Kraków · Wieliczka · Małopolska+48 532 075 199
Mam incydent

PORADNIK · Ciągłość działania

Jak przygotować firmę na ransomware?

Plan przed incydentem: ważne systemy, odseparowane kopie, próba odtworzenia, kontakty i ćwiczenie decyzji. Sprawdź przygotowanie swojej firmy.

Ransomware może zaszyfrować dane i zatrzymać pracę. Zdarzenie może też obejmować kradzież informacji, dlatego samo przywrócenie plików nie zawsze kończy obsługę incydentu. NIST opisuje ransomware jako zagrożenie również dla małych firm i wskazuje brak gwarancji odzyskania danych po zapłacie okupu.

Ten poradnik dotyczy przygotowania przed zdarzeniem. Jeśli problem już trwa, skorzystaj ze ścieżki pomocy przy ransomware i skontaktuj się z obsługą IT. Dalsze działania powinny uwzględniać ochronę dowodów i zakres incydentu.

Ustal, co musi wrócić do pracy najpierw

Wypisz procesy, bez których firma nie obsłuży klientów: zamówienia, płatności, dokumenty lub produkcję. Do każdego przypisz potrzebne aplikacje, dane i osoby. Następnie określ akceptowalny czas przestoju oraz ilość ostatnich zapisów, których utrata byłaby jeszcze do przyjęcia.

Te ustalenia pomagają zaplanować kopie i odtwarzanie. Przywrócenie pojedynczego pliku w kilka minut nie oznacza, że cała firma wróci do pracy równie szybko. Aplikacja może potrzebować bazy, konfiguracji i dostępu do innych usług.

Sprawdź kopie poza podstawowym środowiskiem

Zadaj administratorowi trzy pytania: jakie dane obejmują kopie, kto może je usunąć i kiedy ostatnio odtworzono z nich potrzebny zasób? Przygotowanie obejmuje zabezpieczenie dostępu do kopii, ich odseparowanie i regularne próby odzyskania. Podstawy NIST wskazują znaczenie ochrony i testowania backupu.

Nie podłączaj nośnika z jedyną kopią do środowiska podejrzanego o infekcję. Sposób użycia kopii podczas incydentu trzeba uzgodnić z osobą prowadzącą działania. Ograniczenia lokalnej macierzy opisujemy w poradniku czy NAS wystarczy jako backup.

Przygotuj plan kontaktu bez firmowej poczty

Zapisz, kto podejmuje decyzje, kto prowadzi działania techniczne i jak skontaktować się z dostawcą najważniejszej aplikacji. Przewidź sytuację, w której poczta i współdzielone pliki są niedostępne. Lista kontaktów musi być dostępna właściwym osobom także wtedy.

Warto ustalić, kto zbiera informacje o zdarzeniu i kto koordynuje komunikację z klientami. Decyzje o zgłoszeniach wynikających z przepisów wymagają oceny konkretnej sytuacji i udziału odpowiedzialnych osób.

Przećwicz reakcję zespołu

Przedstaw zespołowi prosty scenariusz: rano nie działa serwer plików, a na jednym komputerze pojawia się żądanie okupu. Zapytaj, kto odbiera zgłoszenie, do kogo dzwoni i gdzie znajduje plan. Nie trzeba uruchamiać żadnego szkodliwego oprogramowania.

Zapisuj brakujące informacje. Jeśli nikt nie zna kontaktu do dostawcy albo nie wiadomo, kto zatwierdza przestój, jest to konkretne zadanie organizacyjne. Ustal termin poprawy i powtórzenia ćwiczenia.

Połącz plan z codziennym utrzymaniem

Aktualizacje, ograniczanie uprawnień, ochrona urządzeń i przygotowanie pracowników wspierają zapobieganie zdarzeniom. Zaplanuj też sprawdzanie, czy ustalone działania są wykonywane. Przygotowania możesz zacząć od backupu dla firmy i uzupełnić szkoleniem pracowników.

Właściciel powinien wiedzieć, co zostało sprawdzone, jakie są ograniczenia i kto odpowiada za następny krok. Taki obraz jest użyteczniejszy niż samo potwierdzenie zakupu narzędzia ochronnego.

Źródła i dalsza lektura

  1. NIST — ransomware i przygotowanie małej firmy
  2. NIST — podstawy cyberbezpieczeństwa małej firmy

Sprawdź, jak firma odzyska dane.

Uzgodnijmy zakres kopii i kontrolowaną próbę odtworzenia.

Poznaj zakres backupu