È successo un incidente presso un nostro cliente, scrivo con la sua autorizzazione e senza fare nomi. Non voglio spaventare nessuno, l'obiettivo è mostrare come funziona il processo.
L'incidente è stato notato un venerdì sera. Le estensioni dei file sul server erano cambiate e in ogni cartella era stato lasciato un file di testo.
La prima cosa che abbiamo fatto è stata quella giusta: non abbiamo spento i sistemi, li abbiamo isolati dalla rete. Spegnere cancella le prove nella memoria, isolare dalla rete ferma la diffusione.
Poi abbiamo risposto in ordine a tre domande: da dove sono entrati, quanto si è diffuso, il nostro backup è pulito.
La risposta alla prima domanda non è stata quella che ci aspettavamo. Non c'erano vulnerabilità. C'era una connessione desktop remoto esposta all'esterno e la password di un utente era stata compromessa altrove. Quindi non un bug tecnico, ma una porta lasciata aperta.
La questione del backup ci ha salvati, ma per un pelo. Venivano fatti backup giornalieri, però il server di backup era sulla stessa rete e accessibile con le stesse credenziali. Il fatto che non fosse criptato dipende solo dal fatto che quella notte l'operazione è stata interrotta prima di finire.