باجافزار هنوز یکی از مخربترین تهدیدها برای بانکها، تولید و خدمات آنلاین است. سرعت واکنش در ساعات اول، تفاوت بین اختلال محدود و توقف کامل است. بسیاری از حوادث موفق با دسترسی اولیه ساده مثل فیشینگ یا RDP در معرض شروع میشوند و سپس به باجگیری و سرقت داده میرسند.
جداسازی فوری سیستمهای آلوده، قطع حسابهای مشکوک، حفظ شواهد و فعالسازی کانال ارتباطی بحران باید همزمان انجام شود. قطع کورکورانه همه چیز بدون ثبت وضعیت میتواند تحلیل بعدی را غیرممکن کند؛ ایزوله هدفمند بهتر از خاموشی بیبرنامه است.
سازمانهایی که بکاپ ایزوله و تستشده دارند، شانس بازیابی بسیار بالاتری بدون پرداخت باج خواهند داشت. بکاپ متصل به همان دامنه یا همان حساب مدیریتی معمولاً همزمان رمز میشود. تست بازیابی فصلی باید بخشی از برنامه باشد، نه پروژه یکباره.
در ۲۴ ساعت اول، فهرستی از داراییهای حیاتی، وضعیت MFA، لاگهای احراز هویت و نشانههای حرکت جانبی را جمع کنید. اگر تیم IR داخلی ندارید، تماس زودهنگام با متخصص بیرونی معمولاً ارزانتر از روزهای بعد است که مهاجم ماندگار شده باشد.
پرداخت باج تضمین بازیابی نیست و سازمان را هدف جذابتری نشان میدهد. تصمیم پرداخت باید با ملاحظات حقوقی، بیمهای و عملیاتی گرفته شود؛ Hoxy توصیه میکند تمرکز اصلی روی اخراج مهاجم، بازیابی تمیز و بستن مسیر ورود باشد.
پس از پایداری سرویس، یک post-incident review رسمی بنویسید: چه کنترلی شکست، چه هشداری دیر رسید، و کدام تمرین IR باید تکرار شود. بدون این حلقه یادگیری، حادثه بعدی همان الگو را تکرار میکند.