Zaszyfrowany plik i notatka z żądaniem okupu nie mówią jeszcze, skąd zaczął się incydent, ile hostów objął ani czy napastnik nadal ma dostęp. Pierwsza godzina służy ograniczeniu szkody i zapisaniu faktów. Nie służy obietnicy, że „już po wszystkim”.
Najpierw osoba decyzyjna i czas
Zapisz godzinę zgłoszenia ze strefą czasową, osobę zgłaszającą, nazwę hosta, widoczny objaw i to, co już zrobiono. Oddziel:
- fakt: „o 09:14 plik
Xzmienił rozszerzenie na hościePC-12”; - hipotezę: „ransomware weszło z poczty”;
- brak: „nie wiemy, czy serwer plików jest objęty”.
Wyznacz osobę uprawnioną do podjęcia decyzji o izolacji, zatrzymaniu usługi i kontakcie z zewnątrz. Bez niej kilka osób może równocześnie wyłączać sprzęt, kasować pliki i resetować konta bez wspólnej osi czasu.
Ogranicz rozprzestrzenianie, zachowaj dysk
Podejrzany host odłącz od sieci: przewód, Wi-Fi, port przełącznika albo funkcja izolacji w narzędziu zarządzającym. Nie otwieraj na nim poczty, nie uruchamiaj „czyściciela” i nie loguj się uprzywilejowanym kontem. Izolacja ma przerwać komunikację, a nie zatrzeć lokalny stan.
Nie wyłączaj wszystkich komputerów automatycznie. Wyłączenie usuwa pamięć ulotną i może utrudnić ustalenie uruchomionych procesów, połączeń lub kluczy. Z drugiej strony, jeśli szyfrowanie aktywnie trwa, a hosta nie da się szybko i bezpiecznie odizolować od sieci lub pamięci masowej, kontrolowane wyłączenie może ograniczyć dalszą szkodę. Decyzję zapisz: kto, kiedy, jakie były objawy i dlaczego wybrano izolację albo wyłączenie.
Nie odłączaj serwerów, macierzy i urządzeń sieciowych hurtowo. Skutki dla usług i dowodów są inne niż przy pojedynczej stacji. Jeśli nie masz kompetencji lub uprawnień, eskaluj zamiast eksperymentować.
Konta, udziały i kopie
Sprawdź, jakie udziały były dostępne dla podejrzanego hosta i czy pojawiają się na nich nowe zmiany. Ograniczenie zapisu lub odłączenie zagrożonego udziału powinno być decyzją właściciela usługi — z zapisem czasu i wpływu na firmę.
Konta podejrzane o przejęcie mogą wymagać zablokowania sesji, tokenów albo resetu poświadczeń. Nie wykonuj resetu z zainfekowanego komputera. Zacznij od kont uprzywilejowanych i tych, których użyto na dotkniętych hostach, ale zachowaj logi i zanotuj każdą zmianę.
Nie podłączaj kopii zapasowej do podejrzanego środowiska „żeby sprawdzić, czy działa”. Najpierw odseparuj repozytorium. Ustal najnowszy punkt odtwarzania, który według dostępnych dowodów poprzedza niepożądane zmiany, i zapisz status jego weryfikacji. Odtwarzanie przed określeniem zakresu może ponownie wystawić kopię lub nadpisać potrzebne dane.
Co zachować
- zdjęcie ekranu z nazwą hosta i czasem, jeśli można je zrobić bez klikania po systemie;
- notatkę okupu i nazwy przykładowych zaszyfrowanych plików, bez uruchamiania załączonych programów;
- logi z urządzeń, usług tożsamości, poczty, VPN, serwerów i zabezpieczeń zgodnie z dostępem;
- oś czasu działań: izolacja, wyłączenie, blokada konta, zmiana udziału, kontakt zewnętrzny;
- listę braków i systemów, których jeszcze nie sprawdzono.
Nie nazywaj środowiska „czystym” tylko dlatego, że notatkę znaleziono na jednym komputerze. Uczciwy komunikat brzmi: „potwierdziliśmy objaw na dwóch hostach; zakres poczty, VPN i kopii pozostaje nieustalony”.
Następny krok
Checklista IR porządkuje przyjęcie zgłoszenia i podejmowanie decyzji, karta pierwszej godziny mieści dane operacyjne, a arkusz podstawowej analizy oddziela obserwacje od hipotez. Środowisko ćwiczeniowe pokazuje incident response lab.
Aktualny, szerszy przebieg reakcji publikuje CISA w przewodniku #StopRansomware. Konkretne obowiązki zgłoszeniowe, ubezpieczeniowe i prawne zależą od organizacji i jurysdykcji; ten tekst ich nie rozstrzyga.