Pređi na sadržaj
FIN-CSIRT
EN
Prijavi incident

FIN-CSIRT / Praktična lekcija

Zatvorite poznate propuste i pripremite oporavak

Povežite ažuriranja, rezervne kopije i prvi odgovor na iznuđivački softver u jednu održivu rutinu.

Građani, zaposleni i mala preduzećaOko 6 minuta čitanja + 3 pitanja
Pogledajte primer Fajlovi su nedostupni ili se pojavila poruka o otkupu?

Šta ćete naučiti

  • Podesite bezbednosna ažuriranja iz zvaničnih izvora.
  • Napravite rezervnu kopiju koja nije stalno dostupna istom uređaju.
  • Ograničite širenje i uključite nadležni tim pri sumnji na ransomware.

Primer za vežbu

Dokumenti menjaju nastavak i više se ne otvaraju

Radni računar
Dokumenti menjaju nastavak i više se ne otvaraju

Na ekranu se pojavljuje poruka koja traži uplatu za navodno vraćanje fajlova. Mrežni disk je i dalje povezan.

Izmišljena situacija za vežbu.
Pogledajte objašnjenje
Više fajlova odjednom postaje nedostupno
Prekinite rad i ne pokušavajte nasumična „rešenja” sa interneta.
Mrežni resurs je povezan
Odvajanje mreže može pomoći da se ograniči dalje širenje.
Traži se otkup
Plaćanje ne garantuje vraćanje podataka i odluku ne treba donositi samostalno.

Šta ažuriranja menjaju?

Bezbednosne ispravke zatvaraju poznate propuste u operativnom sistemu, pregledaču, aplikacijama i mrežnoj opremi. Uključite automatska ažuriranja kada su dostupna. Za poslovne uređaje pratite plan IT tima, jer ažuriranje može zahtevati proveru kompatibilnosti i kontrolisano postavljanje.

Ažuriranje pokrećite kroz ugrađenu funkciju ili zvaničan sajt proizvođača. Neočekivana poruka „vaš uređaj je zaražen — ažurirajte odmah” može biti prevara.

Napravite kopiju koja preživljava incident

Čuvajte važne podatke u više primeraka i najmanje jednu kopiju odvojite tako da kompromitovani uređaj ne može stalno da je menja. Za poslovne sisteme odredite ko upravlja kopijama, koliko često se prave i kojim redom se sistemi vraćaju.

Povremeno testirajte vraćanje iz kopije. Postojanje fajla ili uspešna poruka softvera nije isto što i potvrđen oporavak.

Za podešavanje kopije izaberite uređaj: Android, iPhone, Windows ili Mac. Svaki vodič sadrži i korake za ažuriranje, uz objašnjenja engleskih komandi.

Smanjite mogućnost početne infekcije

  • Ne otvarajte neočekivane priloge i ne pokrećite komande koje vam stranica nalaže da kopirate u sistemski prozor.
  • Instalirajte softver samo iz proverenog izvora i ograničite administratorska prava.
  • Zaštitite udaljeni pristup jakom autentifikacijom i isključite ga kada nije potreban.
  • U organizaciji vežbajte kome zaposleni prijavljuju sumnjivu poruku ili promenu ponašanja uređaja.

Ako sumnjate na ransomware

  1. Prestanite da koristite uređaj i odvojite ga od mreže; ne priključujte rezervne diskove.
  2. Na poslovnom uređaju odmah obavestite IT ili bezbednosni tim. Ne gasite, brišite ili ponovo instalirajte sistem bez njihovog uputstva.
  3. Zabeležite šta ste primetili i kada. Fotografija poruke o otkupu može biti korisna ako je možete napraviti bez daljeg rada na pogođenom uređaju.
  4. Ne pretpostavljajte da je plaćanje bezbedan put do oporavka. Ono ne garantuje ključ, potpun povrat podataka niti prestanak njihove zloupotrebe.
  5. Prijavite incident prema internoj proceduri i, kada je primenljivo, FIN-CSIRT-u.

Provera znanja · 3 od 5

Kako biste postupili?

Za svako prikazano pitanje izaberite jedan odgovor. Složenije lekcije pri svakom učitavanju biraju tri pitanja iz šire baze.

Otvorite pitanje da pročitate odgovore i objašnjenja. Ovaj prikaz radi i bez JavaScripta. Bez JavaScripta prikazana je cela baza od 5 pitanja.

Zašto kopija na stalno povezanom disku nije dovoljna zaštita od ransomware-a?

Zašto je ovo važno? Zlonamerni proces može dosegnuti i povezane lokacije za skladištenje.

  1. Zato što kopija mora biti manja od originala.

    Veličina nije osnovni problem.

  2. Zato što i povezana kopija može biti izmenjena ili šifrovana.Tačan odgovor

    Odvojena ili pravilno zaštićena kopija smanjuje isti domet kompromitacije.

  3. Zato što rezervne kopije rade samo u oblaku.

    Kopije mogu biti lokalne ili udaljene ako su odgovarajuće izolovane i proverene.

Obaveštenje nudi ažuriranje kroz neočekivani link u poruci. Šta radite?

Zašto je ovo važno? Lažni poziv na ažuriranje može biti način isporuke štetnog sadržaja.

  1. Otvaram link jer ažuriranja treba instalirati brzo.

    Brzina nije zamena za proveru izvora.

  2. Prosleđujem link kolegama.

    Prosleđivanje može proširiti sumnjivu poruku.

  3. Ažuriranje pokrećem kroz ugrađena podešavanja ili zvanični sajt proizvođača.Tačan odgovor

    Zvanični mehanizam odvaja ispravku od neproverenog linka.

Na poslovnom računaru pojavila se poruka o otkupu. Koji je prvi korak?

Zašto je ovo važno? Prioritet je ograničiti širenje i uključiti ljude koji vode odgovor i čuvanje dokaza.

  1. Prekidam mrežnu vezu i odmah obaveštavam IT ili bezbednosni tim.Tačan odgovor

    Time ograničavate dalji pristup i pokrećete organizovani odgovor.

  2. Samostalno brišem sve fajlove.

    Brisanje može uništiti podatke i tragove korisne za oporavak.

  3. Plaćam manji iznos za probu.

    Plaćanje ne garantuje oporavak i može povećati rizik.

Rezervna kopija je napravljena, ali nikada nije probno vraćena. Šta još ne znate?

Zašto je ovo važno? Postojanje fajla kopije ne potvrđuje da je kopija potpuna, čitljiva i upotrebljiva za oporavak.

  1. Da li se podaci zaista mogu vratiti u potrebnom roku.Tačan odgovor

    Probno vraćanje proverava ono zbog čega kopija postoji.

  2. Da li naziv kopije sadrži današnji datum.

    Naziv može biti uredan i kada je kopija nepotpuna ili nečitljiva.

  3. Da li je originalni uređaj uključen.

    Stanje originalnog uređaja ne potvrđuje kvalitet kopije.

Lični uređaj povezan na poslovnu mrežu pokazuje znake ransomware-a. Šta radite?

Zašto je ovo važno? Povezan uređaj može uticati i na poslovne resurse, pa događaj nije samo privatni problem.

  1. Isključujem ga sa mreže i odmah obaveštavam IT ili bezbednosni tim.Tačan odgovor

    Izolovanje i prijava ograničavaju širenje i pokreću koordinisan odgovor.

  2. Povezujem dodatni disk da sačuvam fajlove.

    Novi povezani disk može takođe biti ugrožen.

  3. Šaljem sumnjivi fajl kolegama da provere.

    Prosleđivanje može proširiti štetan sadržaj.

Kviz možete da uradite bez registracije. Odgovori se ne šalju, a rezultat služi za ličnu proveru znanja.

Kopija vredi tek kada može da se vrati

Čuvajte najmanje jednu odvojenu kopiju i povremeno proverite da li oporavak zaista radi.

Oporavite sumnjiv uređaj

Reference

Izvori i dodatno čitanje

Nacionalni CERT objavljuje aktuelne preporuke za bezbednosna ažuriranja i publikaciju Ransomver kao model pružanja usluga. Korake za pojedinačni uređaj dopunjuje naš vodič za oporavak.

Poslednja provera sadržaja