Файлы восстановлены. Почему шантаж ещё не закончился

Я не считаю успешное восстановление из backup достаточным основанием для закрытия ransomware-инцидента.

Да, восстановление сервисов — важнейший результат. Оно сокращает простой, снижает давление на бизнес и позволяет не зависеть от обещаний злоумышленника предоставить дешифратор.

Но ransomware давно вышел за рамки шифрования.

К моменту запуска вредоносного ПО атакующий мог уже похитить документы, получить доменные привилегии, выгрузить пароли, создать скрытые учётные записи и закрепиться в облачной инфраструктуре.

В такой ситуации backup восстанавливает доступность, но не возвращает контроль.

После recovery остаются вопросы, которые нельзя решить восстановлением виртуальных машин:

- какие данные покинули компанию; - сохранился ли у атакующего доступ; - является ли восстановленная среда действительно чистой; -какие юридические обязательства уже возникли; - как инцидент повлияет на доверие клиентов и партнёров.

Особенно опасен второй пункт. Организация может полностью переустановить серверы, но оставить активными украденные токены, сертификаты, API-ключи или сервисные учётные записи.

Тогда злоумышленнику не придётся снова взламывать инфраструктуру.

Он просто авторизуется.

Поэтому после ransomware необходимо восстанавливать не только системы, но и цифровое доверие: - доверие к идентичностям; - доверие к резервным копиям; - доверие к конфигурациям; - доверие к журналам событий; - доверие к заявлениям, которые компания делает вовне.

На мой взгляд, проблема многих recovery-планов заключается в том, что они заканчиваются слишком рано.

В них подробно описаны RTO, RPO, порядок запуска систем и приоритеты приложений. Но часто отсутствуют критерии, позволяющие руководству сказать: «Мы понимаем масштаб компрометации. Первоначальный вектор закрыт. Повторный доступ исключён. Обязательства выполнены. Оставшийся риск осознанно принят».

До этого момента сервис может быть восстановлен, но кризис остаётся активным.

ИБ в такой ситуации не должна тормозить восстановление или требовать абсолютной определённости. Её задача — разделить два управленческих статуса:

операционная работоспособность восстановлена;

киберриск остаётся неприемлемым или недостаточно изученным.

Смешение этих статусов создаёт ложное чувство безопасности и подталкивает бизнес к преждевременным заявлениям: «утечки не было», «угроза устранена», «клиентские данные не пострадали».

Такие формулировки должны основываться на доказательствах, а не на желании быстрее закрыть неприятную тему.

Backup — контроль доступности. Он не является контролем конфиденциальности, юридических последствий или доверия.

Поэтому зрелость ransomware-response я бы измерял не только скоростью восстановления, но и временем, за которое компания способна превратить неизвестность в понятную карту остаточного риска.

Кто в вашей организации принимает этот риск после того, как IT объявляет системы восстановленными?

Файлы восстановлены. Почему шантаж ещё не закончился | Сетка — социальная сеть от hh.ru