Какво да правите след кибератака?

След кибератака първото полезно действие е да спрете разпространението, а не да преинсталирате възможно най-бързо. Засегнатите системи се изолират, следите се запазват, намира се копие отпреди проникването и производствената среда се свързва отново едва когато пътят, използван от нападателя, е разбран поне в общи линии.

Актуализирано през октомври 2026 г.4 мин четене5 цитирани източника

Накратко

  • Прекъснете мрежовите връзки на засегнатите машини, без да ги изключвате: паметта съдържа доказателства, полезни за разследването.
  • Не плащайте откупа: възстановяването не е гарантирано, а плащането финансира нападателя.
  • Ако имате киберзастраховка, проверете сроковете за сигнал и уведомяване в договора си: те се различават според държавата и застрахователя.
  • Ако са засегнати лични данни, уведомете органа за защита на данните на вашата държава в рамките на 72 часа, когато нарушението създава риск (ОРЗД, член 33; например APD в Белгия, CNPD в Люксембург, CNIL във Франция).
  • Възстановете последното копие отпреди проникването, в чиста мрежа, а не най-новото копие в заразената мрежа.

Първите часове

Тази страница е рамка за вземане на решения. Тя не замества доставчик на услуги за реагиране при инциденти, нито – в зависимост от тежестта – сигналите до застрахователя, полицията и органа за защита на данните.

  1. Определете човек, който взема решенията. Един човек, а не чат с двайсет участници. Той разрешава прекъсванията. ANSSI, националната агенция за киберсигурност на Франция, препоръчва от самото начало да се води дневник на събитията: кой какво е направил и в колко часа.
  2. Изолирайте, без да изтривате всичко. Прекъснете достъпа до интернет на атакуваната мрежа, след това изключете от мрежата подозрителните машини (кабел, Wi-Fi, VPN). Изключването от захранването не е правилната реакция по подразбиране: паметта може да съдържа данни, полезни за анализа. От друга страна, да оставите сървър да криптира останалата част от мрежата е по-лошо. Не включвайте и незасегнатите машини, които са били изключени.
  3. Не плащайте под натиска на спешността. Европейските органи и No More Ransom (Европол и партньори) не препоръчват плащането: откупът не гарантира нито ключа, нито че нападателят не е запазил копие от данните, нито че няма да се върне, а освен това финансира нови атаки.
  4. Уведомете: ръководството, ИТ доставчика, застрахователя и юридическото лице за контакт с органа за защита на данните, ако са засегнати лични данни.
  5. Документирайте: час на откриване, какво е изключено от мрежата, снимки на екрана, съобщение за откуп, журнали. Не форматирайте засегнатите дискове, докато не бъде потвърдено чисто копие и докато застрахователят или разследването не са казали дали оригиналите трябва да бъдат запазени.

Сроковете, които текат

ДействиеСрокКъм кого
Подаване на сигнал (при киберзастраховка)Според договора и държавата: проверете го незабавноПолицията на вашата държава
Уведомление за застрахователно събитиеСпоред договора, често много кратъкЗастраховател
Уведомление за нарушение на сигурността на лични данниНай-късно 72 часа, ако нарушението създава рискОрган за защита на данните
Информиране на засегнатите лицаБез ненужно забавяне, ако рискът е високЗасегнати клиенти и служители
Вписване в регистъра на нарушениятаВинагиВътрешно

Сигналът трябва да бъде подаден преди преинсталирането на машините, за да са все още налични техническите доказателства. За да получите бързи насоки, свържете се с националния CSIRT на вашата държава (списъкът се поддържа от мрежата на CSIRT екипите в ЕС).

Връщане към чисто състояние

  • Потърсете последното резервно копие отпреди аномалната активност, а не непременно най-новото. Най-новото често вече е заразено или криптирано.
  • Проверете дали това резервно копие е извън атакуваната мрежа и дали акаунт на нападателя вече не може да го изтрие. Точно тук неизменяемостта доказва своята стойност.
  • Не възстановявайте върху машини, които все още са свързани с компрометираната мрежа. Възстановяването се извършва в чиста мрежа или върху изолирани резервни инстанции, след смяна на паролите и премахване на съмнителните достъпи.

ANSSI описва отстраняването на последиците в четири етапа: ограничаване, отстраняване на нападателя, ликвидиране и възстановяване. Да възстановите преди отстраняването на нападателя означава да му върнете нова система. Подробностите за техническото рестартиране са в Как да рестартирате ИТ системата след рансъмуер?. Списъкът с незабавни действия е в Току-що е активиран рансъмуер.

В какво не бива да вярвате

  • „Антивирусът изтри всичко, можем да започнем отново.“ Може би е засякъл криптирането, но не и акаунтите, създадени три седмици по-рано.
  • „Вчерашното резервно копие е достатъчно.“ Не и ако проникването е отпреди три седмици.
  • „BCP превключи, значи сме спасени.“ Ако резервната среда е получила същите криптирани файлове, тя е в същото състояние. Необходима е историческа версия.
  • „След два дни всичко ще работи отново.“ ANSSI напомня, че след голям инцидент отстраняването на последиците може да продължи няколко седмици, дори няколко месеца. Предвидете режим на ограничена работа за този период.

След това

Доклад, смяна на тайните данни, отстраняване на входната точка (акаунт без втори фактор, резервно копие, което може да бъде изтрито, липса на предупреждение), нов тест за възстановяване. Атака, след която практиките не се променят, се повтаря.

При WeDoBack

Копията се съхраняват на сървъри, предназначени за резервно копиране, отделени от производствената среда и извън мрежата на клиента. Ако офертата НЕИЗМЕНЯЕМ е била активна през съответния период, тези копия не може да са били променени или изтрити от нападателя. DRP позволява сървърите да бъдат стартирани на резервни инстанции от избрана версия, което избягва възстановяването в мрежа, която все още е под съмнение; активирането при бедствие се таксува на ден. Ключът за криптиране се държи от клиента: той трябва да е наличен, за да се извърши възстановяване. Поддръжката е на разположение на +33 9 72 50 78 28 или на [email protected], от 9:00 до 13:00 и от 14:00 до 17:30 ч. (парижко време). WeDoBack възстановява архивираните системи. Сам по себе си той не извършва разследването на проникването, нито уведомяването на органа за защита на данните: тези роли трябва да бъдат предвидени другаде.

Често задавани въпроси

Трябва ли да изключите компютрите след кибератака?

По правило не: изключете ги от мрежата (кабел, Wi-Fi), без да ги изключвате от захранването, за да запазите в паметта данните, полезни за разследването. Има едно изключение: ако криптирането все още продължава и не може да бъде спряно по друг начин, изключването може да се наложи.

В какъв срок трябва да подадете сигнал в полицията?

Възможно най-скоро и преди преинсталирането на машините. Ако имате застраховка, покриваща киберриска, проверете в договора сроковете за уведомяване и за подаване на сигнал: те се различават според държавата и застрахователя. Сигналът се подава в полицията на вашата държава, онлайн, когато това е възможно.

Атаката с рансъмуер нарушение на сигурността на данните ли е, за което трябва да се уведоми органът за защита на данните?

Често да: ОРЗД определя нарушението като унищожаване, загуба, промяна или неразрешено разкриване на лични данни. Файлове на клиенти или служители, криптирани от рансъмуер, попадат в тази рамка, и тогава ОРЗД (член 33) изисква уведомяване на органа за защита на данните. Всяко нарушение се вписва във вътрешния регистър; органът се уведомява в рамките на 72 часа, когато нарушението създава риск за физическите лица, а засегнатите лица се информират, ако рискът е висок.

Колко време отнема връщането към нормална работа?

При голям инцидент ANSSI посочва, че отстраняването на последиците може да продължи няколко седмици, дори няколко месеца. Най-критичните услуги могат да бъдат стартирани по-рано, върху чиста или резервна инфраструктура, докато останалото се възстановява.

Проект за архивиране, DRP или BCP?

Над 20 години опит в защитата на корпоративни данни.

Поискайте оферта+33 9 72 50 78 28

Защитете данните си с WeDoBack

Криптирано архивиране извън обекта, неизменимо съхранение, DRP и BCP: опишете ни вашите сървъри и ние ще ви предложим подходящата комбинация.