Реагирование на инциденты

Что делать в первые 24 часа после атаки шифровальщика

Атака шифровальщика один из немногих сценариев в информационной безопасности, где качество решений, принятых в первые часы, напрямую определяет масштаб последствий. Паника понятная реакция, но именно она чаще всего приводит к ошибкам, которые усугубляют ущерб. Разберу, что делать по порядку.

Первые действия, до разбора в деталях

  1. Изолируйте заражённые системы от сети немедленно. Отключите повреждённые устройства от сети, физически или через отключение сетевого интерфейса, не выключая их полностью. Образ оперативной памяти работающей системы может понадобиться для расследования и потенциального восстановления ключей.
  2. Не выключайте и не перезагружайте заражённые машины без необходимости, если это не требуется для остановки распространения. Перезагрузка может уничтожить артефакты, важные для расследования, а в редких случаях и временные ключи шифрования в памяти.
  3. Определите масштаб заражения: какие системы и сегменты сети затронуты, распространяется ли атака дальше прямо сейчас.
  4. Соберите команду реагирования, даже если формального плана не существует. ИТ, руководство, при необходимости внешний специалист по реагированию на инциденты.

Чего категорически не стоит делать

Не платите выкуп сразу, не оценив альтернативы. Оплата не гарантирует рабочий ключ расшифровки. Сам факт готовности платить делает компанию более привлекательной целью для повторных атак. Не пытайтесь самостоятельно «вылечить» зашифрованные файлы нестандартными инструментами без понимания конкретного семейства шифровальщика: неверные действия могут необратимо повредить данные, которые в противном случае подлежали бы восстановлению. Не удаляйте журналы и артефакты атаки в попытке навести порядок. Это единственные данные, которые позволят понять вектор проникновения и не допустить повтора тем же способом. И не связывайтесь с атакующими без подготовки: коммуникация со злоумышленниками требует осторожности и, в идеале, участия специалиста с опытом таких переговоров.

Кого уведомлять и в какие сроки

Если компания относится к субъектам значимых объектов КИИ, законодательство обязывает информировать ГосСОПКА об инциденте в установленные сроки. Этот вопрос стоит прояснить в первые часы. Если пострадали персональные данные, может потребоваться уведомление Роскомнадзора. И стоит заранее, до инцидента, определить контакты страховой компании, если есть киберстрахование, и юриста, который поможет оценить обязательства по уведомлению пострадавших сторон.

Компании, у которых есть заранее подготовленный, пусть даже базовый, план реагирования, проходят первые часы атаки значительно спокойнее и с меньшим числом необратимых ошибок, чем те, кто импровизирует в моменте. Разница не в масштабе ресурсов. Разница в том, что решения приняты заранее.

Что делать после стабилизации ситуации

После того как распространение остановлено и масштаб понятен, начинается вторая фаза. Восстановление из проверенных резервных копий, если они есть и не скомпрометированы. Расследование вектора проникновения, чтобы закрыть использованную уязвимость перед восстановлением работы. И только затем постепенное возвращение систем в строй с усиленным мониторингом.

Первые 24 часа после обнаружения атаки шифровальщика это управление ущербом, ещё не полное расследование инцидента. Чёткая последовательность действий, продуманная заранее, реально определяет, станет ли инцидент управляемой проблемой или катастрофой для бизнеса. В момент паники такую последовательность уже не придумать.

Хотите иметь готовый план реагирования до того, как он реально понадобится? Построение процессов ИБ включает разработку плана реагирования на инциденты под вашу инфраструктуру.