מתקפות כופרה הן מהאיומים הדחופים ביותר על עסקים. הדרך הטובה ביותר להתמודד איתן היא להשקיע במניעה, אך אין דרך להבטיח באופן מוחלט שהמידע לעולם לא יוצפן או יוחזק תמורת כופר.
לכן חיוני להכין מראש תוכנית תגובה. התוכנית מסייעת הן לצוותי IT פנימיים והן לספקי שירותים מנוהלים להגיב במהירות, בקור רוח וביעילות בזמן אירוע.
כופרה? לא מאלתרים בזמן אמת.
- מגדירים אחריות מראש
- מבודדים את האירוע
- משחזרים לפי סדר עדיפויות
למה ליצור תוכנית תגובה לכופרה?
תוכנית מסודרת משפרת את הסיכוי להתאושש בלי לשלם את הכופר. כאשר אין תוכנית והשחזור צפוי להימשך זמן רב, העסק עלול להחליט לשלם רק כדי לחזור לפעילות — גם אם ניתן היה לשחזר את המידע בדרך אחרת. מעבר לעלות הכספית, תוצאה כזו פוגעת באמון בצוות ה־IT.
השבתת מידע ומערכות עלולה לגרום להפסדים כבדים בכל דקה. תוכנית תגובה מקצרת את זמן קבלת ההחלטות ואת זמן השחזור, ולכן מפחיתה את הנזק הכספי.
התוכנית גם מחייבת לחקור את מקור החדירה ולטפל בו, וכך מצמצמת את הסיכון שהמתקפה תחזור. בנוסף, התאוששות מהירה מסייעת להגן על המוניטין ולמנוע פגיעה קריטית בשירות ללקוחות.
למי נחוצה תוכנית תגובה?
כופרה פוגעת בארגונים מכל סוג, גודל וענף. עסק קטן עם מספר עובדים זקוק להיערכות לא פחות מארגון גדול. התוכנית חשובה לצוותי IT פנימיים ולספקי MSP שמנהלים את מערכות הלקוחות במיקור חוץ.
תבנית לתוכנית תגובה לאירוע כופרה
כל תוכנית צריכה להתאים לסוגי המידע שבסיכון, לכלי הגיבוי, לתהליכי השחזור ולמשאבים הזמינים. עם זאת, תוכנית טיפוסית כוללת שמונה שלבים מרכזיים:
הגדרת היקף המתקפה
בדקו כמה מידע נפגע וכמה מערכות נפרצו. האם האירוע מוגבל לשרת, תחנת עבודה או מאגר יחיד — או שכל סביבת הענן והדאטה סנטר הושפעה?
ניתוק המערכות שנפגעו
לאחר הזיהוי, כבו את המערכות או נתקו אותן מהרשת כדי לעצור את ההתפשטות. פעלו באופן מבוקר: הגדירו מראש מה מנותק ראשון, מי מוסמך לבצע זאת וכיצד שומרים על שלמות הראיות והמידע.
הערכת הנזק
לאחר שהמתקפה נעצרה, בדקו מה הוצפן, אילו גיבויים זמינים ועד כמה הם עדכניים. ודאו שקיימת גם תוכנית שחזור מעשית לגיבויים שנמצאו.
שלושת הצעדים הראשונים
קודם עוצרים את ההתפשטות.
רק אחר כך מתחילים לשחזר.
דיווח על המתקפה
רגולציה או חוזים עשויים לחייב דיווח. אם קיימת חובת דיווח, פעלו לפי המסגרת הרלוונטית והודיעו לרשויות, ללקוחות או לנושאי המידע כנדרש. מומלץ לקבל ייעוץ משפטי ורגולטורי מתאים.
הכנת תוכנית שחזור
קבעו אילו מערכות ומאגרי מידע ישוחזרו, מאיזה עותק ובאיזה סדר. אם קיימים גיבויים עדכניים ותוכניות שחזור מוכנות, ניתן להפעילן. אחרת, בנו תוכנית מלאה לפני תחילת העבודה כדי למנוע טעויות והשמטות.
שחזור המידע
בצעו את התוכנית בהתאם לסוגי הגיבוי. שחזרו תחילה לסביבה נקייה ומבודדת, אמתו שהמידע תקין ורק לאחר מכן החזירו שירותים לייצור.
שחזור בטוח =
- עותק נקי ומאומת
- סביבה מבודדת לבדיקה
- סדר עדיפויות עסקי
- אישור לפני החזרה לייצור
ביצוע ביקורת אבטחה
לאחר חזרת המערכות לפעילות, בדקו כיצד התוקף חדר: דיוג, נוזקה, פרצה, הרשאות עודפות, גורם פנימי או נתיב אחר. טיפול בשורש האירוע חיוני למניעת הישנותו.
כתיבת דוח אירוע
תעדו את ציר הזמן, המערכות והמידע שנפגעו, הפעולות שבוצעו, תוצאות השחזור והלקחים. הוסיפו צעדי תיקון ומניעה, בעל אחריות ומועד יעד לכל משימה.
רשימת בדיקה קצרה
- האיום נעצר?
- הגיבוי נקי?
- היעד מבודד?
- התוצאה נבדקה?
- הכול תועד?
מחזור החיים של תוכנית התגובה
העבודה אינה מסתיימת בכתיבת המסמך. כדי לוודא שהתוכנית תפעל בזמן אמת, יש לתחזק אותה באופן רציף:
- הגדירו צוות תגובה: קבעו מי אחראי על כל שלב, מי מקבל החלטות ומי מתקשר עם הלקוחות וההנהלה.
- בדקו את התוכנית: ערכו תרגיל יבש כדי לאתר פערים, הרשאות חסרות ובעיות בלתי צפויות.
- חזרו על הבדיקה: קבעו תרגול תקופתי, מפני שהמערכות, האנשים והאיומים משתנים.
- עדכנו את התוכנית: בצעו עדכון לאחר שינוי טכנולוגי, הוספת שירות ענן, החלפת שרתים או שינוי מדיניות עבודה.
התוכנית היא מסמך חי
וחוזרים על המחזור באופן קבוע…
סיכום
כופרה עלולה לפגוע בכל עסק, וגם אסטרטגיית אבטחה יסודית אינה יכולה להבטיח חסינות מלאה. כדי להגן על הפעילות, חשוב להכין תוכנית תגובה, לבדוק אותה ולעדכן אותה באופן קבוע. תוכנית ברורה ומתרגלת מאפשרת להגיב במהירות, לצמצם נזק ולשחזר את המערכות בבטחה.