Włamanie w Hof van Twente (2020): 5 lekcji dla gmin
W grudniu 2020 roku gmina Hof van Twente została dotknięta atakiem ransomware. Napastnicy zaszyfrowali nie tylko pliki, ale również kopie zapasowe. Przez wiele tygodni usługi były sparaliżowane, a szkody sięgnęły około czterech milionów euro. Atak stał się podręcznikowym przykładem tego, co idzie nie tak, gdy podstawowe zabezpieczenia i ład organizacyjny nie są uporządkowane. Pięć lekcji dla gmin.
Co się wydarzyło
Napastnicy dostali się do środka przez słabe hasło na koncie administracyjnym, na którym dodatkowo wyłączone było uwierzytelnianie dwuskładnikowe. Ponadto już od dłuższego czasu brama dostępu (RDP) serwera była otwarta do internetu. W ten sposób przestępcy mogli zaszyfrować systemy i, co kluczowe, unieszkodliwić także kopie zapasowe.
Przywrócenie z czystej kopii zapasowej nie było więc możliwe. Gmina musiała wiele odbudować od nowa; obsługa mieszkańców była zakłócona przez wiele tygodni. Całkowite szkody oszacowano na około cztery miliony euro, podczas gdy napastnicy żądali znacznie niższego okupu. Gmina nie zapłaciła.
Lekcja 1: Kopie zapasowe są kopiami zapasowymi dopiero wtedy, gdy są offline
Najboleśniejsza lekcja: jeśli Państwa kopie zapasowe są podłączone do tej samej sieci, ransomware szyfruje je razem z resztą. Proszę zadbać o kopie zapasowe, które są offline lub niezmienialne (immutable) i których nie da się osiągnąć ze zwykłej sieci.
Proszę ponadto regularnie sprawdzać, czy naprawdę mogą Państwo przywrócić dane z kopii zapasowej. Kopia zapasowa, której nigdy Państwo nie odtworzyli, jest założeniem, a nie pewnością.
Lekcja 2: Uporządkowane podstawy zapobiegają większości nieszczęść
Atak nie był wyczynem najwyższej klasy. Zawiodły podstawy. Te podstawy są osiągalne dla każdej gminy.
- Silne, unikalne hasła i obowiązkowe uwierzytelnianie dwuskładnikowe, zwłaszcza na kontach administracyjnych.
- Brak dostępu administracyjnego (takiego jak RDP) otwartego bezpośrednio do internetu.
- Terminowe instalowanie poprawek i wyłączanie zbędnych usług.
- Segmentacja sieci, aby infekcja nie mogła rozprzestrzenić się wszędzie.
Lekcja 3: Informuj mieszkańców o niedziałających usługach
Dla mieszkańców liczy się nie technika, lecz pytanie: czy mogę złożyć wniosek o paszport, o zasiłek, o pozwolenie? Proszę być w tym szybkim i uczciwym: które usługi nie działają, jakie są alternatywy i kiedy pojawią się nowe informacje.
Proszę zaoferować tam, gdzie to możliwe, punkt awaryjny lub drogę telefoniczną. I proszę powtarzać komunikat spójnie na wszystkich kanałach. Brak jasności zwiększa niezadowolenie bardziej niż sama awaria.
Lekcja 4: Włącz prawników i ochronę prywatności od pierwszej minuty
Podczas włamania często dochodzi do wykradzenia danych osobowych. To sprawia, że jest to nie tylko kryzys informatyczny, ale również kwestia prywatności. Proszę zatem od razu włączyć inspektora ochrony danych i ekspertyzę prawną oraz ocenić, czy doszło do naruszenia danych.
Naruszenie danych zgłaszają Państwo w ciągu 72 godzin do Autoriteit Persoonsgegevens, a w przypadku wysokiego ryzyka informują Państwo poszkodowanych mieszkańców. Zewnętrzni eksperci od informatyki śledczej pomagają w dochodzeniu; proszę udokumentować, kto co i kiedy robi.
Lekcja 5: Ład organizacyjny i obowiązki zgłoszeniowe (NIS2, BIO2, RODO)
Ważnym wnioskiem w Hof van Twente było to, że sygnały dotyczące bezpieczeństwa informacji w niewystarczającym stopniu docierały do zarządu. Proszę zatem umiejscowić bezpieczeństwo informacji na poziomie zarządczym, z CISO i własnym budżetem, oraz zadbać o to, aby ryzyka były widoczne.
Gminy działają zgodnie z BIO2 i RODO oraz podlegają ustawie o cyberbezpieczeństwie (NIS2). Cyberincydent zgłaszają Państwo do NCSC i właściwego sektorowego CSIRT; naruszenie danych w ciągu 72 godzin do Autoriteit Persoonsgegevens. Proszę włączyć Informatiebeveiligingsdienst (IBD) dla gmin i udokumentować wszystkie zgłoszenia.
Jak pomaga w tym CrisisRadar
CrisisRadar łączy dyrekcję, CISO, inspektora ochrony danych, rzecznika prasowego i ekspertów zewnętrznych we wspólnym obrazie sytuacji kryzysowej. Utrwalają Państwo fakty wraz ze źródłem, przygotowują w kilka minut komunikat dla mieszkańców oraz zgłoszenie dla organu nadzoru, a licznikami obowiązków zgłoszeniowych czuwają nad terminami RODO i NIS2. Zewnętrzne podmioty od informatyki śledczej współpracują poprzez bezpieczny, tymczasowy dostęp gościnny.
Chcą Państwo zobaczyć, jak cyberatak z naruszeniem danych wygląda krok po kroku na platformie? Proszę zapoznać się z powiązanym scenariuszem praktycznym.
Stappenplan
Przenieś kopie zapasowe do trybu offline i przetestuj odtwarzanie
Proszę zadbać o kopie zapasowe offline lub niezmienialne, odseparowane od sieci, i okresowo ćwiczyć, czy naprawdę da się z nich przywrócić dane.
Uporządkuj podstawowe zabezpieczenia
Proszę wprowadzić obowiązkowe uwierzytelnianie dwuskładnikowe, zamknąć dostęp administracyjny do internetu, terminowo instalować poprawki i segmentować sieć.
Umiejsców bezpieczeństwo informacji na poziomie zarządczym
Proszę powołać CISO z własnym budżetem i zadbać o to, aby ryzyka i sygnały docierały do zarządu.
Przećwicz kryzys cybernetyczny
Proszę przeszkolić zespół na scenariuszu ransomware, wraz z komunikacją do mieszkańców i obowiązkami zgłoszeniowymi wobec Autoriteit Persoonsgegevens i NCSC.
Veelgestelde vragen
Jak doszło do włamania w gminie Hof van Twente?
Napastnicy dostali się do środka przez słabe hasło na koncie administracyjnym bez uwierzytelniania dwuskładnikowego, podczas gdy również port administracyjny (RDP) był otwarty do internetu. W ten sposób mogli zaszyfrować systemy, a nawet kopie zapasowe.
Dlaczego gmina nie mogła po prostu przywrócić danych z kopii zapasowej?
Ponieważ kopie zapasowe były podłączone do tej samej sieci i przez to zostały zaszyfrowane razem z resztą. Pokazuje to, dlaczego kopie zapasowe muszą być offline lub niezmienialne i dlaczego należy regularnie testować odtwarzanie.
Jaki obowiązek zgłoszeniowy obowiązuje przy cyberataku na gminę?
Naruszenie danych zgłaszają Państwo w ciągu 72 godzin do Autoriteit Persoonsgegevens; w przypadku wysokiego ryzyka informują Państwo mieszkańców. Cyberincydent zgłaszają Państwo na podstawie ustawy o cyberbezpieczeństwie (NIS2) do NCSC i CSIRT. Gminy włączają również Informatiebeveiligingsdienst (IBD).
Sneller en beter communiceren tijdens een crisis?
CrisisRadar helpt u dit in de praktijk te brengen — van voorbereiding tot de eerste minuut.
Meer gidsen
Wat is crisiscommunicatie?
De basis: wat crisiscommunicatie is, waarom het telt en hoe u begint.
Hoe stel je een crisisbericht op?
Een helder crisisbericht in zes stappen, met een handig voorbeeld.
Crisiscommunicatieplan opstellen
Wat hoort er in een crisiscommunicatieplan en hoe maakt u er een?