O que fazer quando os sistemas estão cifrados: conter, avaliar o impacto, recuperar a partir de cópias de segurança fiáveis e reconstruir um ambiente que não volte a ser comprometido pela mesma via.
Após a cifragem dos sistemas, a prioridade é recuperar a atividade sem reintroduzir o problema. Restaurar à pressa no mesmo ambiente comprometido costuma resultar num segundo incidente ao fim de poucos dias.
O que encontramos habitualmente
Não se sabe que sistemas estão afetados nem desde quando.
As cópias de segurança podem estar ligadas ao mesmo domínio comprometido.
Pressão para voltar a faturar o mais rapidamente possível.
Obrigações de notificação e de registo do ocorrido.
Para que empresas é adequada
Empresas que sofreram uma cifragem ou que querem definir antecipadamente como atuariam se isso acontecesse.
Se têm um incidente em curso, liguem para o número de contacto; se querem preparar-se, revemos as cópias de segurança e os acessos.
Isolamento de equipamentos e interrupção de comunicações para travar a propagação.
Avaliação do alcance
Que sistemas e dados estão afetados e que cópias de segurança são fiáveis.
Recuperação ordenada
Reconstrução de servidores e restauro por prioridade de negócio num ambiente limpo.
Reforço posterior
Revisão de acessos, autenticação de dois fatores, segmentação, cópias de segurança imutáveis e monitorização contínua.
Como é implementada
1Primeira intervenção e contenção.
2Inventário dos danos e das cópias de segurança disponíveis.
3Plano de recuperação por ordem de criticidade.
4Restauro e validação com os responsáveis de cada área.
5Relatório e plano de reforço para evitar a repetição.
Cenários reais
Primeiras horas após detetar a cifragem
A primeira medida é conter: isolar os equipamentos afetados da rede, preservar as evidências e evitar desligar máquinas se isso destruir informação útil para a análise. Em paralelo verifica-se o estado das cópias de segurança e define-se a ordem de recuperação. As decisões precipitadas nesta fase são as que prolongam a paragem.
Reposição do serviço por prioridades
A recuperação não é simultânea. Restauram-se primeiro a identidade e a rede, depois a aplicação que suporta a atividade principal e por último as restantes, verificando em cada passo que o ambiente recuperado está livre de ameaças antes de o voltar a ligar à rede. A lista de prioridades é acordada com a empresa antes do incidente, não durante.
O que faz a Seintec durante e após o incidente
Durante o incidente, a Seintec contém a ameaça, avalia o estado das cópias de segurança, planeia a recuperação por prioridades e executa-a, verificando que o ambiente restaurado está livre de ameaças antes de o repor em produção. Depois entrega um relatório técnico com a cronologia, o que foi restaurado e as medidas corretivas com data definida. A análise forense aprofundada e a avaliação jurídica exigem perfis específicos: se o caso o exigir, essa necessidade é comunicada desde o início e o trabalho é coordenado com as entidades competentes em vez de se assumir um âmbito de atuação que não é possível assegurar.
O que fica em risco se não for abordado
Restaurar num ambiente comprometido
Repor os dados numa rede onde o atacante mantém o acesso leva a uma segunda cifragem poucos dias depois.
Cópias de segurança afetadas pelo ataque
As cópias de segurança acessíveis com credenciais do domínio são um alvo prioritário. A cópia deve estar fora do alcance das contas comprometidas.
Falta de um contacto de emergência
Sem saber a quem ligar e com que autorização, perdem-se horas na fase em que são mais valiosas.
Não é possível garantir. O resultado depende do alcance da cifragem e da qualidade e antiguidade das cópias de segurança disponíveis.
¿Recomendam pagar o resgate?
Não. Pagar não garante a recuperação e alimenta a atividade criminosa; a abordagem é recuperar a partir de cópias de segurança fiáveis.
¿Existe obrigação de notificar?
Pode existir consoante o tipo de dados e o setor. É uma avaliação legal que deve ser feita pelo assessor jurídico da empresa.
¿Quanto tempo demora a retomar a atividade?
Depende do volume, do estado das cópias de segurança e do número de sistemas. Dá-se prioridade ao que sustenta a faturação.
¿Deve pagar-se o resgate?
Pagar não garante a recuperação da informação nem que os dados não sejam publicados, e alimenta o modelo de negócio do atacante. A recomendação geral das autoridades competentes é não pagar e apresentar queixa. A decisão cabe à direção da empresa, de preferência com aconselhamento jurídico e após avaliar o estado real das cópias de segurança.
¿É necessário notificar o incidente?
Se forem afetados dados pessoais existem obrigações de notificação com prazos definidos, e em muitos casos é também aconselhável apresentar queixa. A Seintec fornece a informação técnica sobre o incidente e os detalhes do que foi restaurado; a avaliação jurídica e a notificação cabem à empresa e aos seus assessores jurídicos.
¿Como evitar que volte a acontecer?
Com as medidas que costumam faltar nos casos reais: autenticação de dois fatores em todos os acessos remotos, cópias de segurança fora do alcance do domínio, segmentação da rede, revisão das permissões de administrador, atualizações em dia e monitorização dos alertas. Após o incidente documenta-se o que falhou e agenda-se cada correção com uma data definida.
¿É possível contratar a recuperação sem ser cliente?
Sim, embora a resposta seja sempre melhor quando o ambiente já é conhecido. Num caso novo, a primeira fase consiste em mapear os sistemas e avaliar o estado real das cópias de segurança, pois é isso que determina o que se pode recuperar e em que prazo. Esse diagnóstico é entregue antes de se assumir um compromisso com um plano.
Contactar a equipa técnica
Se têm um incidente em curso, liguem para o número de contacto; se querem preparar-se, revemos as cópias de segurança e os acessos.