Cum intră, de fapt
În aproape toate incidentele la firme mici pe care le-am văzut, vectorul a fost unul dintre trei: un port de Remote Desktop expus pe internet cu o parolă slabă, un email de phishing cu un atașament sau un link de „factură”, sau o vulnerabilitate nepatchuită într-un echipament expus, de obicei un router, un VPN vechi sau un server de email. Nu atacuri sofisticate; scanare automată, la scară, a întregului internet, în căutarea ușilor descuiate.
Odată intrat, atacatorul nu criptează imediat. Caută drepturi de administrator, găsește backup-urile și le șterge sau le criptează primele, apoi lansează criptarea pe tot ce a găsit, de regulă noaptea sau în weekend. Nota de răscumpărare vine cu o copie a datelor deja exfiltrate, ca amenințare de publicare.
Cele 8 măsuri, în ordinea impactului
1. Nimic expus direct pe internet
RDP, SMB, panouri de administrare, baze de date: niciunul nu are ce căuta accesibil public. Accesul de la distanță se face exclusiv prin VPN. Această singură măsură elimină vectorul numărul unu. Verifici în cinci minute cu un scanner de porturi pe adresa publică a firmei.
2. Autentificare cu doi factori peste tot unde se poate
Email, VPN, conturi de administrator, aplicații cloud. Parolele se scurg și se refolosesc; al doilea factor face ca o parolă furată să nu fie suficientă. Începe cu emailul, pentru că de acolo se resetează toate celelalte.
3. Backup imutabil, în altă locație, testat
Singura măsură care garantează că îți recuperezi datele fără să plătești. Trei condiții, toate obligatorii: să nu poată fi șters de cineva cu drepturi de administrator în rețea, să stea în afara sediului și să fi fost restaurat cel puțin o dată, ca test. Detaliile sunt în articolul despre regula 3-2-1.
4. Actualizări la timp
Sisteme de operare, browsere, routere, echipamente de rețea. Cele mai multe vulnerabilități exploatate au avut patch disponibil cu luni înainte de atac. Actualizările automate acolo unde se poate; o zi pe lună dedicată restului.
5. Drepturi minime
Nimeni nu lucrează zilnic cu cont de administrator, nici directorul, nici IT-ul. Conturile de administrator sunt separate și folosite doar când e nevoie. Un ransomware rulat cu drepturi de utilizator obișnuit criptează un calculator; rulat cu drepturi de administrator de domeniu, criptează firma.
6. Filtrare de email și oameni instruiți
Un filtru bun oprește majoritatea atașamentelor periculoase. Pentru restul, oamenii trebuie să știe două lucruri: că o factură neașteptată de la un furnizor necunoscut se verifică prin telefon, și că raportarea unui clic greșit nu se pedepsește. Un angajat care ascunde clicul din frică transformă un incident de 10 minute într-unul de 10 zile.
7. Segmentarea rețelei
Wi-Fi-ul pentru vizitatori, camerele, imprimantele și dispozitivele „inteligente” nu au ce căuta în aceeași rețea cu serverul de contabilitate. Când un dispozitiv e compromis, segmentarea limitează cât de departe poate ajunge atacatorul.
8. Un plan scris pentru prima oră
Cine deconectează ce, pe cine suni, ce nu atingi. Fără plan, prima oră se pierde în panică și în acțiuni care distrug probele sau propagă infecția.
Bonus, cu efect mare pe termen lung: un desktop în datacenter pentru posturile care lucrează cu date sensibile. Laptopul devine un ecran; datele și aplicațiile stau într-un mediu administrat central, cu backup, la care un laptop furat sau infectat nu are acces.
Prima oră după un atac
- Deconectează, nu opri. Scoate cablul de rețea și Wi-Fi-ul de la calculatoarele afectate. Oprirea poate distruge urme utile în memorie, dar dacă nu ai pe cine chema, deconectarea e prioritatea.
- Nu șterge nota de răscumpărare și nu formata nimic. Sunt probe și, uneori, identifică familia de ransomware pentru care există unelte gratuite de decriptare.
- Verifică backup-ul de pe un dispozitiv curat, nu din rețeaua compromisă.
- Sună pe cineva care a mai făcut asta. Un tehnician care cunoaște infrastructura ta sau un furnizor cu experiență în răspuns la incidente.
- Anunță autoritățile: în România, Directoratul Național de Securitate Cibernetică are linia 1911 pentru raportarea incidentelor, iar dacă sunt afectate date personale, notificarea către autoritatea de protecție a datelor trebuie făcută în 72 de ore.
Să plătesc?
Plata nu garantează nimic: cheia poate să nu vină, să nu funcționeze sau să vină odată cu o a doua cerere. Finanțează următorul atac și te marchează ca plătitor. Singura situație în care discuția are sens e cea în care nu ai backup, ceea ce ne aduce înapoi la măsura 3. Firmele care au backup imutabil testat nu ajung niciodată la această întrebare.
Ce e realist pentru o firmă de 10 oameni
Toate cele opt măsuri de mai sus se implementează într-o firmă mică în câteva săptămâni, cu un buget lunar mai mic decât o singură zi de oprire a activității. Nu au nevoie de produse „enterprise” sau de un departament IT. Au nevoie de cineva care le ia în serios și le verifică periodic, intern sau printr-un partener. Dacă vrei să știi de unde ești, prima discuție cu noi e gratuită și începe exact cu lista de mai sus.