Izsiljevalski virusi: načrt okrevanja, ki dejansko deluje
Prvih 24 ur odloči, ali boste izgubili dan ali mesec. Konkreten načrt okrevanja.
Izsiljevalski virusi so za slovenska podjetja največja posamična grožnja neprekinjenemu poslovanju. Vprašanje ni le, kako se zaščititi, ampak kako v nekaj urah obnoviti delovanje, ko se zaščita izkaže za nepopolno. Ta članek je praktičen načrt okrevanja.
TL;DR — Ključni poudarki
- Nespremenljive (immutable) varnostne kopije so edina zanesljiva obramba pred šifriranjem backupa.
- Načrt mora biti natisnjen — med incidentom pogosto ni dostopa do sistemov.
- Prvi korak je izolacija, ne izklop; dokazi so pomembni.
- Rednega testa obnove ne nadomesti nobena licenca.
Kako napad poteka
Tipičen napad se začne s pridobljenim dostopom (phishing, ukradeno geslo, izpostavljen RDP), sledi tiho obdobje več dni ali tednov, ko napadalec razširi dostop, poišče backup in izvozi podatke. Šele nato pride do šifriranja — takrat je večina škode že narejene.
Zato je zaznava v tihem obdobju najbolj vredna: EDR, nadzor nenavadnih prijav in alarmi ob brisanju varnostnih kopij pogosto ustavijo napad, preden se sploh začne šifriranje.
Zakaj samo backup ni dovolj
Napadalci danes ciljajo prav varnostne kopije, saj vedo, da so ovira pri izsiljevanju.
- Backup na deljeni mapi z domenskim dostopom bo šifriran skupaj z ostalim.
- Brez testa obnove ne veste, koliko časa obnova traja — ključno za odločitev o plačilu.
- Odtekli podatki pomenijo obveznost prijave GDPR incidenta ne glede na obnovo.
- Brez zapisanih prioritet ekipa obnavlja napačne sisteme prve.
Kako se lotiti — priporočen postopek
- Izolirajte prizadete sisteme z omrežja, ne izklapljajte jih takoj.
- Aktivirajte krizno ekipo in obvestite vodstvo, pravno službo in po potrebi zavarovalnico.
- Ocenite obseg: kateri sistemi, kateri podatki, ali je prišlo do odtekanja.
- Preverite celovitost varnostnih kopij v ločenem okolju.
- Obnavljajte po prioriteti: identiteta, e-pošta, ERP, datotečne storitve.
- Po obnovi zamenjajte vsa gesla in ključe ter opravite pregled vzroka.
Prioritete obnove
| Prioriteta | Sistem | Ciljni RTO | Opomba |
|---|---|---|---|
| 1 | Domenski krmilnik / identiteta | 4 ure | Brez tega ne dela nič |
| 2 | E-pošta in komunikacija | 8 ur | Potrebna za koordinacijo |
| 3 | ERP / poslovni sistem | 24 ur | Odvisno od panoge |
| 4 | Datotečne storitve | 48 ur | Postopoma po oddelkih |
Najpogostejše napake
Najpogostejša napaka je takojšen izklop strežnikov. S tem uničite podatke v pomnilniku, ki so pogosto ključni za ugotovitev vstopne točke — in s tem tveganje ponovitve.
Druga napaka je obnova v isto okolje brez odprave vzroka. Če napadalec še vedno ima veljavne poverilnice, se napad ponovi v nekaj dneh.
Kako pri VitalIT pomagamo
V VitalIT postavimo backup po načelu 3-2-1 z nespremenljivimi kopijami, uvedemo EDR in pripravimo pisni načrt okrevanja s testom. Poglejte kibernetsko varnost in IT infrastrukturo.
Preberite tudi 3-2-1 backup: kako pravilno varovati podatke v podjetju in SIEM in centralni nadzor varnosti.
Pogosta vprašanja (FAQ)
- Ali naj plačamo odkupnino?
- Praviloma ne. Plačilo ne zagotavlja obnove, financira nadaljnje napade in ne odpravi obveznosti prijave incidenta.
- Kako pogosto testirati obnovo?
- Vsaj četrtletno za kritične sisteme in enkrat letno kot celovita vaja.
- Kaj so nespremenljive kopije?
- Kopije, ki jih v določenem obdobju ni mogoče spremeniti ali izbrisati niti z administratorskimi pravicami.
- Ali moramo incident prijaviti?
- Če so vpleteni osebni podatki, velja 72-urni rok po GDPR; za zavezance po NIS2 veljajo dodatni roki.
- Koliko časa traja tipična obnova?
- Od enega dneva do dveh tednov — razlika je skoraj vedno v pripravljenosti, ne v tehnologiji.
Sorodne objave
Prompt injection: nova grožnja za AI chatbote in AI agente v podjetju
Prompt injection je napad, pri katerem skrita navodila prevarajo AI. Kako ogroža chatbote, Copilot in AI agente ter kako se zaščititi.
Kibernetska varnostVarnost aplikacij, narejenih z AI: skrita tveganja »vibe codinga«
Aplikacije, narejene z AI orodji, pogosto vsebujejo razkrite ključe, odprte baze in manjkajoča dovoljenja. Kako preveriti varnost AI aplikacij.
Kibernetska varnostAI phishing in deepfake prevare: kako napadalci z AI ciljajo slovenska podjetja
Napadalci z AI pišejo brezhibno slovenščino in klonirajo glasove direktorjev. Kako prepoznati AI phishing in deepfake prevare ter zaščititi podjetje.
