INsec PRAKTIKA · KIBERNETINIS SAUGUMAS

Kaip ruošiame įmonę ransomware incidentui dar prieš jam įvykstant

Ransomware planas kuriamas ne tada, kai ekranuose jau matomas išpirkos tekstas. Iš anksto ribojame plitimą, saugome tapatybes ir kopijas, renkame įrodymus bei treniruojame atkūrimą.

2026-09-10 · INsec techninė praktika · Segmentacija / MFA / EDR / SIEM / Recovery
Mažiname tikimybęPataisos, MFA, EDR ir saugi nuotolinė prieiga.
Ribojame poveikįVLAN, firewall ir mažiausios teisės.
AptinkameSIEM, FIM, auth ir backup perspėjimai.
Atkuriame3-2-1-1-0, prioritetai ir pratybos.

Incidento grandinę laužome keliose vietose

Ataka gali prasidėti nuo phishing, pavogtos M365/VPN paskyros, pažeidžiamo RDP, nepatched serverio ar tiekėjo nuotolinės prieigos. Todėl nepasikliaujame vien antivirusu. Kiekvienas sluoksnis turi sumažinti tikimybę, apriboti plitimą arba išsaugoti atkūrimo galimybę.

Pradinė prieiga → privilegijos → lateral movement → duomenų vagystė → šifravimas
      │               │              │                 │              │
 MFA + patch      atskiros admin   segmentacija     SIEM/EDR/FIM   immutable backup
 saugus VPN       paskyros + PAW   firewall/ACL     ir reakcija    + recovery testas

1. Tapatybės ir privilegijuotos paskyros

MFA taikome M365, VPN, nuotoliniam administravimui ir administratorių paskyroms; prioritetas – phishing-resistant metodams. Administratorius kasdieniam el. paštui nenaudoja tos pačios paskyros, kuria valdo domeną ar backup. Servisų paskyros turi minimalias teises, kontroliuojamą slaptažodžių rotaciją ir neturi interaktyvaus prisijungimo, jei jo nereikia.

2. Segmentacija ir nuotolinė prieiga

Office, Servers, Management, Backup, Cameras, IoT, Guest ir Production zonos atskiriamos VLAN bei L3 firewall taisyklėmis. Tarp zonų galioja default deny, o leidžiami tik dokumentuoti servisai. RDP ir įrenginių valdymo sąsajos neatveriamos tiesiai internete; naudojamas VPN, jump host ir registruojama administratorių veikla.

3. Pataisos, EDR ir SIEM

Inventorius nurodo, kurios sistemos ir versijos egzistuoja. Kritinės internetinės spragos tvarkomos pagal riziką, o ne vien mėnesinį kalendorių. EDR turi aptikti įtartiną procesų elgseną ir suteikti izoliavimo galimybę. SIEM/Wazuh koreliuoja prisijungimus, privilegijų pokyčius, FIM ir tinklo signalus. Perspėjimai turi pasiekti atsakingus žmones net sutrikus vidiniam el. paštui.

4. Backup ir atkūrimas

Taikome 3-2-1-1-0: trys kopijos, dvi saugojimo terpės, viena off-site, viena immutable/offline ir nulis nepatikrintų klaidų. Backup valdymas, paskyros ir tinklas atskiriami nuo gamybinio domeno. Recovery planas aprašo ne tik failų atkūrimą, bet ir DNS/AD, hypervisor, duomenų bazių, aplikacijų ir vartotojų paleidimo seką.

PrioritetasPavyzdysKą nustatome
Tier 0Tapatybės, DNS, firewall, backup valdymas.Trumpiausias RTO ir atskiros avarinės prieigos.
Tier 1ERP, SQL, failų ir gamybos sistemos.RPO, priklausomybės ir paleidimo seka.
Tier 2Mažiau kritinės aplikacijos.Atkuriamos stabilizavus pagrindines paslaugas.

5. Incidento planas

  • kas turi teisę izoliuoti kompiuterį, VLAN ar filialą;
  • kam skambinama ir kas priima verslo sprendimus;
  • kaip išsaugomi logai, atminties bei disko įrodymai;
  • kaip komunikuojama neveikiant M365 ar telefonijai;
  • kada įtraukiami draudikas, teisininkai, NKSC, policija ir duomenų apsaugos specialistai;
  • kokiais kriterijais pradedamas švarus atkūrimas.

6. Testavimas

Stalo pratybos patikrina sprendimų ir komunikacijos grandinę. Techninis testas izoliuotame tinkle patvirtina, kad kopijos atkuriamos, administravimo raktai pasiekiami, o aplikacijos veikia teisinga seka. Po testo fiksuojame laiką, klaidas ir atsakingus veiksmus; kitaip „planas“ tėra nepatikrintas dokumentas.

Pasirengimo rezultatas: incidentas vis tiek gali įvykti, tačiau jo plitimas ribojamas, sprendimai priimami greičiau, o atkūrimas remiasi patikrintomis kopijomis ir procedūromis.

Norite patikrinti pasirengimą ransomware?

INsec atliks techninį auditą, backup ir atkūrimo testą, segmentavimo bei privilegijų peržiūrą ir incidento pratybas.

Aptarti pasirengimo auditą

Šaltiniai