Восстановление после взлома и Disaster Recovery для IT-инфраструктуры
Локализуем инцидент, сохраняем данные для анализа, удаляем вредоносный код, устраняем выявленные уязвимости и восстанавливаем сервисы из проверенных копий. После стабилизации настраиваем защиту, резервное копирование и сценарии Disaster Recovery.
Начнём с оценки инцидента и согласования безопасного порядка действий.
Для кого: корпоративные сайты, интернет-магазины, веб-сервисы и компании с критичной серверной инфраструктурой, которые столкнулись со взломом, заражением, потерей данных или недоступностью систем.
Результат: восстановление работоспособности в согласованном объёме, устранение выявленных последствий атаки, усиление защиты и документированный план дальнейших действий.
Когда требуется экстренная помощь
Обнаружены признаки компрометации
На сервере появились неизвестные файлы, сторонние скрипты, веб-шеллы, бэкдоры или несанкционированные учётные записи.
Сайт или сервер заблокирован
Хостинг-провайдер ограничил работу сервиса, поисковые системы и браузеры предупреждают пользователей об угрозе, домен или IP-адрес попал в списки блокировки.
Наблюдается аномальная активность
Без видимой причины растёт нагрузка на CPU, оперативную память или сеть, появляются неизвестные процессы, перенаправления или подозрительный исходящий трафик.
Повреждены или зашифрованы данные
Файлы и базы данных недоступны, изменены или зашифрованы, а работоспособность сервисов нарушена.
Инцидент повторяется
После очистки снова появляются вредоносные файлы или неизвестная активность — вероятно, первоначальная причина компрометации не была устранена.
Что мы делаем
Локализация инцидента
Определяем затронутые узлы и сервисы, ограничиваем распространение угрозы и согласовываем порядок дальнейших действий.
Фиксация состояния и анализ
Сохраняем необходимые данные для анализа, изучаем системные журналы, логи приложений, изменения файлов и конфигураций. Определяем признаки компрометации и вероятный вектор атаки.
Анализ вредоносного ПО и очистка
Выявляем и удаляем вредоносный код, веб-шеллы, бэкдоры, сторонние скрипты и несанкционированные учётные записи.
Устранение выявленных уязвимостей
Обновляем уязвимые компоненты, исправляем небезопасные настройки, меняем скомпрометированные доступы и ограничиваем избыточные права.
Контролируемое восстановление
Восстанавливаем файлы, базы данных и сервисы из доступных проверенных копий. Перед возвратом в эксплуатацию проверяем работоспособность и отсутствие известных признаков компрометации.
Усиление защиты
Настраиваем базовые правила межсетевого экрана, разграничение доступов, журналирование, мониторинг и уведомления. При необходимости подключаем WAF и дополнительные средства защиты.
Восстановление репутации домена
Проверяем причины предупреждений и блокировок. При необходимости подаём запросы на повторную проверку через Google Search Console, Яндекс Вебмастер, хостинг-провайдеров и другие соответствующие площадки.
Отчёт и рекомендации
Документируем затронутые системы, обнаруженные проблемы, выполненные работы и рекомендации по снижению риска повторного инцидента.
Disaster Recovery и резервные сценарии
Disaster Recovery — это заранее подготовленный порядок восстановления IT-инфраструктуры после серьёзной атаки, аварии, повреждения оборудования или потери данных.
Критичные сервисы и зависимости
Определяем, какие системы необходимо восстанавливать в первую очередь и от каких компонентов зависит их работа.
Цели восстановления
Согласовываем допустимое время простоя и возможную потерю данных — показатели RTO и RPO.
Проверка резервного копирования
Проверяем состав резервных копий, расписание их создания, сроки хранения, изоляцию и возможность фактического восстановления данных.
Порядок восстановления
Описываем последовательность запуска серверов, баз данных, приложений, сетевых сервисов и интеграций.
Резервные сценарии
Готовим порядок переключения на резервную инфраструктуру и возврата к основной среде после устранения инцидента.
Тестирование процедур
Проводим проверочное восстановление, фиксируем результат и актуализируем техническую документацию.
Подготовленные процедуры и резервные сценарии сокращают время восстановления после атаки, аварии или другого серьёзного инцидента.
Этапы работы
1. Первичная оценка
Уточняем признаки инцидента, затронутые системы, доступность резервных копий и возможные ограничения. Определяем первоочередные действия.
2. Локализация и сбор данных
Ограничиваем распространение угрозы, фиксируем состояние систем и собираем данные, необходимые для анализа.
3. Анализ и устранение причины
Выявляем вредоносные изменения, вероятный вектор атаки и уязвимые компоненты. Удаляем вредоносный код и закрываем обнаруженные уязвимости.
4. Восстановление и проверка
Возвращаем сервисы в рабочее состояние, проверяем целостность данных, доступность основных функций и стабильность инфраструктуры.
5. Усиление защиты и мониторинг
Обновляем настройки безопасности, меняем скомпрометированные доступы, подключаем журналирование, мониторинг и уведомления.
6. Документация и передача
Предоставляем отчёт о выполненных работах, рекомендации и план дальнейшего восстановления или развития защиты.
Форматы сотрудничества
Экстренное восстановление
Подключаемся при признаках взлома, заражения, блокировки или недоступности критичных сервисов. Приоритет и срок начала работ согласовываем после первичной оценки ситуации.
Аудит и укрепление инфраструктуры
Проверяем серверы, сервисы, доступы и настройки безопасности, устраняем критичные проблемы и формируем план дальнейших изменений.
Проект Disaster Recovery
Анализируем критичные системы, определяем RTO и RPO, проверяем резервные копии и разрабатываем документированные сценарии восстановления.
Постоянное сопровождение
Контролируем состояние инфраструктуры, выполняем плановые работы, провер
Восстановите работу систем и снизьте риск повторного инцидента
Опишите, что произошло и какие сервисы затронуты. Мы уточним несколько вопросов, оценим первоочередные действия и предложим безопасный порядок восстановления.
Срок подключения и формат реагирования согласуем после первичной оценки ситуации.