Início›Guias›PRD e PCN

PRD e PCN

Como retomar a TI após um ransomware?

A retomada de um sistema de informação após um ransomware se faz restaurando uma cópia anterior à intrusão em máquinas novas ou reconstruídas, depois de remover os acessos do atacante. Não se descriptografa no local para ganhar tempo enquanto a rede e as contas não estiverem saneadas: o objetivo é um serviço limpo, e não o retorno mais rápido ao estado infectado.

Atualizado em outubro de 20263 min de leitura5 fontes citadas

O essencial

  • Troque as senhas privilegiadas a partir de uma máquina íntegra, antes de religar qualquer coisa.
  • Escolha uma cópia mais antiga que o primeiro sinal de intrusão; em caso de dúvida, mais antiga ainda.
  • Ordem: rede de administração, identidade, backups, dados e aplicações, estações de trabalho, e-mail, usuários.
  • A ANSSI, agência nacional francesa de segurança cibernética, alerta: um núcleo de confiança (diretório) mal reconstruído gera um ciclo de comprometimento que pode durar meses.
  • Só se desliga o ambiente de contingência após um backup bem-sucedido do novo estado.

Antes de religar qualquer coisa

  • A rede de produção comprometida permanece isolada.
  • As senhas das contas privilegiadas, das VPNs, do e-mail, do backup e dos firewalls são trocadas a partir de uma máquina íntegra, e não de uma estação ainda suspeita.
  • Identifica-se a data provável do início da atividade anormal (contas criadas, tarefas agendadas, volume de criptografia). A cópia a restaurar é mais antiga que essa data. Em caso de dúvida, escolhe-se uma mais antiga, mesmo que isso signifique perder mais lançamentos.
  • Confirma-se que essa cópia abre: um arquivo, depois uma base de dados, antes de iniciar a restauração geral.
  • A queixa é registrada antes da reinstalação das máquinas, como recomenda o Cybermalveillance.gouv.fr, plataforma pública francesa de assistência às vítimas de ataques cibernéticos, para que as provas técnicas continuem disponíveis.

Pagar o resgate para obter um descriptografador não dispensa nenhuma dessas etapas. O descriptografador, quando funciona, não remove os acessos deixados pelo atacante.

As quatro etapas da remediação

A ANSSI divide a saída da crise em quatro fases, resumidas na sigla francesa “E3R”:

FaseObjetivoExemplo de ação
ContençãoInterromper a propagaçãoCortar a Internet, isolar os segmentos atingidos
ExpulsãoRemover o atacanteRevogar contas e sessões, trocar todos os segredos
ErradicaçãoEliminar suas ferramentas e backdoorsReinstalar em vez de limpar
ReconstruçãoRecolocar em serviço uma TI íntegraRestaurar os dados sobre uma base limpa

A restauração dos backups pertence à última fase. Fazê-la antes muitas vezes significa restaurar para o atacante.

A ordem de reconstrução

  1. Uma rede de administração nova, separada, a partir da qual se trabalha.
  2. A identidade: diretório ou contas locais reconstruídos, e não uma cópia do diretório tal como está, se ela puder conter contas criadas pelo atacante. É um ponto a decidir com o prestador de resposta a incidentes. A ANSSI ressalta que a falha na reconstrução desse núcleo de confiança leva a um ciclo de comprometimento e remediação que pode se estender por meses.
  3. Os próprios backups: verificar se continuam inacessíveis a contas antigas.
  4. Os dados e as aplicações de negócio, na ordem das dependências (base de dados antes da aplicação). A ANSSI pede que essa ordem de restauração seja definida com antecedência, levando em conta os serviços de infraestrutura (DNS, NTP, diretório) e a criticidade das aplicações.
  5. As estações de trabalho, reinstaladas em vez de “limpas” quando não há certeza. Reconectar uma estação ainda infectada reinicia o ataque.
  6. O e-mail, muitas vezes à parte (Microsoft 365 ou Google Workspace). Para uma conta comprometida, a Microsoft recomenda redefinir a senha, revogar todas as sessões abertas, excluir as regras de caixa de correio e os encaminhamentos suspeitos e, em seguida, exigir a autenticação multifator.
  7. O retorno dos usuários, por grupos, com uma verificação funcional de negócio. O Cybermalveillance.gouv.fr recomenda uma retomada progressiva, sob monitoramento, aplicando as atualizações de segurança antes da reconexão.

Onde religar

Três possibilidades, da mais lenta à mais preparada:

  • reinstalar servidores novos nas instalações da empresa e, depois, restaurar as cópias: RTO longo, depende do hardware;
  • iniciar instâncias de contingência a partir das imagens copiadas (PRD): trabalha-se fora do local durante a reconstrução, a partir de uma versão escolhida;
  • alternar para um PCN já em funcionamento: somente se esse ambiente de contingência não tiver replicado a criptografia. Se tiver, volta-se ao PRD e a uma versão mais antiga.

O retorno à normalidade

Quando as instalações estiverem prontas, os dados são transferidos do ambiente de contingência de volta para a produção, incluindo o que foi lançado durante esse período. Um ciclo de backup é retomado no mesmo dia. Só se desliga a contingência após um backup bem-sucedido do novo estado. Depois, corrige-se a porta de entrada e faz-se um novo teste de restauração: veja Como proteger seus backups contra um ransomware?.

Na WeDoBack

O PRD atende exatamente a essa retomada: escolha da versão, reinicialização dos servidores em instâncias de contingência, endereços IP públicos (0,54 € sem impostos por endereço e por mês) caso serviços precisem ser acessados de fora, acionamento em caso de sinistro cobrado por dia. A restauração pode abranger o servidor completo, a partir de uma imagem do sistema, ou apenas os arquivos. A chave de criptografia é mantida pelo cliente e precisa estar disponível: sem ela, as cópias permanecem ilegíveis, sejam imutáveis ou não. A oferta IMUTÁVEL garante que a versão escolhida ainda existe. Ela não escolhe, no lugar da equipe, qual data é anterior à intrusão. O suporte atende pelo +33 9 72 50 78 28, das 9h às 13h e das 14h às 17h30 (horário de Paris).

Perguntas frequentes

Basta restaurar o backup de ontem?

Raramente. Uma intrusão muitas vezes antecede a criptografia em vários dias ou semanas. O backup de ontem pode conter as contas, as tarefas agendadas ou as ferramentas deixadas pelo atacante. É preciso primeiro datar o início da atividade anormal e, depois, restaurar uma cópia anterior em um ambiente saneado.

O Active Directory deve ser restaurado a partir do backup?

É uma decisão a ser tomada com o prestador de resposta a incidentes. Uma cópia do diretório pode conter contas ou permissões criadas pelo atacante. A ANSSI, agência nacional francesa de segurança cibernética, dedica um guia inteiro à reconstrução desse “núcleo de confiança”, porque uma falha nessa etapa reinicia o comprometimento.

Quanto tempo leva a retomada completa?

Os serviços críticos podem voltar a funcionar em poucos dias em um ambiente limpo ou de contingência. A remediação completa, segundo a ANSSI, pode se estender por várias semanas ou até vários meses após um incidente grave. Por isso, o plano deve prever um modo degradado duradouro.

Um projeto de backup, PRD ou PCN?

Mais de 20 anos de experiência na proteção de dados empresariais.

Solicitar um orçamento+33 9 72 50 78 28

Proteja seus dados com a WeDoBack

Backup criptografado externo, armazenamento imutável, PRD e PCN: descreva seus servidores e indicaremos a combinação mais adequada.