urządzenia od sieci przewodowej i bezprzewodowej. Ogranicz komunikację między segmentami, jeżeli incydent nadal trwa.
Zachowaj ransom note, przykładowe zaszyfrowane pliki, logi, alerty EDR/AV, informacje z firewalli, VPN, systemów backupowych i usług tożsamości.
Nie podłączaj offline’owych kopii do niezaufanego środowiska. Najpierw upewnij się, że system przywracania nie zostanie ponownie zaszyfrowany.
Nie wykonuj masowych reinstalacji, czyszczenia logów ani innych nieodwracalnych działań zanim nie zostanie ustalony zakres incydentu.
Nie ma jednego „programu do ransomware”.
Możliwość odzyskania danych zależy między innymi od rodziny ransomware, sposobu szyfrowania, stanu kluczy, dostępności kopii zapasowych, snapshotów, replik, niezależnych kopii plików oraz tego, czy dane źródłowe zostały nadpisane.
W części przypadków dostępne są publiczne narzędzia deszyfrujące lub błędy implementacyjne umożliwiające odzyskanie danych. W innych jedyną bezpieczną ścieżką jest odtworzenie z czystej, zweryfikowanej kopii.
- treść ransom note i rozszerzenia zaszyfrowanych plików;
- kilka przykładowych plików zaszyfrowanych oraz — jeśli istnieją — ich oryginalne odpowiedniki;
- czas pierwszego zauważonego objawu i listę dotkniętych systemów;
- alerty i logi z EDR, antywirusa, firewalli i systemów tożsamości;
- informację o kopiach zapasowych, retencji, snapshotach i replikacji;
- informację o kontach administracyjnych i zdalnych dostępach używanych w środowisku.
Od izolacji do bezpiecznego przywrócenia
Containment
Ograniczenie komunikacji i dalszego szyfrowania bez niepotrzebnego niszczenia śladów.
Preservation
Zabezpieczenie logów, próbek i informacji potrzebnych do ustalenia charakteru incydentu.
Recovery assessment
Ocena kopii, snapshotów, decryptorów i możliwości odzyskania danych z poszczególnych systemów.
Restore & hardening
Przywrócenie zaufanego środowiska oraz usunięcie przyczyny, która umożliwiła incydent.
Współczesne implementacje ransomware mogą używać poprawnie zaimplementowanej kryptografii, której nie da się obejść bez właściwego klucza. Dlatego priorytetem jest rzetelna ocena dostępnych opcji i kopii, a nie obietnica rezultatu przed analizą.
Backup jest użyteczny dopiero po potwierdzeniu, że można z niego bezpiecznie odtworzyć usługę.
Podczas incydentu należy sprawdzić nie tylko, czy kopia istnieje, ale również jej wiek, integralność, zależności aplikacyjne oraz to, czy atakujący nie uzyskał dostępu do systemu backupowego wcześniej.
Offline / immutable
Kopie niedostępne do modyfikacji z poziomu zwykłego środowiska produkcyjnego są trudniejsze do zaszyfrowania lub usunięcia przez napastnika.
Snapshot
Snapshot może przyspieszyć odtworzenie, ale nie jest automatycznie niezależnym backupem. Jego bezpieczeństwo zależy od platformy i uprawnień atakującego.
Replica
Replikacja zwiększa dostępność, ale może również szybko przenieść błędne lub zaszyfrowane dane do drugiej lokalizacji.
Test restore
Regularna próba odtworzenia pozwala zweryfikować, czy kopie rzeczywiście zawierają potrzebne dane i czy procedura działa w praktyce.
Ransomware często jest końcowym etapem dłuższego włamania.
Przed zaszyfrowaniem środowiska napastnik może przejmować konta, zwiększać uprawnienia, wyłączać zabezpieczenia, usuwać kopie i przemieszczać się pomiędzy systemami. Samo odtworzenie serwerów bez zamknięcia pierwotnej drogi dostępu może doprowadzić do ponownego incydentu.
Dlatego podczas przywracania należy uwzględnić zmianę poświadczeń, kontrolę kont uprzywilejowanych, sesji, kluczy API, dostępu zdalnego i konfiguracji tożsamości.
Wyłączenie nie zawsze jest automatycznie najlepszą decyzją.
Odłączenie urządzenia od sieci ogranicza komunikację z napastnikiem. Natomiast całkowite wyłączenie zasilania usuwa dane ulotne z pamięci RAM, które czasem mają znaczenie dla analizy. W poważnym incydencie decyzję warto podjąć świadomie, zależnie od tego, czy priorytetem jest natychmiastowe zatrzymanie procesu, zachowanie materiału czy ciągłość działania.
Bez analizy wektora wejścia, kont, luk, konfiguracji zdalnego dostępu i segmentacji przywrócenie danych może odtworzyć usługę, ale nie przywrócić bezpieczeństwa.
