
Ransomware ve firmě: co dělat v prvních hodinách útoku
Zašifrované sdílené disky a výzva k platbě v kryptoměně znamenají, že firma musí během prvních minut omezit škody a ochránit zálohy.
Před auditem se nejvíc času neztrácí u firewallu, ale při hledání vlastníka systému a důkazu, že obnovu zálohy někdo skutečně vyzkoušel.
Audit kybernetické bezpečnosti chápu jako systematické porovnání skutečné praxe s předem stanovenými požadavky. Požadavkem může být norma ISO/IEC 27001, která upravuje řízení bezpečnosti informací, smlouva se zákazníkem nebo právní předpis. Penetrační test kontrolovaně hledá cestu k prolomení systému a je jinou disciplínou. Audit nenahradí ani automatické vyhledávání technických zranitelností.
Tento návod používám před plánovaným zákaznickým nebo interním auditem, před prověřením dodavatele a po větší změně systémů. Požadavek může přijít také od odběratele, zvlášť když se diskutuje o rozšíření auditů na menší subdodavatele. Postup může pomoci také před nezávislým posouzením, nesmí však nahrazovat nezávislost samotného auditu.

Tímto postupem bych naopak nezačínal během probíhajícího bezpečnostního incidentu. Nejdřív je potřeba omezit škodu, uchovat stopy a obnovit provoz. Postup není vhodný ani bez jasného zadání. Audit bez stanovených požadavků a rozsahu se snadno změní v několik dnů procházení systémů bez jasných priorit. Náklady rostou a výsledek zůstává neurčitý.
Před úvodním pracovním setkáním si vyžádám zadání auditu, seznam posuzovaných požadavků, období, za které se budou kontrolovat důkazy, a kontaktní osobu auditora. Potřebuji také seznam systémů, zařízení, cloudových služeb, dodavatelů a lidí s administrátorským přístupem. U každé položky má být uveden vlastník, tedy konkrétní člověk odpovědný za její provoz a související bezpečnostní rozhodnutí.
Na 1 místě soustředím platné směrnice, záznamy o školení, přehled rizik, předchozí nálezy, seznam incidentů a doklady o aktualizacích, zálohách a kontrolách přístupů. Přidám smlouvy s významnými dodavateli a popis obnovy provozu. Samotná směrnice nestačí. Auditor obvykle potřebuje také důkaz, že se podle ní skutečně postupovalo.
Dokumenty nemusí být dokonale upravené. Musí být aktuální, schválené a dohledatelné. Dokument na 1 stranu, podle kterého firma skutečně pracuje, má větší cenu než 40 stran textu zkopírovaného ze šablony. Ve zkopírovaných dokumentech někdy zůstane i název jiné společnosti. Takový podklad důvěru v dokumentaci neposílí.
Nejdřív si písemně potvrdím, které společnosti, pobočky, procesy, data a systémy do auditu patří. Zaznamenám také položky mimo rozsah a důvod jejich vyřazení. U cloudové aplikace ověřím, zda se kontroluje pouze její používání, nebo také nastavení, přístupy a povinnosti dodavatele.
Součástí rozsahu je kontrolované období. Kontrola přístupů za posledních 12 měsíců vyžaduje jiné podklady než ověření aktuálního stavu. Krok považuji za hotový, když existuje krátký dokument potvrzený zadavatelem a auditorem. Každý posuzovaný systém v něm má název, vlastníka a vazbu na firemní proces.
Seznam systémů získaný z jediného dokumentu nepovažuji za spolehlivý. Porovnám ho s fakturami za cloudové služby, správou uživatelských účtů, seznamem firemních zařízení a informacemi od lidí, kteří zajišťují účetnictví, obchod a provoz. Často se tak objeví služby založené pomocí platební karty, zapomenuté testovací servery nebo účet bývalého správce.
U každého systému doplním účel, vlastníka, typ uložených dat, hlavní dodavatele a závislosti. Jednoduchý diagram ukáže, odkud data přicházejí, kam odcházejí a přes které služby se uživatelé přihlašují. Výsledná evidence nemá obsahovat aktivní službu bez vlastníka ani důležité propojení, o kterém ví pouze konkrétní pracovník.
Vytvořím pracovní tabulku. Každý řádek obsahuje konkrétní požadavek, zavedené opatření, vlastníka, odkaz na důkaz a datum poslední kontroly. Opatřením může být schvalování přístupů, aktualizace serverů nebo pravidelné zkoušení obnovy záloh.
Za důkaz považuji například export uživatelských účtů, záznam o schválení, protokol o obnově nebo uzavřený servisní požadavek. Snímek obrazovky používám jen jako doplněk. Bez data, zdroje a popisu zachycuje pouze stav konkrétní obrazovky, nikoli opakované provádění stanoveného postupu. Krok je hotový, když má každý požadavek platný důkaz nebo otevřený nález s určeným vlastníkem.
Získám aktuální export aktivních účtů, administrátorských oprávnění a vícefaktorového ověřování, tedy přihlášení potvrzeného dalším prvkem kromě hesla. Zkontroluji účty bývalých pracovníků, sdílené účty a oprávnění, která už neodpovídají pracovní roli. U významných systémů nechám vlastníka přístupy výslovně potvrdit.
Stejným způsobem ověřím aktualizace a zranitelnosti. Starý report nevypovídá o současném stavu, protože chyby v cloudu mohou být zneužívány už do 2 dnů. Vážný nález proto musí mít opravu, dočasné omezení rizika nebo písemné rozhodnutí odpovědné osoby. Podklady musí zachycovat aktuální stav, nikoli pouze tvrzení, že se o systém někdo průběžně stará.
Vyberu několik běžných situací a projdu je od začátku do konce. U odchodu pracovníka ověřím, kdy vznikl požadavek, kdo ho schválil a kdy byly účty zablokovány. Ze zálohy obnovím soubor nebo část databáze do odděleného prostředí. Zelené hlášení o dokončené záloze samo o sobě nedokazuje, že jsou uložená data použitelná.
Provedu také krátké cvičení bezpečnostního incidentu. Účastníci dostanou konkrétní situaci, například podezřelé přihlášení do e-mailu, a popíšou první kroky, eskalaci a způsob evidence. Bezpečnostní incidenty opakovaně ukazují význam rozhodování lidí, proto cvičení neověřuje pouze technické nástroje. Každý test uzavřu protokolem s datem, výsledkem a nalezenými odchylkami.
Nesnažím se před auditem opravit úplně všechno. U každé mezery určím závažnost, vlastníka, plánovaný termín a dočasné opatření. Dokumenty nikdy nezpětně nedatuji. Přiznaný nedostatek s rozumným plánem nápravy je obhajitelnější než nově vytvořený záznam, který má působit jako doklad postupu zavedeného před 2 lety.
Podklady uložím do řízeného úložiště, ke kterému mají přístup pouze určené osoby. Hesla, soukromé klíče ani celé databáze mezi důkazy nepatří. Nakonec provedu zkušební průchod. Vyberu několik požadavků a zkusím k nim dohledat dokument, technický záznam i odpovědnou osobu. Pokud podklady nedohledám během několika minut, stejné zdržení pravděpodobně čeká auditora.
Častou překážkou je rozdíl mezi dokumentací a praxí. Směrnice požaduje čtvrtletní kontrolu přístupů, ale poslední záznam je starý 14 měsíců. V takové situaci nepřepisuji směrnici jen proto, aby odpovídala zjištěnému stavu. Ověřím, zda je stanovená frekvence potřebná, a případnou změnu nechám řádně schválit.
Další překážkou jsou nejasní vlastníci. IT spravuje server, dodavatel aplikaci a vedoucí oddělení rozhoduje o přístupech. Za celek přesto nikdo neodpovídá. Audit tuto mezeru pouze zviditelní. Odstranit ji lze přiřazením jednotlivých rozhodnutí konkrétním rolím a stanovením pravidel pro zastupování.
Přípravu zdržuje také vytváření důkazů na poslední chvíli. Raději předložím otevřený nález než složku plnou obrázků bez data, zdroje a souvislostí.

Zašifrované sdílené disky a výzva k platbě v kryptoměně znamenají, že firma musí během prvních minut omezit škody a ochránit zálohy.

Útočníci málokdy potřebují neznámou díru, stačí jim, co firma zanedbá. K tomu se za poslední rok zpřísnila pravidla. Co konkrétně zavést, aby se přes vás nedostali a abyste byli v souladu.
Napište nám, co u vás řešíte. Ozveme se do jednoho pracovního dne.