7 мин

Шифрлаушыдан кейінгі тексеру қалпына келтіруден маңызды

Шифрлаушыдан кейінгі тексеру кіру нүктесін табуға, бұзылған тіркелгілерді жабуға, автожүктелуді және сақтық көшірмелерді тексеруге көмектеседі.

Шифрлаушыдан кейінгі тексеру қалпына келтіруден маңызды

Файлдардың қалпына келуі оқиғаның аяқталғанын білдірмейді. Команда кіру нүктесін таппай, басып алынған сеанстарды қайтарып алмай, жасырын автоматты іске қосу тетіктерін жоймай және сақтық көшірменің таза екенін дәлелдемей тұрып жүйелерді қайта іске қосса, шабуылдаушы әлі кіре алатын ортаға оралады.

Файл сервері іске қосылған сәтте қалпына келтіруді жеңіс деп жариялаған жағдайларды көрдім. Бірнеше күннен кейін файлдар қайта шифрланды: қызметтік тіркелгінің құпиясөзі ауыстырылмаған, жоспарланған тапсырма қайта жүктеуден кейін сақталған, ал VPN бұрынғы тіркелгі деректерін әлі қабылдап тұрған. Шифрлаушы шабуылдан кейін тергеу мен қалпына келтіруді өзара байланысты екі жұмыс ретінде жүргізу керек. Біріншісі не болғанын және шабуылдаушының нені әлі де басқара алатынын анықтайды. Екіншісі қызметтерді тексерілген дереккөзден қайтарады.

Алдымен айғақты сақтап, содан кейін ортаны өзгертіңіз

Файлдарды жою, жүйелерді қайта орнату немесе параметрлерді жаппай өзгерту алдында зақымдалған тораптарды оқшаулап, тез жоғалатын деректерді сақтаңыз. Желілік кабельді ажырату немесе құрылғыны карантинге ауыстыру көбіне қуатты өшіруден дұрыс. Қуат өшсе, жедел жадтағы дерек, белсенді қосылымдар және жұмыс істеп тұрған зиянды бағдарламаның кейбір іздері жоғалады.

CISA #StopRansomware нұсқаулығы зақымдалған жұмыс станцияларының, серверлердің, виртуалды және бұлттық машиналардың кемінде бірнешеуінен диск бейнесі мен жедел жад көшірмесін алуды тікелей ұсынады. Онда сақтау мерзімі қысқа болуы ықтимал Windows Security журналдары мен желіаралық экран буферлері де жеке аталған. Бұл орынды ең төменгі талап, бірақ бір ғана «ең көп зақымдалған» компьютерді жинау жеткіліксіз. Әртүрлі рөлден үлгі алыңыз: алғашқы байқалған торап, домен контроллері, сақтық көшірме сервері, қашықтан кіру шлюзі және файлдар жаппай өзгере бастаған жүйе.

Бір шекті уақытты белгілеңіз және барлық уақыт белгілерін UTC форматына келтіріңіз. Әрбір артефакт үшін торап атауын, дереккөзді, жинау уақытын, файл хешін және оны алған қызметкерді жазыңыз. Түпнұсқаларды тек оқу режиміне ауыстырып, талдауды көшірмелерде жүргізіңіз. Сот сараптамасы жоспарланбаса да, мұндай тәртіп командаға шабуыл ізін қалпына келтіру кезінде әкімші енгізген өзгеріспен шатастырмауға көмектеседі.

Күдікті орындалатын файлды іске қоспаңыз және келісімсіз сыртқы талдау жүйесіне жібермеңіз. Үлгіде құпия дерек болуы мүмкін, ал автоматты жүктеу инфрақұрылым туралы мәліметті ашып қоюы ықтимал. Алдымен хешін есептеп, рұқсат етілген рәсім бойынша тексеріңіз.

Оқиғаның ең қысқа карточкасында мыналар болуы керек:

  • шифрлауды кім және қашан байқады;
  • қандай тораптар оқшауланды және қалай;
  • қандай тіркелгілер уақытша бұғатталды;
  • журналдар мен бейнелердің өзгермейтін көшірмелері қайда сақталды;
  • жүйені желіге қайта қосу жөніндегі әр әрекетке кім рұқсат береді.

Осы сәттен бастап әдеттегі жұмыс чатын да сенімді деп санауға болмайды. CISA шабуыл операторы жәбірленушінің байланысын бақылауы мүмкін екенін ескертеді. Үйлестіру үшін алдын ала дайындалған тәуелсіз арнаны пайдаланыңыз және бұзылған поштада қандай кіру жолдары әлі жабылмағанын талқыламаңыз.

Кіру нүктесін алғашқы сенімді оқиғадан іздеңіз

Кіру нүктесін төлем талап еткен жазба пайда болған уақыттан емес, ең ерте расталған зиянды оқиғадан кері бағытта іздеу керек. Шифрлау көбіне тізбектің соңы болады. Оған дейін шабуылдаушы VPN, пошта, осал сыртқы қызмет немесе қашықтан басқару арқылы бірнеше күн кіріп жүруі мүмкін.

Бір-біріне тәуелсіз дереккөздерден ортақ уақыт шкаласын жасаңыз: домен контроллері, VPN, пошта жүйесі, EDR, DNS, прокси, желіаралық экран, гипервизор және сақтық көшірме панелінің журналдары. Пайдаланушы аттарымен ғана шектелмеңіз. IP мекенжайын, құрылғы атауын, сеанс идентификаторын, процесті, ата-ана процесті және уақытты байланыстырыңыз. Кейбір тораптардың сағаты сәйкес келмесе, бұрынғы белгілерді қолмен түзетудің орнына уақыт айырмасын тіркеңіз.

Төрт сұрақтан бастаңыз. Күдікті процесті алғаш қай торап орындады? Оған қай тіркелгі құқық берді? Сол тіркелгі қай жерден кірді? Шабуылдаушы келесі торапқа қалай өтті? «Фишинг» деген жауап тым жалпылама. Хат, тіркеме немесе мекенжай, тіркелгі, соңғы құрылғы, алғашқы процесс және кейінгі пәрмен қажет. Сыртқы мекенжай, шлюз, кіру түрі, тіркелгі және бұл кіруге неге рұқсат берілгені анықталмайынша, «RDP» деген жауап та тергеуді аяқтамайды.

Windows жүйесінде мыңдаған жолды оқиғаларды қарау терезесінде оқудың орнына негізгі оқиғаларды CSV файлына шығарған дұрыс. Пәрменді журнал көшірмесінде немесе тергеу рәсімі рұқсат еткен құқықтары бар оқшауланған торапта іске қосыңыз:

$start = Get-Date "2026-07-20T00:00:00Z"
$ids = 4624,4625,4648,4672,4688,4697,4698,4720,4728,4732,1102
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=$ids; StartTime=$start} |
  Select-Object TimeCreated, Id, MachineName, Message |
  Export-Csv .\security-timeline.csv -NoTypeInformation -Encoding UTF8

Нәтижесінде уақыт, оқиға нөмірі, компьютер атауы және хабарламасы бар кесте шығады. 4624 оқиғасы сәтті кіруді білдіреді, бірақ өзі ғана шабуылды дәлелдемейді. Кіру түрін қараңыз: 3 желілік кіруді көрсетеді, ал 10 әдетте қашықтан интерактивті кіруге қатысты. 4720 оқиғасы пайдаланушы жасауды, 4728 және 4732 топқа мүше қосуды, 4698 жоспарланған тапсырма жасауды, ал 1102 аудит журналын тазартуды тіркейді. Егер тиісті аудит қосылмаған немесе журнал қайта жазылып кеткен болса, оқиғаның болмауы ештеңені дәлелдемейді.

Алғашқы EDR дабылына дейінгі күндерді қоса алғанда, интернетке ашық қызметтерді ықтимал ену кезеңінің бәрі бойынша тексеріңіз. Бірнеше сәтсіз әрекеттен кейінгі сәтті кіруді, әдеттен тыс уақытта кіруді, жаңа VPN клиентін, осалдықты пайдалануды, веб-қабықшаны жүктеуді және веб-сервердің еншілес процесс ретінде пәрмен орындауын іздеңіз. Кіру нүктесін анықтай алмасаңыз, бұл олқылықты ашық көрсетіп, қатаң шектеулерді сақтаңыз. Есеп әдемі көрінуі үшін болжамды анықталған факт ретінде көрсетуге болмайды.

Құпиясөзбен бірге тіркелгіге деген сенімді өзгертіңіз

Бұзылған тіркелгіні тек ескі құпиясөзден емес, қайтып кірудің барлық жолынан айыру керек. Кіруді бұғаттап, белсенді сеанстар мен жаңарту токендерін қайтарып алыңыз, құпиясөзді ауыстырыңыз, белгісіз көп факторлы аутентификация әдістерін жойыңыз, берілген құқықтарды тексеріңіз, содан кейін ғана иесіне сенімді құрылғыдан кіру мүмкіндігін қайтарыңыз.

Тіркелгілерді ықпал ауқымы бойынша бөліңіз. Алдымен домен және жергілікті әкімшілер, сақтық көшірме операторлары, қызметтік тіркелгілер, гипервизор, VPN, пошта, бұлт панелі және басқару құралдарының тіркелгілері тексеріледі. Одан кейін зақымдалған тораптарға кірген пайдаланушыларды тексеріңіз, өйткені олардың құпиясөздері, хештері немесе билеттері жедел жадта қалуы мүмкін. Соңында жаңа тіркелгілерді және артықшылықты топтарға байқатпай қосылған мүшелерді іздеңіз.

Сеанстарды қайтарып алмай құпиясөзді өзгерту ұрланған токенді белсенді қалдырады. Microsoft компаниясының Microsoft Entra тәуекелін жою жөніндегі нұсқаулығында бұзылғаны расталған тіркелгі үшін бөлек әрекеттер берілген: пайдаланушыны бұғаттау, refresh-токендерді қайтарып алу, бұзылған құрылғыларды өшіру және қажет болса access-токендерді қайтарып алу. Бұл тәртіп нақты өнімнен тыс жерде де пайдалы. Құпиясөз, сеанс, құрылғы және екінші фактор сенімнің бөлек шекаралары.

Пайдаланушының поштаны қайта бағыттау ережелерін, пошта жәшігі өкілдерін, қолданбаларға берген келісімдерін, жаңа кіру кілттерін, қолданба құпиясөздерін және тіркелген MFA әдістерін тексеріңіз. Қызметтік тіркелгі үшін құпияның қайда сақталатынын және ол ауысқанда қандай қызметтер тоқтайтынын анықтаңыз. Алдымен алмастыруды дайындап, кейін барлық тәуелді жүйеде құпияны ауыстырыңыз да, ескісін өшіріңіз. Бірнеше машинада жергілікті әкімшінің ортақ құпиясөзі қолданылса, оны әр машинада ауыстыру керек. Әйтпесе сақталып қалған бір хеш бүкіл паркті қайта ашады.

Тіркелгі деректерінің жаппай ұрланғаны туралы белгі және құпиясөз ауыстыратын қауіпсіз арна болмаса, барлық қызметкерді бір уақытта құпиясөз өзгертуге мәжбүрлемеңіз. Мұндай науқан қолдау қызметіне салмақ түсіреді, болжамды құпиясөздерге итермелейді және пайдалы белгілерді өшіруі мүмкін. Ауқымды кіру орындары, тіркелгі деректерінің дамптары, домен контроллерлеріне кіру және аутентификация журналдары арқылы анықтаңыз. Домен контроллері толық басып алынса, пайдаланушы құпиясөздерін жай ауыстыру жеткіліксіз. Каталогты қалпына келтірудің бөлек жоспары және сенім құпияларын ретімен ауыстыру қажет.

Бұғаттауды шешер алдында иесінен соңғы кірулер мен әрекеттерді растауды сұраңыз, бірақ адамның жадын шындықтың жалғыз көзі деп санамаңыз. Жауапты журналдармен салыстырыңыз. Шабуылдаушы басып алынған сеанс немесе корпоративтік VPN арқылы таныс IP мекенжайынан кіруі мүмкін.

Автоматты іске қосуды Startup қалтасынан кеңірек тексеріңіз

Автоматты іске қосуды тексеру жоспарланған тапсырмаларды, қызметтерді, драйверлерді, WMI, Run және RunOnce кілттерін, кіру сценарийлерін, оқиға жазылымдарын және топтық саясат өзгерістерін қамтуы керек. Тапсырмалар диспетчерінің бір ғана қойындысын қарау жүйе таза деген қауіпті әсер туғызады.

Microsoft Sysinternals Autoruns автоматты іске қосудың көптеген нүктесін көрсетеді, цифрлық қолтаңбаларды тексереді, хештерді есептейді және CSV файлына шығарады. Ресми сипаттамада тапсырмалар, қызметтер, Winlogon, қабықша кеңейтімдері, AppInit DLL және басқа профильдердің конфигурациясы жеке аталған. Microsoft қол қойған жазбаларды жасыру алғашқы талдауға ыңғайлы, бірақ оны соңғы сүзгі ретінде қолдануға болмайды. Шабуылдаушы жолды ауыстыруы, осал қолтаңбалы драйверді жүктеуі немесе заңды бинарлық файлды теріс пайдалануы мүмкін.

Күдікті жазбаны жоймай тұрып қайталанатын деректер жинағын алыңыз:

autorunsc.exe -accepteula -a * -c -h -s -t > autoruns.csv
schtasks /query /fo CSV /v > scheduled-tasks.csv
sc.exe query type= service state= all > services.txt

autoruns.csv файлында іске қосу нүктесінің санаты, жазба атауы, сипаттама, шығарушы, жол, уақыт және хештер болады. Жоспарлағыштан шығарылған деректе тапсырма атауы, пәрмен, пайдаланушы, триггерлер және орындалу уақыты көрінеді. Нәтижені дәл сондай рөл мен жинақтағы сенімді таза тораптың эталонымен салыстырыңыз. Сирек жазба міндетті түрде зиянды емес, ал таныс атау файлды қауіпсіз етпейді.

Әрбір табылған нысан үшін оны кім, қашан және қай тіркелгімен жасағанын, қандай файлды немесе интерпретаторды іске қосатынын анықтаңыз. Содан кейін хешті, қолтаңбаны, ата-ана қалтаны, жазу құқықтарын және желілік әрекетті тексеріңіз. Аргументтерсіз powershell.exe іске қосатын тапсырма аз мәлімет береді. Кодталған жол немесе пайдаланушы профилінен, уақытша қалтадан не ортақ қалтадан іске қосу тапсырманың атауы зиянсыз болса да тексеруді қажет етеді.

Ағымдағы күйді аудитпен салыстырыңыз. Аудит қосылған болса, Security 4698 оқиғасы тапсырманың жасалуын тіркейді. Қызметтер үшін Security 4697 және System 7045 пайдалы. MITRE ATT&CK жоспарланған тапсырмаларды T1053.005 техникасына жатқызады, бірақ техника идентификаторы дәлел болмайды. Ол тетікті ұмытпауға және сұраулар құруға көмектеседі, ал шешім нақты пәрмен, уақыт және мәнмәтін бойынша қабылданады.

Табылған нысанды бірден жоймаңыз. Конфигурациясын шығарып, орындалатын файлды бақыланатын қоймада сақтаңыз, хешін есептеп, содан кейін тетікті өшіріңіз. Әйтпесе тіркелгі, пәрмен және уақыт арасындағы байланысты жойып, кейін басқа тораптарды сол белгі бойынша тексере алмайсыз.

Көлденең жылжу тораптарды бір оқиғаға біріктіреді

Жаңа платформаның ашық жеткізілімі
GSE жергілікті өндірісі жабдық ауыстыру кезінде жеткізу тізбегін тапсырыс берушіге түсінікті етеді.
Жеткізуді талқылау

Оқиғаның ауқымын шифрланған компьютерлер саны бойынша емес, шабуылдаушы кіре алған жерлер бойынша анықтаңыз. Шифрланбаған домен контроллері, гипервизор немесе сақтық көшірме серверінде жасырын кіру жолы қалса, ол ондаған зақымдалған жұмыс станциясынан маңыздырақ болуы мүмкін.

«Тіркелгі - бастапқы торап - нысана торап - кіру тәсілі - уақыт» графын құрыңыз. Windows үшін 4624 оқиғасын 3 және 10 кіру түрлерімен, 4648 оқиғасындағы басқа тіркелгі деректерін тікелей пайдаланумен, 4672 оқиғасындағы арнайы құқық берумен және 4688 оқиғасындағы процесс жасаумен байланыстырыңыз. SMB, WinRM, RDP, WMI, қашықтан басқару, EDR және желіаралық экран журналдарын қосыңыз. Бір пәрменнің бес серверде бірнеше минут айырмамен пайда болуы көбіне жеке антивирус қорытындысынан пайдалырақ.

Әкімшілік ортақ ресурстарға, қызметтерді қашықтан жасауға, WMI арқылы іске қосуға, PsExec тәрізді әрекетке және қызметтік тіркелгілердің жұмыс станцияларына кіруіне назар аударыңыз. Қалыпты қызметтің бағыты әдетте тұрақты болады. Сақтық көшірме тіркелгісі пайдаланушы компьютеріне кенет интерактивті түрде кірсе, оның себебі түсіндірілуі керек.

Тораптарды төрт күйге бөліңіз: зақымдалғаны расталған, зақымдалуы ықтимал, бақылауда және таза екені тексерілген. Соңғы күйді антивирус ештеңе таппағаны үшін емес, талаптарды тексергеннен кейін ғана беріңіз. Қорытындыны қандай журналдар растайтынын және олардың қай кезеңді қамтитынын жазыңыз. Телеметриядағы бос орын сақтықты күшейтуі керек.

Құқықтар тоғысатын жүйелерге басымдық беріңіз: домен контроллерлері, басқару орталықтары, виртуалдандыру серверлері, құпия қоймалары, сақтық көшірме жүйелері және өрістету құралдары. Шабуылдаушы осындай жүйе арқылы қалпына келтіруден кейін құралдарын қайта тарата алады. Оны қарапайым жұмыс станциясымен бірдей ереже бойынша желіге қайтаруға болмайды.

Сақтық көшірменің тазалығы мен тәуелсіздігін тексеріңіз

Жақсы сақтық көшірмеде енуге дейінгі қажетті дерек бар, оны бұзылған тіркелгі басқармайды және ол оқшауланған ортада шынымен қалпына келеді. Соңғы тапсырманың жасыл күйі тапсырманың орындалғанын ғана растайды, қалпына келтіру нүктесінің таза екенін дәлелдемейді.

Алдымен сақтық көшірме панелінің журналдары мен саясат өзгерістерінің тарихын сақтаңыз. Қалпына келтіру нүктелерінің жойылуын, сақтау мерзімінің қысқаруын, өзгермейтін режимнің өшірілуін, әкімші қосуды, репозиторий ауыстыруды және әдеттен тыс қалпына келтіру тапсырмаларын іздеңіз. Консоль зақымдалған ортамен бір каталогты, әкімшілік тіркелгілерді және MFA шекарасын пайдаланатынын тексеріңіз. Көшірме физикалық тұрғыдан бүтін болуы мүмкін, бірақ оған кіру құқығын шабуылдаушы иеленіп қоюы ықтимал.

Қалпына келтіру нүктесін шифрлау сәті бойынша емес, ену уақыт шкаласы бойынша таңдаңыз. Алғашқы расталған кіру 10 шілдеде болса, 19 шілдедегі көшірме жоспарланған тапсырманы, веб-қабықшаны немесе өзгертілген тіркелгіні де қайтара алады. Ертерек нүкте көбірек дерек жоғалтады, сондықтан жүйе күйі мен жұмыс деректерін кейде бөлек қалпына келтіреді. Таза жүйені қайта құрып, құжаттарды тексергеннен кейін жаңарақ көшірмеден қайтаруға болады.

Өндірістік желіге бағыты жоқ ортада сынақ өткізіңіз. Әр маңызды рөлдің кемінде бір данасын қалпына келтіріп, жүйені жүктеңіз, файлдық жүйе мен қолданбаларды тексеріңіз, жаңартылған құралдармен сканерлеңіз және конфигурацияны сенімді эталонмен салыстырыңыз. Одан кейін қолданба деңгейінде тексеріңіз: құжаттардың бір бөлігін ашыңыз, дерекқорды тұтастық тексеруімен іске қосыңыз, сынақ транзакциясын орындаңыз, құқықтар мен тәуелділіктерді тексеріңіз. Архив хеші оның ішіндегі дерекқордың жұмыс істейтінін айтпайды.

Әр маңызды жүйе үшін бес тексерудің нәтижесін жазыңыз:

  1. Қалпына келтіру нүктесі ең ерте ықтимал енуден бұрын жасалған.
  2. Кәдімгі домен репозиторийге жазу құқығымен кіре алмайды.
  3. Қойманың әкімшілік құпиялары сенімді құрылғыдан ауыстырылған.
  4. Оқшауланған ортадағы қалпына келтіру қатесіз аяқталған.
  5. Қызмет иесі тұтастық пен жұмыс функциясын растаған.

CISA офлайн көшірмелерді, шифрлауды және қолжетімділік пен тұтастықты тұрақты тексеруді ұсынады. Мен тағы бір талап қосар едім: сынақ өлшенген уақытпен және қолданбаның жұмыс істейтіні туралы дәлелмен аяқталуы керек. «Біз бір файлды бұрын қалпына келтіргенбіз» деген сөз оқиға кезінде каталогты, гипервизорды немесе үлкен дерекқорды көтеруге қанша уақыт кететінін көрсетпейді.

Ескі сақтық көшірме серверін ыңғайлы болғаны үшін жаңа ортаға қоспаңыз. Оның операциялық жүйесіне немесе тіркелгісіне сенім жоғалса, таза консоль орнатып, репозиторийді өндіруші рәсімі бойынша қосыңыз. Әйтпесе сенімді көшірме сол бұзылған басқару панелінің артында қалады.

Орнында тазалаудан гөрі таза жинақ сенімді

Жүйелер қайтқаннан кейінгі қолдау
GSE тәулік бойы қолдау көрсетіп, бүкіл Қазақстандағы сервистік желімен жұмыс істейді.
GSE-ге хабарласу

Зақымдалғаны расталған тораптарды антивирус жасыл күй көрсеткенше «тазалаудың» орнына сенімді бейнеден қайта орнату керек. Жұмыс істеп тұрған жүйедегі қорғаныс құралы барлық өзгерісті көрмейді, ал әкімші белгісіз қызметтің, драйвердің, саясаттың немесе өзгертілген жүйелік файлдың жоқ екенін дәлелдей алмайды.

Бейнені белгілі дереккөзден құрыңыз, хеші мен қолтаңбасын тексеріңіз, ағымдағы жаңартуларды орнатыңыз, жұмыс сегменттеріне қоспай тұрып журналдау мен анықтау құралын қосыңыз. Дені сау көрінгені үшін машинаны клондамаңыз. Эталонның да иесі, жинақталған күні, пакеттер тізімі және қайталанатын құру рәсімі болуы керек.

Тәуелділіктердің реті маңызды. Алдымен сәйкестендіру мен уақыт қызметтерін, кейін DNS, қорғаныс және журналдау құралдарын, конфигурацияны басқаруды, сақтық көшірмені, содан соң ғана жұмыс қолданбаларын қалпына келтіріңіз. Қолданбалар бірінші іске қосылса, олар ескі құпиясөздерге, ескі сертификаттарға және көрінбейтін журналдарға сене бастайды.

Деректі орындалатын күйден бөліңіз. Құжат, кесте және дерекқор жазбасы мазмұн тексеруін қажет етеді, бірақ олар ескі тапсырманы, кіру сценарийін немесе жүйелік қалтадағы бинарлық файлды қайтармауы керек. Пайдаланушы қалталарындағы макростарды, архивтерді, орнатқыштарды және скрипттерді қатаңырақ тексеріңіз. «Бәрін бұрынғыдай қалпына келтіру» екінші шабуылға дейін ғана ыңғайлы.

Орнында тазалау қайта орнату техникалық тұрғыдан мүмкін болмағанда айғақты сақтау немесе деректі уақытша алу үшін жарайды. Мұндай торап таза деп тексерілген мәртебе алмайды және бейне көзіне айналмайды. Оны оқшаулап, жұмыс мерзімін шектеп, ауыстыруды жоспарлаңыз.

Бір ғана белгіні емес, себепті жойыңыз

Оқиғадан кейінгі шаралар шабуыл жолын үзіп, желі ішіндегі көлденең жылжуды қиындатып және қайталануды көрінетін етуі керек. Бір IP мекенжайын немесе хешті бұғаттау жылдам орындалатындықтан және есептегі бір тармақты жабатындықтан кең таралған. Бірақ ол операторға мекенжайды ауыстыруға, файлды қайта жинауға немесе ұрланған тіркелгі деректерімен кіруге кедергі жасамайды.

Расталған сыртқы кірудің нақты себебін түзетіңіз. Осал қызметті жаңартыңыз немесе интернеттен алып тастаңыз және тексеру аяқталғанша жабық ұстаңыз. Қашықтан кіру үшін пайдаланушылар мен дереккөздер тізімін қысқартыңыз, фишингке төзімді MFA қосыңыз, тікелей RDP-ға тыйым салып, кіру әрекеттерін журналдаңыз. Пошта үшін шабуылдаушы орнығуға пайдаланған ережені немесе қолданбаны жойып, бүкіл ортадағы ұқсас нысандарды тексеріңіз.

Әкімшілік бағыттарды шектеңіз. Әкімші артықшылықты сеанста пошта оқымауы және браузер ашпауы керек. Қызметтік тіркелгіге тек қажетті құқықтар беріліп, интерактивті кіруге тыйым салынады. Әртүрлі басқару деңгейі бөлек тіркелгілер мен сенімді жұмыс станцияларын пайдаланады. Сегменттеу тек сызбада аймақ көрсетпей, күтпеген трафикті тоқтатуы керек.

Келесі оқиғаға дейін аудитті қосыңыз. Соңғы торап әкімшісі жалғыз көшірмені өшіре алмайтындай етіп журналдарды орталықтандырып сақтаңыз. Тіркелгі жасау, артықшылықты топты өзгерту, жаңа тапсырма немесе қызмет, қорғанысты өшіру, журналды тазарту, сақтық көшірме саясатын өзгерту және басқару консоліне әдеттен тыс кіру туралы дабыл қажет.

NIST SP 800-61 Rev. 3 оқиғаға ден қоюды дабылдан кейінгі бөлек жұмыс ретінде емес, кибертәуекелді жалпы басқарумен байланыстырады. Бұл тәжірибеге сай. Қызмет иесі, журнал сақтау мерзімі, тәуелділіктер және рұқсат етілген дерек жоғалту алдын ала анықталмаса, шабуыл болған түні команда қысым астында соларды талқылайды.

Жүйелерді өлшенетін кезеңдер арқылы қайтарыңыз

Әкімшілерге арналған жұмыс станциялары
GSE бөлек әкімшілік міндеттерге арнауға болатын жұмыс станцияларын өндіреді.
Станцияларды талқылау

Желіге қайтаруға команданың шаршауы немесе бизнестің «тек тексеріп көрейік» деген өтініші бойынша емес, талаптар негізінде рұқсат беріңіз. Әр жүйе үшін тергеу жетекшісі бұзылу ауқымын, инженер таза жинақты, қолданба иесі деректі растайды, ал тәуекелге жауапты адам қалған олқылықтарды түсінеді.

Төрт кезең ыңғайлы. Біріншісі жүйеге жаңарту мен сканерлеу үшін тек оқшауланған ортаға кіруге рұқсат береді. Екіншісі DNS, уақыт, журналдау және басқару сияқты шектеулі тәуелділіктерді ашады. Үшіншісі сынақ пайдаланушы трафигіне жол береді. Төртіншісі күшейтілген бақылау кезеңінен кейін қалыпты жүктемені қайтарады. Әр кезеңде торапты тез оқшаулаудың дайын тәсілі болуы керек.

Табылған тізбекке қатысты белгілерді және жалпы ауытқуларды бақылаңыз. Ескі тіркелгімен қайта кіру, жабық басқару мекенжайына қосылу, ұқсас тапсырма жасау немесе қорғаныс агентін өшіру жұмыстың келесі кезеңін дереу тоқтатуы керек. Алғашқы сағаттарда дабыл болмауы келісілген бақылау мерзімін қысқартпайды.

Қалпына келтірілген құрылғыларды қоспай тұрып құпиясөздерді ауыстырыңыз, әйтпесе ескі торап жаңа құпияны қайта ашуы мүмкін. Құпиясөзді сенімді құрылғыдан өзгертіңіз. Пайдаланушы жаңа құпиясөзді әлі қайта орнатылмаған машинада енгізсе, ауыстырудың мәні жоғалады.

Кері қайту тәртібін алдын ала белгілеңіз: шешімді кім қабылдайды, қандай желілік кіру ажыратылады және деректің қай нүктесі қауіпсіз күйде қалады. Кері қайту жоспары болмаса, команда қайталап тоқтау тым қымбат көрінгендіктен күдікті белгіні «шу» деп түсіндіруге бейім болады.

Оқиғаны талдау архитектураны өзгертуі керек

Қорытынды талдау расталған фактілер мен белгісіз аймақтарды иесі, мерзімі және нәтиже тексеруі бар тапсырмаларға айналдыруы керек. Шешімсіз хронология тергеушіге пайдалы, бірақ ұйымды қайталанудан қорғамайды.

Себептерді, жағдайларды және салдарды бөліңіз. Себеп қорғалмаған сыртқы қызмет болуы мүмкін. Тіркелгінің артық құқықтары, тегіс желі және журналдардың қысқа сақталуы жағдай болды. Бірнеше жүйенің тоқтауы салдарға айналды. Мұндай бөлу жұмысты бір патчпен шектемеуге және бір кірудің неге жалпы оқиғаға айналғанын көруге көмектеседі.

Әр өзгеріске тексерілетін нәтиже қойыңыз. «Сақтық көшірмені күшейту» тексерілмейді. «Тоқсан сайын каталог пен бір дерекқорды оқшауланған сегментте қалпына келтіріп, уақытты және иесінің қолын тіркеу» тексеріледі. «MFA қосу» дегеннен жүйелер, пайдаланушылар, рұқсат етілген әдістер және ерекшеліктер есебі көрсетілген талап нақтырақ.

Шифрлаушы шабуылдан кейінгі техникалық қарыз көбіне қазіргі операциялық жүйені, басқаруды оқшаулауды немесе қажетті қалпына келтіру уақытын қолдамайтын жабдыққа тіреледі. Осындай жаңғырту кезінде GSE.kz жергілікті өндіріс, жеткізу тізбегі және кейінгі қолдау талаптарын ескеріп, серверлік және деректер орталығы инфрақұрылымын таңдап, біріктіре алады, бірақ қауіпсіздік пен қабылдау талаптарын тапсырыс беруші өзі бекітуі керек.

Оқиғаны шараларды тексергеннен кейін ғана жабыңыз. Кіру сценарийін бақыланатын сынақта қайталап, жаңа бақылау оны тоқтататынына немесе анықтайтынына көз жеткізіңіз, жүйені қайта қалпына келтіріп, ескі тіркелгі деректерінің қайтарылғанын тексеріңіз. Кіру нүктесі белгісіз болып қалса, бұл есептегі жай формалдық емес. Ол сегменттеуді ұзағырақ сақтауға, бақылауды кеңейтуге және бұрынғы сенім деңгейін қайтармауға негіз болады.

FAQ

Шифрлаушы анықталған сәтте не істеу керек?

Зақымдалған тораптарды желіден оқшаулап, жедел жадты, журналдарды және бейнелерді сақтаңыз, содан кейін команданың барлық әрекетін тіркеңіз. Қажет болмаса, машиналарды өшірмеңіз: қуат өшкенде жедел жадтағы дерек пен белсенді қосылымдар жоғалады.

Файлдар қалпына келгеннен кейін оқиғаны жабуға бола ма?

Жоқ. Бұзылу ауқымын анықтап, басып алынған тіркелгілерді жабу, орнығу тетіктерін тексеру және қалпына келтіру нүктесінің тазалығын дәлелдеу қажет. Әйтпесе деректер шабуылдаушы әлі кіре алатын ортаға қайтарылады.

Шифрлаушының кіру нүктесін қалай табуға болады?

Уақыт шкаласын ең ерте расталған зиянды оқиғадан кері бағытта құрыңыз. VPN, пошта, домен контроллері, EDR, DNS, прокси және желіаралық экран журналдарын уақыт, тіркелгі, IP мекенжайы, құрылғы және процесс бойынша салыстырыңыз.

Барлық қызметкер құпиясөзін ауыстыруы керек пе?

Жаппай ауыстыру тіркелгі деректеріне кең қолжетімділік немесе каталогтың бұзылғаны туралы белгі болғанда ғана қажет. Алдымен зақымдалғаны анық тіркелгілерді бұғаттап, сеанстар мен токендерді қайтарып алыңыз, содан кейін ықпал ауқымына қарай сенімді құрылғылардан құпияларды ауыстырыңыз.

Қандай тіркелгілерді бірінші тексеру керек?

Домен және жергілікті әкімшілерден, сақтық көшірме, гипервизор, VPN, пошта және қызметтік тіркелгілерден бастаңыз. Одан кейін зақымдалған тораптарға кірген барлық пайдаланушыны, жаңа тіркелгілерді және артықшылықты топтардағы өзгерістерді тексеріңіз.

Шифрлаушы автоматты іске қосуды қайда қалдыруы мүмкін?

Жоспарланған тапсырмаларды, қызметтерді, драйверлерді, WMI, Run және RunOnce кілттерін, кіру сценарийлерін, оқиға жазылымдарын және топтық саясатты тексеріңіз. Startup қалтасы мен тапсырмалар диспетчерінің бір қойындысы жеткіліксіз.

Сақтық көшірменің таза екенін қалай білуге болады?

Қалпына келтіру нүктесі ең ерте ықтимал енуден бұрын жасалуы, ал репозиторийге кіру бұзылған тіркелгіге тәуелді болмауы керек. Көшірмені оқшауланған ортада қалпына келтіріп, жүйені сканерлеңіз және дерек пен қызметті қолданба деңгейінде тексеріңіз.

Зақымдалған серверді қайта орнатпай тазалауға бола ма?

Зақымдалғаны расталған сервер үшін сенімді бейнеден таза жинақ жасау қауіпсіздеу. Орнында тазалау айғақты сақтауға немесе деректі уақытша алуға жарайды, бірақ ол торапқа таза деген мәртебе бермейді.

Жүйелерді жұмыс желісіне қашан қайтаруға болады?

Зақымдалған құпияларды ауыстырып, таза жинақты аяқтап, деректі тексеріп, журналдауды қосып және белгіленген кіру кезеңдерінен өткеннен кейін қайтарыңыз. Жүктемені біртіндеп қосып, торапты тез оқшаулау мүмкіндігін сақтаңыз.

Оқиғаны талдағаннан кейін не өзгеруі керек?

Әрбір расталған себеп пен әлсіз жағдайға иесі, мерзімі және тексерілетін нәтижесі бар тапсырма тағайындалуы керек. Түзетуді жоспардағы белгімен емес, шабуыл сценарийін қауіпсіз қайталау және жаңа қалпына келтіру сынағымен тексеріңіз.