Komunikat o zaszyfrowanych plikach, zmienione nazwy dokumentów albo brak dostępu do wspólnego katalogu mogą oznaczać, że firma ma do czynienia z ransomware. W takiej sytuacji odzyskiwanie danych nie powinno zaczynać się od uruchomienia kopii zapasowej ani od samodzielnego usuwania plików z zainfekowanego komputera.
Pod presją czasu łatwo przywrócić dane do niewłaściwego środowiska, nadpisać materiał potrzebny do analizy albo ponownie podłączyć do sieci urządzenie, na którym zagrożenie nadal działa. Skutkiem może być rozszerzenie incydentu na kolejne stanowiska, zasoby współdzielone lub kopie dostępne z sieci.
Najpierw odizolować problem, nie przywracać plików
Pierwszym zadaniem jest ograniczenie komunikacji urządzenia lub konta, na którym wykryto objawy. Nie chodzi o szybkie ustalenie wszystkich technicznych szczegółów, lecz o zatrzymanie dalszego szyfrowania i zmian w plikach. Odłączanie komputera od sieci powinno być wykonane tak, aby nie usuwać informacji o zdarzeniu ani nie uruchamiać kolejnych procesów bez potrzeby.
- odłączyć podejrzane stanowisko od sieci przewodowej i bezprzewodowej;
- nie podłączać nośników USB ani dysków z kopiami do tego komputera;
- zapisać godzinę wykrycia, widoczne objawy i listę zasobów, których problem dotyczy;
- ustalić, czy nieprawidłowości występują także na serwerach, udziałach plikowych lub innych stanowiskach;
- wstrzymać automatyczne zadania, jeżeli mogą nadpisywać zdrowe kopie zmienionymi plikami.
W firmie obsługującej klientów ważne jest równoległe ustalenie skutku operacyjnego. Należy rozdzielić brak dostępu do pojedynczego folderu od niedostępności danych potrzebnych do wystawiania dokumentów, realizacji zleceń lub pracy magazynu. Taka ocena pozwala przygotować kolejność powrotu procesów, zamiast przywracać zasoby przypadkowo.
Ransomware a odzyskiwanie danych z kopii
Przed użyciem backupu trzeba potwierdzić trzy kwestie: która kopia powstała przed incydentem, czy jest kompletna oraz czy nie została objęta szyfrowaniem. Sam komunikat o poprawnym zakończeniu zadania backupowego nie daje jeszcze pewności, że zawartość jest użyteczna. Pliki mogą być już zaszyfrowane, a kopia może nie obejmować lokalnej bazy, konfiguracji lub dokumentów zapisanych poza standardowym miejscem pracy.
Zakres procedur dotyczących bezpiecznego przechowywania i odtwarzania informacji obejmuje zabezpieczenie oraz backup danych firmowych. W praktyce równie istotne jak wykonanie kopii jest ograniczenie dostępu do niej z codziennie używanych stanowisk, ponieważ kopia stale dostępna w tej samej sieci może zostać uszkodzona razem z danymi produkcyjnymi.
Przywracanie warto rozpocząć w wydzielonej, kontrolowanej lokalizacji. Pozwala to sprawdzić, czy pliki się otwierają, czy baza uruchamia się poprawnie i czy w odtworzonym środowisku nie ma śladów problemu. Dopiero po tej weryfikacji można podejmować decyzję o przekazaniu danych użytkownikom albo uruchomieniu systemu dla całego zespołu.
Co sprawdzić przed wznowieniem pracy
Powrót do pracy nie powinien oznaczać jedynie ponownego udostępnienia folderów. Odtworzone dane mogą zależeć od kont użytkowników, aplikacji, ustawień urządzeń sieciowych lub integracji z systemami zewnętrznymi. Jeśli jeden z tych elementów nie zostanie sprawdzony, firma może odzyskać dokumenty, ale nadal nie być w stanie obsłużyć zamówienia albo wystawić faktury.
- czy wybrana kopia pochodzi sprzed najwcześniejszego potwierdzonego objawu;
- czy dokumenty, bazy i pliki konfiguracyjne otwierają się poprawnie;
- czy konta używane do pracy zostały zweryfikowane przed ponownym nadaniem dostępu;
- czy systemy wymagające danych odzyskują połączenia z właściwymi usługami;
- czy właściciel procesu biznesowego potwierdził możliwość bezpiecznego wznowienia pracy.
Podstawy oceny zakresu kopii i kontroli ich użyteczności opisuje przewodnik po wykonywaniu kopii zapasowych plików i folderów. W sytuacji incydentu te zasady pomagają rozróżnić kopię, która istnieje, od kopii, którą rzeczywiście można wykorzystać bez pogłębiania problemu.
Przykład z obsługi: zdrowa kopia nie oznacza gotowego powrotu
U jednego z klientów M3 Group zaszyfrowane pliki wykryto na stanowisku, z którego pracownik miał dostęp do wspólnego katalogu handlowego. Sprawdzenie objęło 18 komputerów używanych w tym samym obszarze pracy oraz dwa zasoby współdzielone. Kopia danych była dostępna, ale przed jej odtworzeniem potwierdzono datę ostatniej zdrowej wersji i uruchomiono próbne przywrócenie poza środowiskiem produkcyjnym. Dzięki temu wykryto brak jednego katalogu z lokalnymi eksportami, zanim użytkownicy wrócili do pracy na odtworzonych zasobach.
Ten przykład pokazuje, że odzyskiwanie danych wymaga sprawdzenia nie tylko samych dokumentów, lecz także miejsc, w których powstają pliki pomocnicze, eksporty i konfiguracje. Podobnie ostrożnego podejścia wymaga sytuacja, w której źródło danych zostało zmienione przez użytkownika lub proces techniczny, co omawia materiał o odzyskiwaniu danych ze sformatowanego dysku.
Nie usuwać przyczyny razem ze skutkami
Przywrócenie plików bez ustalenia sposobu wejścia zagrożenia może doprowadzić do ponownego incydentu. Przed podłączeniem oczyszczonych lub odtworzonych zasobów warto zweryfikować konta, urządzenia, zasady dostępu zdalnego, aktualność systemów oraz dostęp osób zewnętrznych. Należy także ustalić, kto podejmuje decyzję o ponownym uruchomieniu konkretnych usług.
Regularne próby odtwarzania pokazują, czy firma zna czas potrzebny na powrót do pracy i czy kopia zawiera wymagane dane. Wskazówki dotyczące takiej kontroli zawiera artykuł o testowaniu backupu przed rzeczywistą awarią. Test nie eliminuje ryzyka ataku, ale pozwala podejmować decyzje na podstawie sprawdzonego procesu, a nie założeń.
Krótka konkluzja
Ransomware wymaga opanowanej kolejności działań: izolacji problemu, oceny zakresu, weryfikacji kopii i kontrolowanego powrotu do pracy. Odzyskiwanie danych jest skuteczne wtedy, gdy odtwarza nie tylko pliki, ale również możliwość bezpiecznej realizacji najważniejszych procesów firmy.


