RANSOMWARE / INCIDENT RESPONSE

Po zaszyfrowaniu danych liczy się kolejność decyzji.

Pierwszym celem jest ograniczenie dalszego rozprzestrzeniania incydentu i zachowanie informacji potrzebnych do analizy. Dopiero potem należy podejmować decyzje o przywracaniu usług, czyszczeniu systemów i odzyskiwaniu danych.

PIERWSZE MINUTY

Odizoluj zagrożone systemy, ale nie niszcz materiału.

Sieć

Odłącz zainfekowane urządzenia od sieci przewodowej i bezprzewodowej. Ogranicz komunikację między segmentami, jeżeli incydent nadal trwa.

Dowody

Zachowaj ransom note, przykładowe zaszyfrowane pliki, logi, alerty EDR/AV, informacje z firewalli, VPN, systemów backupowych i usług tożsamości.

Kopie zapasowe

Nie podłączaj offline’owych kopii do niezaufanego środowiska. Najpierw upewnij się, że system przywracania nie zostanie ponownie zaszyfrowany.

Zmiany

Nie wykonuj masowych reinstalacji, czyszczenia logów ani innych nieodwracalnych działań zanim nie zostanie ustalony zakres incydentu.

MOŻLIWOŚCI ODZYSKU

Nie ma jednego „programu do ransomware”.

Możliwość odzyskania danych zależy między innymi od rodziny ransomware, sposobu szyfrowania, stanu kluczy, dostępności kopii zapasowych, snapshotów, replik, niezależnych kopii plików oraz tego, czy dane źródłowe zostały nadpisane.

W części przypadków dostępne są publiczne narzędzia deszyfrujące lub błędy implementacyjne umożliwiające odzyskanie danych. W innych jedyną bezpieczną ścieżką jest odtworzenie z czystej, zweryfikowanej kopii.

CO WARTO PRZYGOTOWAĆ
  • treść ransom note i rozszerzenia zaszyfrowanych plików;
  • kilka przykładowych plików zaszyfrowanych oraz — jeśli istnieją — ich oryginalne odpowiedniki;
  • czas pierwszego zauważonego objawu i listę dotkniętych systemów;
  • alerty i logi z EDR, antywirusa, firewalli i systemów tożsamości;
  • informację o kopiach zapasowych, retencji, snapshotach i replikacji;
  • informację o kontach administracyjnych i zdalnych dostępach używanych w środowisku.
PROCES

Od izolacji do bezpiecznego przywrócenia

01

Containment

Ograniczenie komunikacji i dalszego szyfrowania bez niepotrzebnego niszczenia śladów.

02

Preservation

Zabezpieczenie logów, próbek i informacji potrzebnych do ustalenia charakteru incydentu.

03

Recovery assessment

Ocena kopii, snapshotów, decryptorów i możliwości odzyskania danych z poszczególnych systemów.

04

Restore & hardening

Przywrócenie zaufanego środowiska oraz usunięcie przyczyny, która umożliwiła incydent.

Nie gwarantujemy odszyfrowania danych.

Współczesne implementacje ransomware mogą używać poprawnie zaimplementowanej kryptografii, której nie da się obejść bez właściwego klucza. Dlatego priorytetem jest rzetelna ocena dostępnych opcji i kopii, a nie obietnica rezultatu przed analizą.

PRZYWRACANIE

Backup jest użyteczny dopiero po potwierdzeniu, że można z niego bezpiecznie odtworzyć usługę.

Podczas incydentu należy sprawdzić nie tylko, czy kopia istnieje, ale również jej wiek, integralność, zależności aplikacyjne oraz to, czy atakujący nie uzyskał dostępu do systemu backupowego wcześniej.

Offline / immutable

Kopie niedostępne do modyfikacji z poziomu zwykłego środowiska produkcyjnego są trudniejsze do zaszyfrowania lub usunięcia przez napastnika.

Snapshot

Snapshot może przyspieszyć odtworzenie, ale nie jest automatycznie niezależnym backupem. Jego bezpieczeństwo zależy od platformy i uprawnień atakującego.

Replica

Replikacja zwiększa dostępność, ale może również szybko przenieść błędne lub zaszyfrowane dane do drugiej lokalizacji.

Test restore

Regularna próba odtworzenia pozwala zweryfikować, czy kopie rzeczywiście zawierają potrzebne dane i czy procedura działa w praktyce.

TOŻSAMOŚĆ

Ransomware często jest końcowym etapem dłuższego włamania.

Przed zaszyfrowaniem środowiska napastnik może przejmować konta, zwiększać uprawnienia, wyłączać zabezpieczenia, usuwać kopie i przemieszczać się pomiędzy systemami. Samo odtworzenie serwerów bez zamknięcia pierwotnej drogi dostępu może doprowadzić do ponownego incydentu.

Dlatego podczas przywracania należy uwzględnić zmianę poświadczeń, kontrolę kont uprzywilejowanych, sesji, kluczy API, dostępu zdalnego i konfiguracji tożsamości.

ZASILANIE URZĄDZEŃ

Wyłączenie nie zawsze jest automatycznie najlepszą decyzją.

Odłączenie urządzenia od sieci ogranicza komunikację z napastnikiem. Natomiast całkowite wyłączenie zasilania usuwa dane ulotne z pamięci RAM, które czasem mają znaczenie dla analizy. W poważnym incydencie decyzję warto podjąć świadomie, zależnie od tego, czy priorytetem jest natychmiastowe zatrzymanie procesu, zachowanie materiału czy ciągłość działania.

Po odzyskaniu danych trzeba usunąć przyczynę incydentu.

Bez analizy wektora wejścia, kont, luk, konfiguracji zdalnego dostępu i segmentacji przywrócenie danych może odtworzyć usługę, ale nie przywrócić bezpieczeństwa.