Zmienione rozszerzenia plików, żądanie okupu lub masowe błędy odczytu wymagają reakcji. Nie podłączaj kopii bezpieczeństwa do podejrzanego środowiska. Powiadom administratora i osobę odpowiedzialną za ciągłość pracy.
Pierwsze kroki
- Ogranicz połączenie podejrzanego urządzenia z siecią, jeśli możesz zrobić to bezpiecznie.
- Zapisz czas, objawy i listę zauważonych urządzeń. Zachowaj treść komunikatu.
- Nie usuwaj plików, logów ani notatek pozostawionych przez sprawcę.
- Zabezpiecz dostęp do kopii i ustal, które wersje mogą pochodzić sprzed zdarzenia.
- Przywracanie rozpocznij po ustaleniu zakresu i przygotowaniu kontrolowanego środowiska.
Czego nie robić pochopnie
Nie uruchamiaj przypadkowego deszyfratora i nie formatuj wszystkich urządzeń przed uzgodnieniem planu. Wyłączenie zasilania może utrudnić analizę; decyzję podejmij z osobą prowadzącą reakcję. Jeśli izolacja sieciowa jest niemożliwa, priorytety zależą od trwającej sytuacji.
Jak ustalamy zakres zdarzenia
Szyfrowanie nie wyklucza wcześniejszego wyprowadzenia danych. Trzeba oddzielnie ustalić dostęp do dokumentów, kont i systemów. Nie ma gwarancji odzyskania danych ani skuteczności narzędzia odszyfrowującego.
Zbieramy potwierdzone fakty i dostępne materiały. Brak śladu w jednym dzienniku nie przesądza, że nic się nie wydarzyło. Zakres analizy zależy od dostępności logów, funkcji usługi i ustalonego wcześniej czasu ich przechowywania.
Co przygotować do kontaktu
Podaj czas wykrycia, liczbę użytkowników lub urządzeń, dostawcę usługi i działania już wykonane. Wskaż osobę, która może upoważnić do pracy nad systemami, oraz kontakt do administratora. Nie przesyłaj haseł, poufnych dokumentów ani złośliwych plików przez formularz.
Możliwość i termin pomocy potwierdzamy po kontakcie. Nie deklarujemy całodobowego dyżuru ani gwarancji odzyskania danych. Równolegle osoby odpowiedzialne w firmie powinny ocenić, czy zdarzenie wymaga zgłoszeń wynikających z przepisów.
Po opanowaniu sytuacji
Przed powrotem do codziennej pracy sprawdzamy uzgodnione zabezpieczenia i możliwość odtworzenia danych. Ustalamy, kto kontroluje kopie, aktualizacje i dostęp administratorów oraz kiedy należy powtórzyć próbę odzyskania systemów.
Przeczytaj czy backup na NAS wystarczy lub przejdź do kontaktu. Incydent możesz również zgłosić przez oficjalny formularz CERT Polska.