Kaip ruošiame įmonę ransomware incidentui dar prieš jam įvykstant
Ransomware planas kuriamas ne tada, kai ekranuose jau matomas išpirkos tekstas. Iš anksto ribojame plitimą, saugome tapatybes ir kopijas, renkame įrodymus bei treniruojame atkūrimą.
Incidento grandinę laužome keliose vietose
Ataka gali prasidėti nuo phishing, pavogtos M365/VPN paskyros, pažeidžiamo RDP, nepatched serverio ar tiekėjo nuotolinės prieigos. Todėl nepasikliaujame vien antivirusu. Kiekvienas sluoksnis turi sumažinti tikimybę, apriboti plitimą arba išsaugoti atkūrimo galimybę.
Pradinė prieiga → privilegijos → lateral movement → duomenų vagystė → šifravimas
│ │ │ │ │
MFA + patch atskiros admin segmentacija SIEM/EDR/FIM immutable backup
saugus VPN paskyros + PAW firewall/ACL ir reakcija + recovery testas1. Tapatybės ir privilegijuotos paskyros
MFA taikome M365, VPN, nuotoliniam administravimui ir administratorių paskyroms; prioritetas – phishing-resistant metodams. Administratorius kasdieniam el. paštui nenaudoja tos pačios paskyros, kuria valdo domeną ar backup. Servisų paskyros turi minimalias teises, kontroliuojamą slaptažodžių rotaciją ir neturi interaktyvaus prisijungimo, jei jo nereikia.
2. Segmentacija ir nuotolinė prieiga
Office, Servers, Management, Backup, Cameras, IoT, Guest ir Production zonos atskiriamos VLAN bei L3 firewall taisyklėmis. Tarp zonų galioja default deny, o leidžiami tik dokumentuoti servisai. RDP ir įrenginių valdymo sąsajos neatveriamos tiesiai internete; naudojamas VPN, jump host ir registruojama administratorių veikla.
3. Pataisos, EDR ir SIEM
Inventorius nurodo, kurios sistemos ir versijos egzistuoja. Kritinės internetinės spragos tvarkomos pagal riziką, o ne vien mėnesinį kalendorių. EDR turi aptikti įtartiną procesų elgseną ir suteikti izoliavimo galimybę. SIEM/Wazuh koreliuoja prisijungimus, privilegijų pokyčius, FIM ir tinklo signalus. Perspėjimai turi pasiekti atsakingus žmones net sutrikus vidiniam el. paštui.
4. Backup ir atkūrimas
Taikome 3-2-1-1-0: trys kopijos, dvi saugojimo terpės, viena off-site, viena immutable/offline ir nulis nepatikrintų klaidų. Backup valdymas, paskyros ir tinklas atskiriami nuo gamybinio domeno. Recovery planas aprašo ne tik failų atkūrimą, bet ir DNS/AD, hypervisor, duomenų bazių, aplikacijų ir vartotojų paleidimo seką.
| Prioritetas | Pavyzdys | Ką nustatome |
|---|---|---|
| Tier 0 | Tapatybės, DNS, firewall, backup valdymas. | Trumpiausias RTO ir atskiros avarinės prieigos. |
| Tier 1 | ERP, SQL, failų ir gamybos sistemos. | RPO, priklausomybės ir paleidimo seka. |
| Tier 2 | Mažiau kritinės aplikacijos. | Atkuriamos stabilizavus pagrindines paslaugas. |
5. Incidento planas
- kas turi teisę izoliuoti kompiuterį, VLAN ar filialą;
- kam skambinama ir kas priima verslo sprendimus;
- kaip išsaugomi logai, atminties bei disko įrodymai;
- kaip komunikuojama neveikiant M365 ar telefonijai;
- kada įtraukiami draudikas, teisininkai, NKSC, policija ir duomenų apsaugos specialistai;
- kokiais kriterijais pradedamas švarus atkūrimas.
6. Testavimas
Stalo pratybos patikrina sprendimų ir komunikacijos grandinę. Techninis testas izoliuotame tinkle patvirtina, kad kopijos atkuriamos, administravimo raktai pasiekiami, o aplikacijos veikia teisinga seka. Po testo fiksuojame laiką, klaidas ir atsakingus veiksmus; kitaip „planas“ tėra nepatikrintas dokumentas.
Norite patikrinti pasirengimą ransomware?
INsec atliks techninį auditą, backup ir atkūrimo testą, segmentavimo bei privilegijų peržiūrą ir incidento pratybas.
Aptarti pasirengimo auditą