Jump to content

Wenn alle laufenden DCs gehackt würden - Ransomware


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

@NorberFe :- .. ich wollte mit dem DB-Beispiel sagen, dass eben alle Altdaten aus Sicherungen - wenn dann schon seit Monaten oder Jahren "unbemerkt" gehackt - sleeper - immer korrupt sein könnten. WO soll man da ein Zeit-Limit für "saubere" Daten setzen.

 

Ja, selbst, wenn ich die letzte DCvm nähme und händisch in einen neu aufgesetzten DC das AD vom DCvm "abschreiben" würde - ich hätte also ein sauberes AD/DC - dann kämen ja irgendwann auch wieder die Übernahme von bis zum Hack-Screen gesicherten Unternehmensdaten wieder rein und so ein Schläfer schaut aus einem Client aus einem PDF-File raus und alles wäre wieder obsolet.

 

 

 

 

Link zu diesem Kommentar

Du missverstehst meinen "Einwurf" glaube ich. Ich rede von "Daten" und die führen sich nicht einfach aus, auch wenn die da rumliegen. WEnns natürlich ein Makro oder Skript ist, was hinterher durch irgendwelche User oder Prozesse ausgeführt wird ist schlecht. Passiert innerhalb einer ERP Datenbank eher selten, wäre meine Vermutung.

Link zu diesem Kommentar

Moin,

 

also, mit deinen Gedanken bist du absolut auf dem richtigen Weg. Nur, wie du ja selbst feststellst, gibt es da eben keine einfache Lösung. Das ist das, was wir ja schon mehrfach in diesem Thread betont haben.

 

Wenn der Fall eintritt, werden dir auch alle Vorbereitungen und Checklisten nur begrenzt was bringen. Dann braucht es strukturiertes Improvisieren - und ja, je nach Szenario und Unternehmenswert durchaus auch ein professionelles Emergency-Response-Team, das empfindlich hohe Tagessätze kostet. Selbst dann, wenn man noch so viel vorbereitet hat. Ist ärgerlich, aber so ist mittlerweile die Lage. Kannst du zurzeit fast täglich in den Nachrichten sehen.

 

Eine wichtige Grundregel nach Sicherheitsvorfällen: Wenn du es vermeiden kannst, ein System weiterzubetreiben oder "komplett" wiederherzustellen (VM- oder Image-Recovery), dann vermeide es.

 

Gruß, Nils

 

Link zu diesem Kommentar
vor 29 Minuten schrieb NilsK:

Eine wichtige Grundregel nach Sicherheitsvorfällen: Wenn du es vermeiden kannst, ein System weiterzubetreiben oder "komplett" wiederherzustellen (VM- oder Image-Recovery), dann vermeide es.

 

Es sei denn, man ist masochistisch veranlagt :- 

Natürlich ist es besser, die Schotten antizipatorisch dicht zu machen und die Email-user zur Vorsicht aufzurufen. 

 

Aber da sitzen Menschen an den Kisten - unterschiedlichste Beweggründe zum Fehlgriff.

Realität ist eben alles zwischen "worst case" und "oh, Datei weg".

 

b***d wäre nur, wenn das "Emergency Response Team" einen auf Auslassungen aufmerksam macht, die man hätte bei Wissen vermeiden können.

Link zu diesem Kommentar
vor 11 Minuten schrieb Täglichlerner:

b***d wäre nur, wenn das "Emergency Response Team" einen auf Auslassungen aufmerksam macht, die man hätte bei Wissen vermeiden können.

...und vielleicht ahnst Du auch schon, wie man dieses Risiko minimieren könnte: Aufschreiben, was man im Notfall vorhat zu tun, und die Experten regelmäßig drüberschauen lassen. Kostet auch Geld, aber ist nicht mit Zeitdruck und Stress behaftet :-) 

Link zu diesem Kommentar
vor 6 Stunden schrieb Täglichlerner:

Dann kann man ja theoretisch ALLES vergessen. Selbst die Datenbanken von Wochen oder Monaten wären obsolet.

Genau das war ja der Ansatz von "Restore from _nothing_"... Alles, was Du in dem Fall wiederherstellen willst, muß entweder aus irgendeinem Code entstehen, den Du kontrollierst. Oder von USB-Datenträgern, die in einem Safe lagen. Und wie weit zurück, das weiß der Herr alleine :-) Idealerweise stellst Du dabei auch keine Images (oder sonstwie "komplette Systeme") wieder her, sondern nur Nutzdaten. Damit schließt Du nahezu sicher aus, eine Infektion wieder einzuschleppen.

bearbeitet von daabm
Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...