نفوذ معمولاً با یک نشانه‌ی کوچک کشف می‌شود: هشدار آنتی‌ویروس، کاربری که می‌گوید فایل‌هایش باز نمی‌شود، یا ترافیکی عجیب در ساعت سه بامداد. کاری که در یک ساعت بعد از آن انجام می‌دهید، تعیین می‌کند حادثه در یک روز جمع شود یا ماه‌ها طول بکشد.

این چک‌لیست جای یک برنامه‌ی کامل واکنش به حادثه را نمی‌گیرد. اما اگر چنین برنامه‌ای ندارید، از بزرگ‌ترین اشتباه‌ها دورتان نگه می‌دارد.

چه نکنیم

  • سرور را خاموش نکنید. حافظه‌ی سرور شواهدی دارد که با خاموش شدن از بین می‌رود: فرایندهای در حال اجرا، اتصال‌های باز و گاهی کلید رمزگذاری باج‌افزار. به‌جای خاموش کردن، اتصال شبکه را قطع کنید.
  • چیزی را پاک یا دوباره نصب نکنید. نصب دوباره‌ی سیستم‌عامل ردپای ورود مهاجم را هم پاک می‌کند، و تا راه ورود را ندانید، او از همان راه برمی‌گردد.
  • از ایمیل و پیام‌رسان سازمانی خبر ندهید. اگر مهاجم به ایمیل دسترسی دارد، هماهنگی‌های شما را هم می‌خواند. از تلفن یا کانالی جدا استفاده کنید.
  • رمزها را روی دستگاه آلوده عوض نکنید. رمز تازه‌ای که روی دستگاه آلوده تایپ شود، همان لحظه لو می‌رود. از یک دستگاه سالم استفاده کنید.
  • با مهاجم تماس نگیرید و چیزی پرداخت نکنید، دست‌کم تا وقتی دامنه‌ی حادثه و وضعیت پشتیبان‌ها روشن شود.

ساعت اول، قدم به قدم

  1. جدا کنید، خاموش نکنید. کابل شبکه‌ی دستگاه‌های مشکوک را بکشید یا پورتشان را روی سوئیچ ببندید. اگر باج‌افزار در حال گسترش است، ارتباط بخش‌های شبکه با هم را قطع کنید.
  2. از همین حالا یادداشت بردارید. هر کاری که انجام می‌شود، با ساعت دقیق و نام انجام‌دهنده. این یادداشت بعدها برای تحلیل، بیمه و گزارش رسمی لازم می‌شود.
  3. لاگ‌ها را نگه دارید. از لاگ فایروال، سرورها و سامانه‌ی احراز هویت کپی بگیرید، پیش از آنکه با چرخش خودکار پاک شوند.
  4. یک نفر را مسئول کنید. یک هماهنگ‌کننده تصمیم می‌گیرد و بقیه به او گزارش می‌دهند. ده نفری که هم‌زمان و بی‌هماهنگی کار می‌کنند، شواهد را از بین می‌برند.
  5. وضعیت پشتیبان‌ها را بررسی کنید، بدون اینکه سامانه‌ی پشتیبان را به شبکه‌ی آلوده وصل کنید.
  6. دامنه را تخمین بزنید. کدام دستگاه‌ها و حساب‌ها درگیرند؟ هر حسابی که روی دستگاه آلوده استفاده شده، مشکوک است.
  7. خبر بدهید. به مدیریت، و در صورت نیاز به یک تیم متخصص واکنش به حادثه. رخدادهای امنیتی را می‌توانید به مرکز ماهر، مرکز ملی رسیدگی به رخدادهای رایانه‌ای، هم گزارش دهید.

اگر باج‌افزار است

  • پیام باج و یک نمونه از فایل‌های رمزگذاری‌شده را نگه دارید. برای بعضی خانواده‌های باج‌افزار ابزار رمزگشایی رایگان منتشر شده است، و شناسایی دقیق نوع باج‌افزار اولین قدم است.
  • فایل‌های رمزگذاری‌شده را پاک نکنید؛ اگر روزی کلیدشان پیدا شود، همین فایل‌ها قابل بازگشت‌اند.
  • پیش از بازیابی از پشتیبان، مطمئن شوید راه ورود مهاجم بسته شده است؛ وگرنه نسخه‌ی بازیابی‌شده هم دوباره رمزگذاری می‌شود.

پیش از روز حادثه

بهترین زمان برای آماده شدن، امروز است: فهرست تماس‌های اضطراری روی کاغذ، یک کانال ارتباطی جدا از ایمیل سازمان، پشتیبانی که باج‌افزار به آن نرسد و لاگ متمرکزی که مهاجم نتواند پاکش کند. سازمانی که این چهار را دارد، ساعت اولش را با برنامه شروع می‌کند، نه با حدس.