Eslövs kommun - Virusattack
#1
Skriven 11 April 2012 - 21:31
http://www.eslov.se/...barn.19710.html
Undrar vad de har drabbats av exakt och orsaken till det, något övriga kan ta lärdom av kanske..
H.
--Kent
--Kent
#2
Skriven 12 April 2012 - 11:29
Har de någon bra strategi för att installera om klienterna eller ska de försöka rensa dem?
Vänligen klicka på "Gilla" om inlägget löste ditt problem.
// Markus Lassfolk
IT-Pro: Windows Client/Server, Active Directory
LinkedIn | @Lassfolk | Blog | Microsoft Certified Trainer | ITProffs.se Admin
#3
Skriven 12 April 2012 - 12:01
Man skulle ju hemskt gärna vilja ta del av en rapport efteråt som beskriver vad som hänt.
Jag har träffat en del tekniker och IT-chefer från olika kommuner genom åren och min högst personligt samlade bild är att det tas hemskt lätt på patchhanteringen av nån anledning. Man hävdar att det jobbigt att hantera och att det är till mer skada än nytta. Vi har installerat alla släppta patchar på samtliga servrar och arbetstationer sedan SUS kom och hittils under alla dessa år bara haft två förhållandevis lättlösta incidenter pga detta. Jag vill hävda att det hade varit betydligt värre än så om vi hade skitit i patchhanteringen som många tycks göra. Jag vet inte hur det ser ut i den privata sektorn, det kanske är betydligt bättre där.
Att enbart förlita sig på virusskydd är ju kanske inte riktigt tillräckligt...
#4
Skriven 12 April 2012 - 13:32
Som sagt skall det bli väldigt intressant om de släpper en rapport.
#5
Skriven 12 April 2012 - 15:00
#6
Skriven 12 April 2012 - 15:07
Låt oss säga att Eslövs kommun hade kört alla klienterna och kanske även Servrarna i Workgroup på något magiskt sätt. Dvs inte centraliserat.
Är de inte patchade så finns det ju ändå jättestor risk att det hade spridit sig som en löpeld, (beroende på vad de nu drabbats av). Jag kan inte se hur en decentraliserad lösning skulle ha stoppat detta?
Visst, om man använt sig av någon typ av DSI där klienter inte får prata med varandra och bara med vissa servrar, där man då har AVS och skydd, om en klient blir infekterad så kan den inte sprida det vidare om det inte är något virus som hamnat i en PDF/DOC/XLS-Fil som flera personer accessar och arbetar med så klart.
Men använder man Domain Server Isolation i Workgroup miljön, så hade man ju kunnat göra det såååå mycket lättare i en centraliserad miljö.
Eller kan du förklara hur du tänker och resonerar här? Jag kanske missförstod dig helt och hållet.
Vänligen klicka på "Gilla" om inlägget löste ditt problem.
// Markus Lassfolk
IT-Pro: Windows Client/Server, Active Directory
LinkedIn | @Lassfolk | Blog | Microsoft Certified Trainer | ITProffs.se Admin
#8
Skriven 12 April 2012 - 18:38
Om miljön är ocentralicerad innebär det inte med automatik att klienterna är opatchade, varför skulle man inte köra update, det sker ju automatiskt? Men man har ju inte tillgång till samtliga klienter och bara det är säkerhetshöjande och gör att angerepp blir begänsade och aldrig kan slå ut en hel kommun samtidigt som skett här.
Detta är ju bara en gång av många något sådant här händer, så det går ju inte att förklara bort varje gång
#9
#10
Skriven 12 April 2012 - 19:08
Det positiva med denna typ av uppmärksamhet och även Tieto katastrofen tidigare i år är att fler förhoppningsvis ser över sin egen miljö.
--Kent
#11
Skriven 13 April 2012 - 07:47
Frågan är ju dock hur programvaran har hamnat i datorn, den borde inte kunna komma in via epost eller webb då smtpgateways och proxy/brandvägg borde filtrera sådant. USB-minne?
#12
Skriven 13 April 2012 - 09:30
Är inte vilket AV-program som helst ganska verkningslöst (i princip) vid den typen av attacker?
--Kent
#14
Skriven 14 April 2012 - 14:11
Kommunen fick alltså krav på 60€ per fil (eller allt som allt?) och det gäller ca 30 000 filer om jag har förstått det hela rätt.
Ja - vad hade man gjort om man fått in någonting liknande i sitt system? Inte lätt att svara på utan att ha alla fakta.
Rensat bort viruset och återställt alla smittade filer från backup?
http://www.skanskan....aver-losensumma
#15
Skriven 21 May 2012 - 10:34
Jesper Johag på 12 April 2012 - 12:01 sade:
Man skulle ju hemskt gärna vilja ta del av en rapport efteråt som beskriver vad som hänt.
I en offentlig förvaltning så har du rätt begära ut och därmed ta del av rapporten. (I nästan alla fall)
Dock kan denna rapport visa på svagheter vilket då kan göra att den ej blir offentlig.
#16
Skriven 22 May 2012 - 13:45
Lennart på 12 April 2012 - 15:00 sade:
Varför skulle en omanagerad (decentraliserad) dator per definition vara mer säker än en managerad dator (centraliserad)?
Bara för att det funkar för strutsar så är det inte alltid en bra lösning att stoppa huvudet i sanden.
Själv föredrar jag att veta om när skiten träffar fläkten, om inte annat för att man får en chans att springa och gömma sig...
- Förtroende är bra. Kontroll är bättre.
#17
Skriven 22 May 2012 - 21:09
GiZmO på 22 May 2012 - 13:45 sade:
Varför skulle en omanagerad (decentraliserad) dator per definition vara mer säker än en managerad dator (centraliserad)?
...
Har jag inte påstått... Det jag säger är att ett problem inte drabbar samtliga om miljön är omanagerad. Det är en nyansskillnad!
Det finns många exempel där hela miljöer slagits ut, även sådana som skötts proffesionellt. Ta t ex länsstyrelsen där sjukhusdatorerna, tandläkare etc inte fungerade som de skulle under flera veckors tid för några år sedan, pga något virus som spreds via servern. Det finns många liknande exempel, men jag tror inte någon vill/kan göra en rättvis jämförelse, men att centralisering i sig är ett säkerhetsproblem är helt odiskutabelt enligt mig. Problemt med jämförelsen är att den omanagerade miljön är svårare att överblicka och därmed svår att jämföra.









