Když „neobnovitelná“ data obnovíte za jedno odpoledne
Každý bezpečnostní analytik zná ten pocit.
Zazvoní telefon, zákazník hlásí problém a během několika minut sedíte na vzdálené ploše serveru, o kterém jste ještě před hodinou netušili, že existuje.
Tentokrát šlo o starý Windows file server. Během několika minut z něj zmizelo přibližně 15 GB dat. Několik tisíc souborů bylo pryč a nikdo netušil proč.
Na první pohled to nevypadalo jako ransomware. Spíš jako klasický lidský faktor. Jenže bezpečnostní incidenty mají jednu nepříjemnou vlastnost – často nejsou tím, čím se na první pohled zdají být.
Rozhodl jsem se proto nepodceňovat situaci a začal jsem vyšetřovat.
Na serveru nebyl aktivní Windows File Auditing. V době incidentu bylo připojeno větší množství uživatelů. A zákazník ještě neměl nasazený NetFlow kolektor.
První hodina investigace tak nepřinesla prakticky nic.
A právě tehdy se případ začal stávat zajímavým.
Složka, která mi zkazila večer
Na serveru běžel Bitdefender BEST.
– Incident Sensor mlčel.
– Karanténa byla prázdná.
– EDR nikde neukazoval nic podezřelého.
Procházel jsem jeden log za druhým a postupně si odškrtával všechny slepé uličky.
Continue Reading »