כופרה אינה רק תקלה טכנית — היא אירוע עסקי.
תוכנית תגובה טובה מחברת בין אנשים, תהליכים וטכנולוגיה. היא מגדירה מראש מי מקבל החלטות, אילו מערכות קודמות לאחרות, היכן נמצאים הגיבויים ואיך מוכיחים שהשחזור באמת עובד.
עוצרים ומוודאים
זיהוי האירוע והכרזה רשמית
הסימנים הראשונים יכולים להיות סיומות קבצים לא מוכרות, הודעת כופר, הצפנה המונית, עומס חריג או התחברויות חשודות. אין להניח שמדובר בתקלה רגילה: מפעילים מיד את נוהל האירוע וממנים מנהל אירוע יחיד.
- רשמו מועד גילוי, משתמש ומחשב ראשון שנפגע.
- צלמו את הודעת הכופר ושמרו לוגים והתראות.
- פתחו ערוץ תקשורת חלופי שאינו תלוי במערכות שנפגעו.
- הודיעו לצוות התגובה ולגורמי ההנהלה שהוגדרו מראש.
קודם עוצרים את ההתפשטות
בידוד מערכות ובלימת התוקף
נתקו תחנות ושרתים חשודים מהרשת הקווית והאלחוטית, אך שמרו את מצבם ככל האפשר. חסמו חשבונות שנחשדו, מפתחות API וחיבורי VPN פעילים. הפרידו בין סביבת הייצור, סביבת הניהול ומאגרי הגיבוי.
- נתקו שיתופי קבצים שאינם חיוניים.
- בודדו VLAN או אזור רשת שנפגע.
- אל תחברו דיסקי גיבוי לסביבה החשודה.
מישהו אחד מנהל, כולם מתעדים
הפעלת צוות תגובה ותקשורת מבוקרת
האירוע דורש חלוקת אחריות ברורה: מנהל אירוע, צוות IT ואבטחה, הנהלה, ייעוץ משפטי, ביטוח סייבר, פרטיות ותקשורת. כל החלטה, שינוי והרשאה מתועדים בציר זמן אחד.
| תפקיד | אחריות מרכזית |
|---|---|
| מנהל האירוע | תיעדוף, אישורים ותמונת מצב |
| IT ואבטחה | בלימה, חקירה, ניקוי ושחזור |
| הנהלה ומשפטי | סיכון עסקי, דיווחים והחלטות |
| תקשורת | מסר אחיד לעובדים וללקוחות |
רשימת קשר מחוץ לרשת
- טלפונים פרטיים של בעלי התפקידים.
- ספק הגיבוי, מומחה פורנזיקה וחברת הביטוח.
- יועץ משפטי והרשות הרלוונטית, לפי הצורך.
- נוסחים מאושרים מראש לעובדים, ספקים ולקוחות.
מבינים מה נפגע ומה קודם למה
מיפוי היקף הפגיעה ותיעדוף עסקי
בנו רשימה מהירה של תחנות, שרתים, יישומי ענן, זהויות, מסדי נתונים ושיתופי קבצים שנפגעו או נמצאים בסיכון. תעדפו לפי ההשפעה על הפעילות ובהתאם ליעדי ההתאוששות.
- RTO: כמה זמן העסק יכול להסתדר בלי השירות?
- RPO: כמה מידע מותר לאבד בין נקודת הגיבוי לאירוע?
- מי תלוי במערכת ומהן התלויות הטכניות שלה?
- האם קיימת אינדיקציה לדליפת מידע בנוסף להצפנה?
הגיבוי הוא קו ההגנה האחרון
הגנת מאגרי הגיבוי ואימות נקודת שחזור
לפני שחזור, ודאו שהכופרה לא הגיעה אל מאגרי הגיבוי. עצרו משימות שעלולות לדרוס גרסאות תקינות, נתקו הרשאות חשודות ובחרו נקודת שחזור מלפני החדירה — לא רק מלפני ההצפנה.
- אמתו עותק מבודד או בלתי ניתן לשינוי (Immutable).
- בדקו יומני גיבוי ושינויים בהרשאות.
- סרקו את נקודת השחזור בסביבה מבודדת.
- בצעו שחזור ניסיון של קובץ, יישום ושרת.
לא משחזרים אל תוך סביבה נגועה
חקירה, ניקוי וסגירת נתיב החדירה
לפני שמוחקים
- שמרו דגימות, תמונות דיסק, זיכרון ולוגים לפי צורך.
- זהו את חשבון הכניסה, נקודת החדירה והתנועה ברשת.
- בדקו אם הותקנו כלי שליטה, משימות מתוזמנות או משתמשים חדשים.
לפני שמחזירים לייצור
- החליפו סיסמאות, מפתחות וסודות ממכשיר נקי.
- החילו עדכוני אבטחה וסגרו שירותים חשופים.
- התקינו מחדש מערכות שאין ודאות לניקיונן.
- הקשיחו MFA, הרשאות מנהל, RDP וגישות ספקים.
מחזירים בהדרגה ובודקים בכל תחנה
שחזור מבוקר לסביבה נקייה
הקימו רשת שחזור נקייה והחזירו מערכות לפי התלויות העסקיות. בכל שלב סרקו, בדקו תקינות וקבלו אישור לפני חיבור לשלב הבא.
זהויות ותשתיות: DNS, Directory, תקשורת, אבטחה וניהול.
נתונים ויישומים: מסדי נתונים, שרתים ושירותי ליבה.
בדיקות עסקיות: כניסה, הרשאות, עסקאות ודוחות.
פתיחה מדורגת: קבוצת ניסיון, מחלקות, כלל המשתמשים.
האירוע נגמר רק כשהעסק יציב
חזרה לשגרה, ניטור והפקת לקחים
החזירו משתמשים לעבודה רק לאחר אישור טכני ועסקי. המשיכו בניטור מוגבר אחר זהויות, תעבורה ושינויים בקבצים. בתוך ימים ספורים ערכו תחקיר ללא האשמות והפכו כל לקח למשימה עם בעלים ותאריך.
- אשרו שהמערכות, הנתונים והאינטגרציות תקינים.
- השלימו דיווחים ללקוחות ולגורמים מוסמכים לפי דין.
- עדכנו את מפת הנכסים, סדר השחזור ורשימות הקשר.
- קבעו תרגיל שחזור נוסף לבדיקת התיקונים.
לוח שיפור ל־30 יום
| מועד | פעולה |
|---|---|
| 24 שעות | ייצוב, ניטור ואישור בעלי מערכות |
| 72 שעות | סיכום ראשוני והשלמת דיווחים |
| 7 ימים | תחקיר שורש ותוכנית תיקון |
| 30 יום | תרגיל חוזר ואימות סגירת פערים |
הכינו את התוכנית לפני שצריך אותה
גיבוי שנבדק. שחזור שמתורגל. עסק שממשיך לעבוד.
BackupONE מסייעת להגן על מחשבים, שרתים ומכונות וירטואליות באמצעות גיבוי מקומי וענן, שמירת גרסאות, עותקים בלתי ניתנים לשינוי ותהליכי שחזור מבוקרים.
המאמר הוא עיבוד מקצועי בעברית ובהתאמה לתרחיש כופרה, המבוסס על עקרונות המאמר Disaster Recovery Planning Checklist של MSP360. המדריך אינו תחליף לייעוץ משפטי, רגולטורי או פורנזי המותאם לארגון.