Коротка відповідь: Ізолюйте машину, не витирайте її одразу і піднімайте сервіс на свіжому сервері з бекапу, зробленого до вторгнення. Ваші чисті віддалені копії — це шлях відновлення; ніколи не відбудовуйтесь поверх скомпрометованої системи і змініть кожен доступ, який та машина будь-коли тримала.

Огляд

Ця стаття про відновлювальний бік інциденту: вибір безпечної точки відновлення, чиста відбудова і гігієна доступів довкола. Про саме розслідування — виявлення зламу, читання логів, зміцнення — див. що робити, якщо сервер зламали.

Що потрібно мати

  • Підтвердження, що бекапи незалежні від скомпрометованої машини — саме тому безпека доступу до бекапів важлива до інцидентів.
  • Під рукою — ваш DR-план і парольні фрази шифрування.
  • Прийняти питання таймлайну: потрібен бекап до вторгнення, і він може бути старшим за найсвіжіший.

Покрокова інструкція

  1. Ізолюйте: закрийте машину фаєрволом до вашого адмінського IP (або вимкніть через Клієнтський кабінет) — зупиніть витік, не нищачи доказів.
  2. Заморозьте бекапи: негайно призупиніть prune-задачі, щоб ротація не стерла останній чистий снапшот.
  3. Оберіть точку відновлення: оцініть дату вторгнення за логами й часовими мітками файлів, тоді беріть найновіший бекап, безпечно старший за неї. За сумнівів — старіший.
  4. Відбудуйтесь начисто: розгорніть новий VPS (або перевстановіть ОС зі сторінки послуги), спершу зміцніть його — ключі, фаєрвол, оновлення — і лише тоді відновіть дані. Відновлюйте дані, а не системні бінарники.
  5. Ротуйте все: паролі, API-токени, SSH-ключі, секрети бази й застосунку зі старої машини; вважайте, що прочитали все.
  6. Перевірте і перемкніть: протестуйте новий сервер, переведіть DNS/трафік, стару машину тримайте офлайн для розбору, потім знищіть.

Типові проблеми

  • Відновлення шкідника: бекап, зроблений після вторгнення, сумлінно зберігає бекдор — вибір точки відновлення вирішує все.
  • Чистка на місці: руткіти переживають аматорське прибирання; свіже встановлення плюс відновлення даних швидше і доказово чисте.
  • Бекапи вже зникли: якщо зловмисник міг їх видалити — зазвичай видалив; append-only розкладки (див. захист доступу) існують саме для цього дня.

Коли звертатися в підтримку

Відкрийте тикет одразу: Cloud2Y допоможе ізолювати машину, швидко розгорнути заміну і перевірити скарги на abuse по вашому IP. Форензика інциденту на unmanaged-сервері — домен клієнта; підтримка закриває платформенний бік.

Часті запитання

Чи витирати зламаний сервер негайно?

Ні — спершу ізолюйте його (фаєрвол чи вимкнення) і збережіть для аналізу. Його логи потрібні, щоб датувати вторгнення і вибрати бекап, зроблений до того, як зловмисник потрапив усередину.

Який бекап відновлювати після компрометації?

Найновіший, зроблений безпечно до дати вторгнення. Все, що пізніше, може містити бекдор, тож коли дата непевна, відновлення старішого снапшота — безпечніший вибір.

Які доступи ротувати після інциденту?

Усе, що машина тримала чи до чого сягала: системні й базові паролі, SSH-ключі, API-токени, секрети застосунків і будь-які повторно використані доступи деінде. Вважайте, що все прочитано.

Схожі статті

Потрібна допомога? Звернутися в підтримку Cloud2Y →

Ця відповідь Вам допомогла? 0 Користувачі, які знайшли це корисним (0 Голосів)