Atak ransomware nie kończy się w momencie zatrzymania szyfrowania. Zespół IT musi jeszcze ustalić, które dane są bezpieczne i z którego punktu można rozpocząć odtwarzanie. Jeśli skutki ataku pojawiły się wcześniej, część najnowszych punktów odtworzenia może już zawierać naruszone dane. Trzeba więc wskazać ostatni moment, w którym dane były jeszcze poprawne. Dopiero po zakończeniu kontroli Proces Cyber Recovery pozwala przeanalizować dostępne punkty odtworzenia, wybrać właściwy i bezpiecznie przywrócić systemy do działania.
Taką rolę pełni Cyfrowa Twierdza – rozwiązanie Cyber Recovery łączące Hitachi VSP, CyberSense firmy Index Engines oraz CyberVR firmy VM2020.
Poszczególne technologie odpowiadają za kolejne etapy procesu:
- przygotowanie punktów odtworzenia,
- weryfikacja stanu danych,
- bezpieczne uruchomienie odzyskiwanych systemów.
Chcesz sprawdzić, jak przygotować środowisko na odzyskiwanie po ataku ransomware? WASKO projektuje rozwiązania Cyber Recovery dopasowane do infrastruktury, zależności między systemami i wymagań organizacji. Skontaktuj się z nami
Jak wygląda Cyber Recovery po ataku ransomware?
Krok 1 – Przygotowanie punktów odtworzenia
Podstawą procesu odzyskiwania są punkty, do których można wrócić po wystąpieniu incydentu. W Cyfrowej Twierdzy za przechowywanie danych odpowiadają macierze Hitachi VSP. Umożliwiają one tworzenie snapshotów, czyli zapisów stanu danych z określonego momentu.
W odpowiednio skonfigurowanym środowisku snapshoty mogą zostać zabezpieczone przed modyfikacją lub usunięciem w ustalonym okresie retencji. Tworzone według określonego harmonogramu zapewniają kolejne punkty, które można wykorzystać podczas odzyskiwania danych.
Przykład: jeśli snapshot powstaje co godzinę, dostępne są zapisy stanu danych z 10:00, 11:00, 12:00 i kolejnych godzin. Gdy o 14:30 zostanie wykryte zaszyfrowanie danych, organizacja ma kilka wcześniejszych punktów, do których może wrócić.
Kolejnym zadaniem jest ustalenie, który z tych punktów zawiera jeszcze poprawne dane.
Krok 2 – Wskazanie właściwego punktu odtworzenia
CyberSense firmy Index Engines analizuje dostępne punkty odtworzenia i zmiany zachodzące w danych.
Mechanizmy analityczne pomagają wykrywać zmiany charakterystyczne dla ransomware i określić zakres naruszenia. Na tej podstawie można wskazać punkt sprzed wystąpienia niepożądanych zmian.
W praktyce administrator nie musi kolejno odtwarzać snapshotów z 14:00, 13:00, 12:00 i wcześniejszych godzin, aby sprawdzić ich zawartość. CyberSense wspiera analizę dostępnych punktów i pomaga ustalić, który z nich można wykorzystać do rozpoczęcia odzyskiwania.
Wybrany punkt trzeba następnie wykorzystać do bezpiecznego uruchomienia i weryfikacji odzyskiwanych systemów.
Krok 3 – Odtworzenie i weryfikacja systemów poza produkcją
Na tym etapie wykorzystywany jest CyberVR firmy VM2020.. Platforma automatyzuje odtwarzanie systemów oraz ich zależności w izolowanym środowisku Clean Room. Proces może obejmować dane, warstwę obliczeniową, sieć i aplikacje.
Po wskazaniu właściwego punktu systemy można najpierw uruchomić poza środowiskiem produkcyjnym, sprawdzić ich działanie i zweryfikować odzyskane dane. Dopiero po zakończeniu kontroli są przygotowywane do przywrócenia w środowisku produkcyjnym lub do uruchomienia kluczowych dla Klienta usług w odizolowanym środowisku.
Każda z technologii odpowiada za inny element procesu Cyber Recovery: Hitachi VSP zapewnia niezmienne punkty odtworzenia, CyberSense pomaga wskazać właściwy, a CyberVR umożliwia odtworzenie i weryfikację systemów przed ich powrotem do pracy.
Co trzeba przygotować przed wystąpieniem incydentu?
Skuteczność procesu Cyber Recovery zależy od przygotowań wykonanych przed wystąpieniem ataku. Organizacja powinna wcześniej określić, które systemy mają najwyższy priorytet (tzw. business-critical application – BCA) jakie zależności występują pomiędzy nimi oraz w jakiej kolejności będą odtwarzane.
Ważne jest również ustalenie częstotliwości tworzenia punktów odtworzenia, sposobu ich weryfikacji oraz zasad uruchamiania systemów w środowisku Clean Room.
Przygotowany scenariusz warto regularnie testować zgodnie z wdrożonym w organizacji planem ciągłości działania, tzw. BCP – Business Continuity Plan. Pozwala to sprawdzić, czy nadal odpowiada aktualnej architekturze i czy po zmianach w środowisku wszystkie zależności zostały uwzględnione.

Jak WASKO przygotowuje środowisko Cyber Recovery?
Wdrożenie Cyfrowej Twierdzy zaczyna się od analizy środowiska klienta. Trzeba określić, które systemy są kluczowe, jakie zależności występują pomiędzy nimi oraz w jakiej kolejności powinny być odtwarzane po incydencie.
Na tej podstawie WASKO projektuje architekturę rozwiązania, konfiguruje mechanizmy ochrony danych i analizy punktów odtworzenia oraz przygotowuje środowisko recovery. Ważnym elementem są również scenariusze określające przebieg odzyskiwania poszczególnych systemów.
W projektach Cyber Recovery wykorzystujemy doświadczenie z obszaru pamięci masowej, backupu i ochrony danych. Obejmuje ono również realizacje wykorzystujące technologie Hitachi Vantara i Commvault/Veeam. W projekt zaangażowane są zespoły odpowiedzialne za różne warstwy infrastruktury IT. Dzięki temu podczas projektowania można uwzględnić zależności pomiędzy danymi, systemami, siecią i aplikacjami.
Dzięki temu proces Cyber Recovery można zaplanować jako część całego środowiska IT, a nie jako odrębne rozwiązanie uruchamiane dopiero po wystąpieniu incydentu. Przygotowany wcześniej scenariusz określa drogę od wykrycia skutków ataku, przez wybór właściwego punktu odtworzenia i weryfikację systemów, aż po ich kontrolowany powrót do pracy.





