Stufe 1: Vorbereitung und Vorbeugung
-
Schützen Sie sensible Daten: Sensiblen Daten sollten nicht an exponierten Orten aufbewahrt werden. Je weniger exponiert die Daten sind, desto schwieriger ist es für einen Angreifer, sie in die Finger zu bekommen. Hilfreich sind beispielsweise SaaS-Anwendungen, die maschinelles Lernen anwenden, um die Klassifizierung sensibler Daten zu automatisieren, wie beispielsweise personenbezogene Daten, Patientenakten und Zahlungsverkehrsdaten.
-
Implementieren Sie ein ganzheitliches, funktionsübergreifendes Instant-Response-Team: Experten aus den Bereichen Netzwerk, Storage, Informationssicherheit, Business Continuity Management und PR sollten in keinem Team fehlen.
-
Das Instant-Response-Team trainieren: simulierte Übungen können durchgeführt werden. Die meisten Unternehmen sind verpflichtet, jährlich zu testen, aber Rubrik empfiehlt, vierteljährlich eine informelle Tabletop-Sitzung durchzuführen, um das Team vorzubereiten.
Stufe 2: Wiederherstellung nach einem Ransomware-Angriff
-
Keine Panik! Das Team ist geschult und bereit für den Ernstfall
-
Zuständige Verantwortlichen müssen alamiert werden
-
Nomoreransom.org ist ein herstellerübergreifend unterstütztes Projekt, bei dem Entschlüsselungssoftware gepostet wird. Nutzen Sie die Website, um zu sehen, ob es einen Decryptor gibt.
-
Wo ist die Sicherheitslücke? (Phishing, Hacking, Internet-seitige Schwachstellen etc.)
- Setzen Sie ein entsprechendes Tool ein, um durch einfache, intuitive Visualisierungen schnell zu erkennen, welche Dateien betroffen sind und wo sie sich befinden. Auf der Benutzeroberfläche können Sie durch die gesamte Ordnerhierarchie blättern und tiefer einsteigen, um zu untersuchen, was auf Dateiebene hinzugefügt, gelöscht oder geändert wurde.
- Unter Verwendung der ermittelten Angriffsinformationen muss Ihr Incident-Response-Team den Eintrittspunkt der Verletzung finden und feststellen, wie die Hacker eingedrungen sind.
- Beginnen Sie mit der Ermittlung. Viele Unternehmen nutzen hierfür einen externen Managed Service Provider mit forensischen Fähigkeiten.
-
Sobald die Sicherheitslücke geschlossen ist, sollte das Unternehmen wieder auf die Beine kommen
- Nutzen Sie unveränderliche Backups, um Ihre geschäftskritischen Anwendungen wiederherzustellen. Angreifer können weder lesen noch Daten überschreiben, die in das unveränderliche Dateisystem geschrieben wurden.
- Ermitteln Sie die Dateien, die von dem Angriff betroffen waren. Wählen Sie die Daten aus, die Sie wiederherstellen müssen, und den Speicherort, an dem Sie sie wiederherstellen möchten.
- Stellen Sie Ihre Dateien mit einem einzigen Klick wieder her, um die Ausfallzeiten des Unternehmens durch den Angriff zu minimieren. Reduzieren Sie Ihre Wiederherstellungszeit drastisch, indem Sie nur betroffene Dateien statt Ihres gesamten Systems wiederherstellen.
-
Strafverfolgungsbehörden alamieren, Kunden und alle anderen notwendigen Behörden
Stufe 3: Umgebung wieder sicher machen
Sobald Sie einmal angegriffen wurden, besteht eine hohe Wahrscheinlichkeit, dass Sie von ähnlichen Gruppen mit ähnlichen Zielen erneut ins Visier genommen werden.
- Erkenntnisse aus forensischen und internen Untersuchungen auswerten
- Schwachstellen beheben und Sicherheitslösung modifizieren
- Informationen aus den entsprechenden Tools überprüfen, um die Datenexposition zu identifizieren und zu sperren, ohne die Produktion zu beeinträchtigen