In era digitala moderna, securitatea sistemelor informatice reprezinta una dintre cele mai critice responsabilitati ale unui administrator de sistem (System Administrator). Administratorii de sistem sunt responsabili de mentinerea integritatii, disponibilitatii si confidentialitatii infrastructurii IT a unei organizatii.
Prezentul referat abordeaza o situatie reala si frecventa intalnita in practica: detectarea si gestionarea unui atac de tip ransomware asupra serverelor unei companii de dimensiuni medii. Prin analiza acestui scenariu si aplicarea unui plan structurat in 6 pasi, vom demonstra cum un System Administrator experimentat poate interveni eficient pentru a limita daunele si a restaura functionalitatea sistemelor.
O companie din sectorul financiar, cu aproximativ 150 de angajati, opereaza o retea interna formata din 3 servere fizice (Windows Server 2019), 2 servere Linux (Ubuntu 22.04 LTS) si aproximativ 120 de statii de lucru. In dimineata zilei de luni, la ora 07:45, administratorul de sistem primeste alarme multiple din sistemul de monitorizare (Zabbix) si sesizari de la angajati ca nu pot accesa fisierele de pe serverul de fisiere.
Simptomele identificate
- Fisierele de pe serverul principal sunt criptate si au extensia .locked adaugata
- Apare un fisier README_DECRYPT.txt pe desktop-urile mai multor utilizatori
- Traficul de retea catre domenii externe necunoscute a crescut brusc in noaptea precedenta
- Serviciul de backup automat a esuat cu 3 zile in urma fara ca nimeni sa observe
- Un cont de utilizator cu privilegii ridicate a fost compromis (phishing via email).
