woj. łódzkie

Administracja MS SQL
Łódź

Firma z Łodzi miała kopie baz co noc, na udziale sieciowym i dodatkowo na drugim serwerze. Ransomware, który dostał się przez skrzynkę jednego z pracowników, zaszyfrował wszystko, do czego sieć firmowa miała dostęp — bazę, oba miejsca z kopiami i komputery. Kopie były, ale w zasięgu ataku.

Bezpłatna wycena +48 887 831 588

Ekran blokady po ataku ransomware Ransomwarekopia poza zasięgiem ataku
MS SQL Server Ransomware Kopie poza siecią Osobne dostępy do kopii Szyfrowanie kopii Wersje wstecz Plan po ataku Test odtworzenia Łódź i okolice
1kopia niedostępna z sieci firmowej
1plan odtworzenia po ataku
24/7wsparcie przy awarii produkcyjnej
kilka godz.pracy usuwa większość ryzyka

Ransomware

Kopie, które zaszyfrowano razem z bazą

Ransomware nie celuje w bazę danych specjalnie. Szyfruje wszystko, do czego ma dostęp z przejętego komputera lub konta. Jeśli kopie bazy leżą na udziale sieciowym, na drugim serwerze w tej samej domenie albo na dysku podłączonym na stałe, zostaną zaszyfrowane razem z bazą.

Firmy z Łodzi, które przeszły taki atak, mówią zwykle to samo: „przecież mieliśmy kopie". Mieli — w miejscach dostępnych z tej samej sieci i tych samych kont, co zaatakowane komputery. Odtworzenie danych zależało wtedy wyłącznie od tego, czy gdzieś przetrwała starsza kopia.

Projektujemy kopie baz MS SQL z założeniem, że sieć firmowa może zostać przejęta. Co najmniej jedna kopia trafia tam, gdzie konta z sieci firmowej nie mają prawa zapisu ani usuwania, przechowujemy kilka wersji wstecz, szyfrujemy kopie i przygotowujemy plan odtworzenia na czystym serwerze. Na koniec sprawdzamy ten plan w teście.

Zakres

Co obejmuje ochrona kopii przed ransomware

Zakładamy najgorszy scenariusz i sprawdzamy, co z niego zostaje.

  • Przegląd miejsc, do których trafiają kopie
  • Sprawdzenie, jakie konta mają dostęp do kopii
  • Kopia poza zasięgiem kont z sieci firmowej
  • Kilka wersji kopii wstecz
  • Szyfrowanie plików kopii
  • Ograniczenie dostępu do serwera bazy
  • Plan odtworzenia na czystym serwerze
  • Test odtworzenia według planu
  • Nie trzymamy wszystkich kopii w zasięgu jednego konta
  • Nie zakładamy, że atak ominie serwer bazy
  • Nie zostawiamy planu bez testu
Kaseta z kopią offline

Które kopie przetrwają

Które kopie przetrwają atak

Poniżej zestawienie miejsc przechowywania kopii w scenariuszu ransomware.

Miejsce kopiiPo ataku ransomwareUwagi
Dysk serwera bazyzaszyfrowanarazem z bazą
Udział sieciowy w firmiezwykle zaszyfrowanadostępny z sieci
Drugi serwer w tej samej domenieczęsto zaszyfrowanate same konta
Dysk podłączony na stałezaszyfrowanawidoczny jak zwykły dysk
Nośnik odłączany po kopiiprzetrwa, jeśli był odłączonywymaga dyscypliny
Miejsce bez prawa usuwania z sieci firmyprzetrwaosobne dostępy
Kilka wersji wsteczpozwala wrócić przed zakażenieatak bywa ukryty przez dni
Atak bywa ukryty przez kilka dni

Zanim ransomware zacznie szyfrować, bywa obecny w sieci przez dłuższy czas. Kilka wersji kopii wstecz pozwala odtworzyć bazę z momentu sprzed zakażenia, a nie tylko z ostatniej nocy.

Wynik

Co dostajecie

Pewność, że po ataku jest z czego wrócić.

  • Kopia poza zasięgiem: Konta z sieci firmy jej nie usuną.
  • Wersje wstecz: Powrót sprzed zakażenia.
  • Sprawdzony plan: Odtworzenie na czystym serwerze.

Łódź w praktyce

Czego nauczyły nas ataki w łódzkich firmach

Pierwsza rzecz: przegląd kopii niemal zawsze pokazuje, że wszystkie miejsca z kopiami są dostępne z tego samego konta administratora domeny. Przejęcie jednego konta oznacza utratę wszystkich kopii.

Druga: odtworzenie po ataku to nie to samo co odtworzenie po awarii dysku. Trzeba mieć czysty serwer, pewność, że kopia jest sprzed zakażenia, i kolejność kroków. Plan spisany wcześniej skraca ten czas wyraźnie.

Trzecia: ochrona kopii to zwykle kilka godzin pracy i niewielki koszt miejsca. W porównaniu z tygodniami odtwarzania danych z papierów to najlepiej wydane pieniądze w IT.

Mieliśmy kopie w dwóch miejscach i obie zostały zaszyfrowane. Teraz jedna kopia trafia tam, gdzie nikt z naszej sieci nie może jej usunąć, a plan odtworzenia przećwiczyliśmy.
firma produkcyjna z Łodzi
Zaszyfrowany dysk z kłódką

Na start

Czego potrzebujemy na start

Najważniejsza jest mapa kopii i kont.

  • Wersja MS SQL i bazy do ochrony
  • Miejsca, do których trafiają kopie
  • Konta z dostępem do serwera i kopii
  • Kontakt do osoby od sieci i domeny
  • Miejsce na kopię poza siecią firmową
  • Dostęp administracyjny do serwera

Współpraca

Jak pracujemy

Zaczynamy od mapy kopii i kont. Sprawdzamy, co przetrwałoby atak na sieć firmową.

Ustawiamy kopię poza zasięgiem, wersje wstecz i szyfrowanie. Ograniczamy dostęp do serwera bazy. Pracujemy zdalnie, w porozumieniu z osobą od sieci.

Spisujemy plan odtworzenia i sprawdzamy go w teście. W ramach opieki powtarzamy test i pilnujemy, żeby kopie trafiały we właściwe miejsca.

Zasięg

Gdzie dokładnie pracujemy

Kopie baz MS SQL odporne na ransomware ustawiamy dla firm z Łodzi zdalnie.

Pracujemy też dla firm ze Zgierza, Pabianic, Konstantynowa Łódzkiego, Aleksandrowa Łódzkiego, Rzgowa i Strykowa.

  • Śródmieście
  • Bałuty
  • Górna
  • Widzew
  • Polesie
  • Karolew-Retkinia Wschód
  • Teofilów-Wielkopolska
  • Chojny
  • Radogoszcz
  • Olechów-Janów
  • Stare Polesie
  • Julianów-Marysin-Rogi

Poza samym miastem pracujemy też w okolicy: Pabianice, Zgierz, Aleksandrów Łódzki, Konstantynów Łódzki, Rzgów, Tuszyn, Stryków. Dla nas to ten sam wyjazd, a dla wyszukiwarki osobny zestaw zapytań, o który mało kto konkuruje świadomie.

Budżet

Ile kosztuje ochrona kopii przed ransomware

Zwykle kilka godzin pracy i niewielki koszt miejsca na kopie.

ElementZakresCzasOrientacyjnie
Przegląd kopii i dostępówmiejsca, konta, zasięg atakukilka godzinwycena po rozmowie
Kopie poza zasięgiemmiejsce, wersje, szyfrowaniekilka godzingodzinowo
Plan i test odtworzeniaczysty serwer, kolejność krokówzależnie od bazygodzinowo
Opiekatesty, monitoring kopii, awariemiesięcznieabonament, wycena po przeglądzie

Miejsce na kopie poza siecią firmową jest rozliczane osobno. Pełną ochronę sieci i komputerów obejmuje outsourcing IT.

Współpraca

Od kopii w zasięgu ataku do planu, który działa

  1. Mapa kopii

    Gdzie i z jakimi dostępami.

  2. Scenariusz ataku

    Co by przetrwało.

  3. Kopia poza zasięgiem

    Bez prawa usuwania z sieci firmy.

  4. Wersje wstecz

    Sprzed możliwego zakażenia.

  5. Plan odtworzenia

    Na czystym serwerze.

  6. Test

    Według planu.

Pytania

Zanim zapytasz

Tak, jeśli są dostępne z przejętej sieci lub konta.

Tam, gdzie konta z sieci firmowej nie mogą jej usunąć ani nadpisać.

Bo atak bywa ukryty przez kilka dni przed szyfrowaniem.

Tak, przy odtworzeniu bazy całą dobę.

Bazę i kopie w tej usłudze, sieć w ramach outsourcingu IT.

Zwykle kilka godzin pracy plus miejsce na kopie.

Sprawdźmy, co przetrwałoby atak

Napiszcie, gdzie trafiają kopie Waszej bazy. Sprawdzimy, czy są poza zasięgiem ransomware.

Wszystkie miasta i usługi (851 stron) →
Bezpłatna wycena