← Blog

Izsiljevalski virusi: načrt okrevanja, ki dejansko deluje

Prvih 24 ur odloči, ali boste izgubili dan ali mesec. Konkreten načrt okrevanja.

German Vitali··2 min branja·Kibernetska varnost

Izsiljevalski virusi so za slovenska podjetja največja posamična grožnja neprekinjenemu poslovanju. Vprašanje ni le, kako se zaščititi, ampak kako v nekaj urah obnoviti delovanje, ko se zaščita izkaže za nepopolno. Ta članek je praktičen načrt okrevanja.

TL;DR — Ključni poudarki

  • Nespremenljive (immutable) varnostne kopije so edina zanesljiva obramba pred šifriranjem backupa.
  • Načrt mora biti natisnjen — med incidentom pogosto ni dostopa do sistemov.
  • Prvi korak je izolacija, ne izklop; dokazi so pomembni.
  • Rednega testa obnove ne nadomesti nobena licenca.

Kako napad poteka

Tipičen napad se začne s pridobljenim dostopom (phishing, ukradeno geslo, izpostavljen RDP), sledi tiho obdobje več dni ali tednov, ko napadalec razširi dostop, poišče backup in izvozi podatke. Šele nato pride do šifriranja — takrat je večina škode že narejene.

Zato je zaznava v tihem obdobju najbolj vredna: EDR, nadzor nenavadnih prijav in alarmi ob brisanju varnostnih kopij pogosto ustavijo napad, preden se sploh začne šifriranje.

Zakaj samo backup ni dovolj

Napadalci danes ciljajo prav varnostne kopije, saj vedo, da so ovira pri izsiljevanju.

  • Backup na deljeni mapi z domenskim dostopom bo šifriran skupaj z ostalim.
  • Brez testa obnove ne veste, koliko časa obnova traja — ključno za odločitev o plačilu.
  • Odtekli podatki pomenijo obveznost prijave GDPR incidenta ne glede na obnovo.
  • Brez zapisanih prioritet ekipa obnavlja napačne sisteme prve.

Kako se lotiti — priporočen postopek

  1. Izolirajte prizadete sisteme z omrežja, ne izklapljajte jih takoj.
  2. Aktivirajte krizno ekipo in obvestite vodstvo, pravno službo in po potrebi zavarovalnico.
  3. Ocenite obseg: kateri sistemi, kateri podatki, ali je prišlo do odtekanja.
  4. Preverite celovitost varnostnih kopij v ločenem okolju.
  5. Obnavljajte po prioriteti: identiteta, e-pošta, ERP, datotečne storitve.
  6. Po obnovi zamenjajte vsa gesla in ključe ter opravite pregled vzroka.

Prioritete obnove

PrioritetaSistemCiljni RTOOpomba
1Domenski krmilnik / identiteta4 ureBrez tega ne dela nič
2E-pošta in komunikacija8 urPotrebna za koordinacijo
3ERP / poslovni sistem24 urOdvisno od panoge
4Datotečne storitve48 urPostopoma po oddelkih

Najpogostejše napake

Najpogostejša napaka je takojšen izklop strežnikov. S tem uničite podatke v pomnilniku, ki so pogosto ključni za ugotovitev vstopne točke — in s tem tveganje ponovitve.

Druga napaka je obnova v isto okolje brez odprave vzroka. Če napadalec še vedno ima veljavne poverilnice, se napad ponovi v nekaj dneh.

Kako pri VitalIT pomagamo

V VitalIT postavimo backup po načelu 3-2-1 z nespremenljivimi kopijami, uvedemo EDR in pripravimo pisni načrt okrevanja s testom. Poglejte kibernetsko varnost in IT infrastrukturo.

Preberite tudi 3-2-1 backup: kako pravilno varovati podatke v podjetju in SIEM in centralni nadzor varnosti.

Pogosta vprašanja (FAQ)

Ali naj plačamo odkupnino?
Praviloma ne. Plačilo ne zagotavlja obnove, financira nadaljnje napade in ne odpravi obveznosti prijave incidenta.
Kako pogosto testirati obnovo?
Vsaj četrtletno za kritične sisteme in enkrat letno kot celovita vaja.
Kaj so nespremenljive kopije?
Kopije, ki jih v določenem obdobju ni mogoče spremeniti ali izbrisati niti z administratorskimi pravicami.
Ali moramo incident prijaviti?
Če so vpleteni osebni podatki, velja 72-urni rok po GDPR; za zavezance po NIS2 veljajo dodatni roki.
Koliko časa traja tipična obnova?
Od enega dneva do dveh tednov — razlika je skoraj vedno v pripravljenosti, ne v tehnologiji.
#Ransomware#Neprekinjeno poslovanje