Kraków · Wieliczka · Małopolska+48 532 075 199
Mam incydent
Przy trwającym zdarzeniu powiadom także osobę obsługującą IT w firmie. Nie przesyłaj haseł.Zadzwoń: +48 532 075 199

Pomoc przy incydencie

Pliki w firmie zostały zaszyfrowane?

Co zrobić przy podejrzeniu ransomware: ograniczenie rozprzestrzeniania, ochrona dowodów, ocena backupu i plan przywracania pracy.

Zmienione rozszerzenia plików, żądanie okupu lub masowe błędy odczytu wymagają reakcji. Nie podłączaj kopii bezpieczeństwa do podejrzanego środowiska. Powiadom administratora i osobę odpowiedzialną za ciągłość pracy.

Pierwsze kroki

  1. Ogranicz połączenie podejrzanego urządzenia z siecią, jeśli możesz zrobić to bezpiecznie.
  2. Zapisz czas, objawy i listę zauważonych urządzeń. Zachowaj treść komunikatu.
  3. Nie usuwaj plików, logów ani notatek pozostawionych przez sprawcę.
  4. Zabezpiecz dostęp do kopii i ustal, które wersje mogą pochodzić sprzed zdarzenia.
  5. Przywracanie rozpocznij po ustaleniu zakresu i przygotowaniu kontrolowanego środowiska.

Czego nie robić pochopnie

Nie uruchamiaj przypadkowego deszyfratora i nie formatuj wszystkich urządzeń przed uzgodnieniem planu. Wyłączenie zasilania może utrudnić analizę; decyzję podejmij z osobą prowadzącą reakcję. Jeśli izolacja sieciowa jest niemożliwa, priorytety zależą od trwającej sytuacji.

Jak ustalamy zakres zdarzenia

Szyfrowanie nie wyklucza wcześniejszego wyprowadzenia danych. Trzeba oddzielnie ustalić dostęp do dokumentów, kont i systemów. Nie ma gwarancji odzyskania danych ani skuteczności narzędzia odszyfrowującego.

Zbieramy potwierdzone fakty i dostępne materiały. Brak śladu w jednym dzienniku nie przesądza, że nic się nie wydarzyło. Zakres analizy zależy od dostępności logów, funkcji usługi i ustalonego wcześniej czasu ich przechowywania.

Co przygotować do kontaktu

Podaj czas wykrycia, liczbę użytkowników lub urządzeń, dostawcę usługi i działania już wykonane. Wskaż osobę, która może upoważnić do pracy nad systemami, oraz kontakt do administratora. Nie przesyłaj haseł, poufnych dokumentów ani złośliwych plików przez formularz.

Możliwość i termin pomocy potwierdzamy po kontakcie. Nie deklarujemy całodobowego dyżuru ani gwarancji odzyskania danych. Równolegle osoby odpowiedzialne w firmie powinny ocenić, czy zdarzenie wymaga zgłoszeń wynikających z przepisów.

Po opanowaniu sytuacji

Przed powrotem do codziennej pracy sprawdzamy uzgodnione zabezpieczenia i możliwość odtworzenia danych. Ustalamy, kto kontroluje kopie, aktualizacje i dostęp administratorów oraz kiedy należy powtórzyć próbę odzyskania systemów.

Przeczytaj czy backup na NAS wystarczy lub przejdź do kontaktu. Incydent możesz również zgłosić przez oficjalny formularz CERT Polska.

Ustalmy następny krok.

Zakres prac dobieramy do środowiska i potrzeb firmy.