Краткий ответ: Изолируйте машину, не стирайте её сразу и поднимайте сервис на свежем сервере из бэкапа, сделанного до вторжения. Ваши чистые удалённые копии — это путь восстановления; никогда не отстраивайтесь поверх скомпрометированной системы и смените каждый доступ, который та машина когда-либо держала.
Обзор
Эта статья о восстановительной стороне инцидента: выбор безопасной точки восстановления, чистая отстройка и гигиена доступов вокруг. О самом расследовании — обнаружении взлома, чтении логов, укреплении — см. что делать, если сервер взломали.
Что нужно иметь
- Подтверждение, что бэкапы независимы от скомпрометированной машины — именно поэтому безопасность доступа к бэкапам важна до инцидентов.
- Под рукой — ваш DR-план и парольные фразы шифрования.
- Принять вопрос таймлайна: нужен бэкап до вторжения, и он может быть старше самого свежего.
Пошаговая инструкция
- Изолируйте: закройте машину файрволом до вашего админского IP (или выключите через Клиентскую панель) — остановите утечку, не уничтожая доказательств.
- Заморозьте бэкапы: немедленно приостановите prune-задачи, чтобы ротация не стёрла последний чистый снапшот.
- Выберите точку восстановления: оцените дату вторжения по логам и временным меткам файлов, затем берите новейший бэкап, безопасно старше её. При сомнениях — более старый.
- Отстройтесь начисто: разверните новый VPS (или переустановите ОС со страницы услуги), сначала укрепите его — ключи, файрвол, обновления — и только тогда восстановите данные. Восстанавливайте данные, а не системные бинарники.
- Ротируйте всё: пароли, API-токены, SSH-ключи, секреты базы и приложения со старой машины; считайте, что прочитали всё.
- Проверьте и переключите: протестируйте новый сервер, переведите DNS/трафик, старую машину держите офлайн для разбора, затем уничтожьте.
Типичные проблемы
- Восстановление вредоноса: бэкап, сделанный после вторжения, добросовестно сохраняет бэкдор — выбор точки восстановления решает всё.
- Чистка на месте: руткиты переживают любительскую уборку; свежая установка плюс восстановление данных быстрее и доказуемо чисто.
- Бэкапы уже исчезли: если злоумышленник мог их удалить — обычно удалил; append-only раскладки (см. защиту доступа) существуют именно для этого дня.
Когда обращаться в поддержку
Откройте тикет сразу: Cloud2Y поможет изолировать машину, быстро развернуть замену и проверить жалобы на abuse по вашему IP. Форензика инцидента на unmanaged-сервере — домен клиента; поддержка закрывает платформенную сторону.
Частые вопросы
Стирать ли взломанный сервер немедленно?
Нет — сначала изолируйте его (файрвол или выключение) и сохраните для анализа. Его логи нужны, чтобы датировать вторжение и выбрать бэкап, сделанный до того, как злоумышленник попал внутрь.
Какой бэкап восстанавливать после компрометации?
Новейший, сделанный безопасно до даты вторжения. Всё, что позже, может содержать бэкдор, поэтому когда дата неопределённа, восстановление более старого снапшота — более безопасный выбор.
Какие доступы ротировать после инцидента?
Всё, что машина держала или до чего дотягивалась: системные и базовые пароли, SSH-ключи, API-токены, секреты приложений и любые повторно использованные доступы. Считайте, что всё прочитано.
Похожие статьи
- Что делать, если сервер взломали
- Как восстановить сайт из бэкапа
- Как защитить доступ к бэкапам
- Как создать план аварийного восстановления
Нужна помощь? Связаться с поддержкой Cloud2Y →
