Файлы восстановлены. Почему шантаж ещё не закончился
Я не считаю успешное восстановление из backup достаточным основанием для закрытия ransomware-инцидента.
Да, восстановление сервисов — важнейший результат. Оно сокращает простой, снижает давление на бизнес и позволяет не зависеть от обещаний злоумышленника предоставить дешифратор.
Но ransomware давно вышел за рамки шифрования.
К моменту запуска вредоносного ПО атакующий мог уже похитить документы, получить доменные привилегии, выгрузить пароли, создать скрытые учётные записи и закрепиться в облачной инфраструктуре.
В такой ситуации backup восстанавливает доступность, но не возвращает контроль.
После recovery остаются вопросы, которые нельзя решить восстановлением виртуальных машин:
- какие данные покинули компанию; - сохранился ли у атакующего доступ; - является ли восстановленная среда действительно чистой; -какие юридические обязательства уже возникли; - как инцидент повлияет на доверие клиентов и партнёров.
Особенно опасен второй пункт. Организация может полностью переустановить серверы, но оставить активными украденные токены, сертификаты, API-ключи или сервисные учётные записи.
Тогда злоумышленнику не придётся снова взламывать инфраструктуру.
Он просто авторизуется.
Поэтому после ransomware необходимо восстанавливать не только системы, но и цифровое доверие: - доверие к идентичностям; - доверие к резервным копиям; - доверие к конфигурациям; - доверие к журналам событий; - доверие к заявлениям, которые компания делает вовне.
На мой взгляд, проблема многих recovery-планов заключается в том, что они заканчиваются слишком рано.
В них подробно описаны RTO, RPO, порядок запуска систем и приоритеты приложений. Но часто отсутствуют критерии, позволяющие руководству сказать: «Мы понимаем масштаб компрометации. Первоначальный вектор закрыт. Повторный доступ исключён. Обязательства выполнены. Оставшийся риск осознанно принят».
До этого момента сервис может быть восстановлен, но кризис остаётся активным.
ИБ в такой ситуации не должна тормозить восстановление или требовать абсолютной определённости. Её задача — разделить два управленческих статуса:
операционная работоспособность восстановлена;
киберриск остаётся неприемлемым или недостаточно изученным.
Смешение этих статусов создаёт ложное чувство безопасности и подталкивает бизнес к преждевременным заявлениям: «утечки не было», «угроза устранена», «клиентские данные не пострадали».
Такие формулировки должны основываться на доказательствах, а не на желании быстрее закрыть неприятную тему.
Backup — контроль доступности. Он не является контролем конфиденциальности, юридических последствий или доверия.
Поэтому зрелость ransomware-response я бы измерял не только скоростью восстановления, но и временем, за которое компания способна превратить неизвестность в понятную карту остаточного риска.
Кто в вашей организации принимает этот риск после того, как IT объявляет системы восстановленными?