Udryddelse, genoprettelse og indhøstede erfaringer
Fjern angriberes adgang, gendan systemer sikkert, og gennemfør en skyldfri evaluering efter hændelsen.
Udryddelse, genoprettelse og indhøstede erfaringer er en gratis Cyber Security Academy-lektion på CoddyKit. Dette er lektion 3 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Cyber Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cyber Security Academy-kurset indeholder 4 lektioner i alt.
Fase 4: Fjernelse
Fjernelse fjerner truslen fra alle berørte systemer. Når inddæmningen har fastslået omfanget, sikrer fjernelsen, at der ikke er nogen persistensmekanismer tilbage — malware, bagdøre, kompromitterede legitimationsoplysninger eller uautoriserede konti.
Trin til fjernelse
Grundig fjernelse omfatter:
- Fjern al malware og alle implantater, der er identificeret under undersøgelsen
- Slet uautoriserede brugerkonti og SSH-nøgler, som angriberen har tilføjet
- Fjern cron-job, kørselsnøgler i registreringsdatabasen og planlagte opgaver, som angriberen har tilføjet
- Installér en rettelse til den sårbarhed, der muliggjorde den første adgang
- Nulstil alle kompromitterede legitimationsoplysninger
- Genopbyg alvorligt kompromitterede systemer fra kendte, rene afbildninger
Genopbygning kontra rensning
For alvorligt kompromitterede systemer er genopbygning fra en ren afbildning mere pålidelig end at forsøge at fjerne alle malwareartefakter. Rootkits og vedvarende implantater kan overleve forsøg på rensning. Risikoen for at overse noget er for høj på kritiske systemer.
Kontrol af fjernelsen
Kontrollér efter rensningen:
- Scan igen med flere antivirus-/EDR-værktøjer
- Gennemgå persistensmekanismer (autostartmekanismer, cron, tjenester)
- Kontrollér, om der er oprettet nye brugerkonti eller SSH-nøgler
- Overvåg netværkstrafikken for C2-tilbagekald
- Kør integritetskontroller på kritiske binære filer
Fase 5: Genoprettelse
Genoprettelse bringer systemerne sikkert tilbage til normal drift. Hvis genoprettelsen fremskyndes uden at fjernelsen er bekræftet, er der risiko for geninfektion. Vigtige aktiviteter:
- Gendan fra verificerede, rene sikkerhedskopier efter behov
- Sæt gradvist systemerne online igen med forbedret overvågning
- Kontrollér systemintegritet og korrekt drift
- Overvåg for tegn på, at angriberen vender tilbage
Gendannelse fra sikkerhedskopier
Gendannelse fra sikkerhedskopier:
- Kontrollér sikkerhedskopiens integritet (hashsammenligning)
- Gendan til et rent miljø (ikke det samme kompromitterede miljø)
- Test de gendannede systemer, før de sættes i produktion
- Ved ransomware: Sørg for, at malwaren er fjernet, før du gendanner filer
Overvågning efter genoprettelse
Øg overvågningsintensiteten efter genoprettelsen:
- Forbedret logning på gendannede systemer i 30+ dage
- Udløs en advarsel ved aktivitet, der matcher angriberens TTP'er
- Gennemgå netværksstrømme for usædvanlige forbindelser
- Validér adgangskontroller og tilladelser igen
Fase 6: Evaluering efter hændelsen
Evalueringen efter hændelsen (erfaringsopsamlingen) bør finde sted inden for 1-2 uger. Deltagere: IR-teamet, ejere af berørte systemer og ledelsen. Målet er at forstå den grundlæggende årsag, forbedre forsvaret og opdatere procedurerne.
Analyse af grundlæggende årsag
RCA spørger: Hvorfor skete dette?
- Hvad var den oprindelige angrebsvektor?
- Hvilke kontroller svigtede eller manglede?
- Hvor længe var angriberen til stede, før vedkommende blev opdaget?
- Hvordan bevægede angriberen sig lateralt?
- Hvilke data blev tilgået eller eksfiltreret?
Målepunkter og rapportering
Vigtige IR-målepunkter, der skal følges:
- MTTD — Gennemsnitlig tid til detektion
- MTTR — Gennemsnitlig tid til reaktion/genoprettelse
- MTTC — Gennemsnitlig tid til inddæmning
- Antal berørte systemer
- Omfanget af dataeksponeringen
Forbedring af fremtidig indsats
Resultater af erfaringsopsamlingen:
- Opdatér IR-beredskabsvejledninger med nye observerede TTP'er
- Implementér manglende detektionsfunktioner
- Installér rettelser til identificerede sårbarheder
- Planlæg uddannelse i identificerede mangler
- Opdatér kommunikationsskabeloner
Hurtigt tjek: Fjernelse og genoprettelse
Hvorfor foretrækkes det ofte at genopbygge et alvorligt kompromitteret system fra en ren afbildning frem for at forsøge at rense det?
Opsummering af lektionen
Fjernelse eliminerer alle angriberens artefakter: malware, bagdøre, uautoriserede konti og C2-persistens. Genopbyg alvorligt kompromitterede systemer i stedet for at rense dem. Genoprettelse bringer driften tilbage ved hjælp af verificerede, rene sikkerhedskopier og forbedret overvågning. Evalueringen efter hændelsen identificerer den grundlæggende årsag, måler MTTD/MTTR og forbedrer den fremtidige indsats gennem opdaterede beredskabsvejledninger og nye detektionsfunktioner.
Lær Cyber Security Academy med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 76
- Lektioner
- 303
Ofte stillede spørgsmål
Er lektionen “Udryddelse, genoprettelse og indhøstede erfaringer” gratis?
Ja — alle 3 lektioner i læringssporet Cyber Security Academy, inklusive “Udryddelse, genoprettelse og indhøstede erfaringer”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Cyber Security Academy-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Udryddelse, genoprettelse og indhøstede erfaringer”?
Fjern angriberes adgang, gendan systemer sikkert, og gennemfør en skyldfri evaluering efter hændelsen. Du øver dig i Cyber Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Cyber Security Academy?
Der kræves ingen tidligere erfaring. Cyber Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 3 af 4.
Hvor lang tid tager lektionen “Udryddelse, genoprettelse og indhøstede erfaringer”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Cyber Security Academy-lektion?
Ja. Alle Cyber Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- IR-livscyklussen: Forbered, identificér, begræns
- Bevisindsamling og bevisførselskæden
- Udryddelse, genoprettelse og indhøstede erfaringer
- Sådan skriver De en hændelsesrapport