Početna›Vodiči›DRP i BCP

DRP i BCP

Što učiniti nakon kibernetičkog napada?

Nakon kibernetičkog napada prvi koristan korak jest zaustaviti širenje, a ne što prije sve ponovno instalirati. Pogođeni sustavi se izoliraju, tragovi se čuvaju, utvrđuje se kopija starija od upada, a proizvodno okruženje ponovno se spaja tek kada se razumije put kojim se napadač poslužio, barem u glavnim crtama.

Ažurirano u listopadu 2026.4 min čitanja5 navedenih izvora

Ukratko

  • Prekinite mrežne veze pogođenih računala, ali ih ne gasite: memorija sadrži dokaze korisne za istragu.
  • Ne plaćajte otkupninu: oporavak nije zajamčen, a plaćanjem financirate napadača.
  • Ako imate osiguranje od kibernetičkih rizika, provjerite rokove za kaznenu prijavu i prijavu štete u ugovoru: razlikuju se ovisno o zemlji i osiguravatelju.
  • Ako su pogođeni osobni podaci, obavijest tijelu za zaštitu podataka u vašoj zemlji u roku od 72 sata kada povreda predstavlja rizik (GDPR, članak 33.; na primjer APD u Belgiji, CNPD u Luksemburgu, CNIL u Francuskoj).
  • Vratite posljednju kopiju stariju od upada, na čistu mrežu, a ne najnoviju na zaraženu mrežu.

Prvi sati

Ova stranica služi kao okvir za odlučivanje. Ne zamjenjuje pružatelja usluge odgovora na incidente niti, ovisno o ozbiljnosti, prijave osiguravatelju, policiji i tijelu za zaštitu podataka.

  1. Imenujte osobu koja odlučuje. Jednu osobu, a ne raspravu u kojoj sudjeluje dvadeset ljudi. Ona odobrava isključivanja. ANSSI, francuska nacionalna agencija za kibernetičku sigurnost, preporučuje da se od samog početka vodi dnevnik događaja: tko je što učinio i u koliko sati.
  2. Izolirajte, ali nemojte sve izbrisati. Prekinite pristup internetu napadnute mreže, a zatim odspojite sumnjiva računala s mreže (kabel, Wi-Fi, VPN). Gašenje nije ispravan zadani refleks: memorija može sadržavati podatke korisne za analizu. S druge strane, još je gore pustiti da poslužitelj šifrira ostatak mreže. Također ne uključujte pošteđena računala koja su bila isključena.
  3. Ne plaćajte u žurbi. Europska tijela i No More Ransom (Europol i partneri) savjetuju da se ne plaća: otkupnina ne jamči ni ključ, ni da napadač nema kopiju podataka, ni da se neće vratiti, a financira nove napade.
  4. Obavijestite: upravu, pružatelja IT usluga, osiguravatelja i pravnu kontakt-osobu za tijelo za zaštitu podataka ako su obuhvaćeni osobni podaci.
  5. Vodite evidenciju: vrijeme otkrivanja, što je odspojeno, snimke zaslona, poruka s ucjenom, zapisnici. Ne formatirajte pogođene diskove dok ispravna kopija nije potvrđena i dok osiguravatelj ili istraga ne kažu moraju li se izvornici sačuvati.

Rokovi koji teku

PostupakRokKome
Podnošenje kaznene prijave (ako imate osiguranje od kibernetičkih rizika)Ovisno o ugovoru i zemlji: provjerite odmahPolicija u vašoj zemlji
Prijava šteteOvisno o ugovoru, često vrlo kratakOsiguravatelj
Obavijest o povredi osobnih podatakaNajkasnije 72 sata, ako povreda predstavlja rizikTijelo za zaštitu podataka
Obavješćivanje ispitanikaBez nepotrebnog odgađanja, ako je rizik visokPogođeni klijenti i zaposlenici
Upis u registar povredaUvijekInterno

Kaznena prijava treba se podnijeti prije ponovne instalacije računala, kako bi tehnički dokazi još bili dostupni. Za brzo usmjeravanje obratite se nacionalnom CSIRT-u svoje zemlje (popis vodi mreža CSIRT-ova EU-a).

Povratak u ispravno stanje

  • Potražite posljednju sigurnosnu kopiju stariju od neuobičajene aktivnosti, a ne nužno najnoviju. Najnovija je često već zaražena ili šifrirana.
  • Provjerite nalazi li se ta sigurnosna kopija izvan napadnute mreže i da je račun napadača više ne može izbrisati. Upravo je to trenutak u kojem se nepromjenjivost isplati.
  • Ne vraćajte podatke na računala koja su još spojena na kompromitiranu mrežu. Podaci se vraćaju na čistu mrežu ili na izolirane pričuvne instance, nakon promjene lozinki i uklanjanja sumnjivih pristupa.

ANSSI sanaciju opisuje u četiri koraka: obuzdavanje, uklanjanje napadača, iskorjenjivanje, zatim obnova. Vratiti podatke prije uklanjanja napadača znači predati mu potpuno nov sustav. Pojedinosti tehničkog ponovnog pokretanja nalaze se u članku Kako ponovno pokrenuti IT sustav nakon ransomwarea?. Popis neposrednih postupaka nalazi se u članku Upravo se aktivirao ransomware.

U što ne treba vjerovati

  • „Antivirusni program sve je uklonio, možemo ponovno raditi.” Možda je uočio šifriranje, ali ne i račune stvorene tri tjedna ranije.
  • „Jučerašnja sigurnosna kopija je dovoljna.” Nije, ako se upad dogodio prije tri tjedna.
  • „BCP se prebacio, dakle spašeni smo.” Ako je pričuvni sustav primio iste šifrirane datoteke, u istom je stanju. Potrebna je povijesna verzija.
  • „Za dva dana sve će ponovno raditi.” ANSSI podsjeća da nakon velikog incidenta sanacija može trajati nekoliko tjedana, pa i nekoliko mjeseci. Za to razdoblje predvidite smanjeni način rada.

Nakon toga

Izvješće, promjena tajnih podataka, uklanjanje ulazne točke (račun bez drugog faktora, sigurnosna kopija koja se može izbrisati, izostanak upozorenja), novi test vraćanja. Napad nakon kojeg se praksa ne promijeni ponovit će se.

U WeDoBacku

Kopije se pohranjuju na poslužiteljima namijenjenima sigurnosnom kopiranju, odvojenima od proizvodnog okruženja i izvan mreže klijenta. Ako je ponuda NEPROMJENJIVO aktivna za predmetno razdoblje, napadač te kopije nije mogao izmijeniti ni izbrisati. DRP omogućuje ponovno pokretanje poslužitelja na pričuvnim instancama iz odabrane verzije, čime se izbjegava vraćanje podataka na mrežu koja je još sumnjiva; aktivacija u slučaju katastrofe naplaćuje se po danu. Ključ za šifriranje u posjedu je klijenta: mora biti dostupan za vraćanje podataka. Podrška je dostupna na +33 9 72 50 78 28 ili na [email protected], od 9:00 do 13:00 i od 14:00 do 17:30 (po pariškom vremenu). WeDoBack vraća sustave za koje postoje sigurnosne kopije. Sam ne provodi istragu upada niti obavješćuje tijelo za zaštitu podataka: te uloge treba predvidjeti drugdje.

Česta pitanja

Treba li nakon kibernetičkog napada isključiti računala?

U pravilu ne: odspojite ih s mreže (kabel, Wi-Fi), ali ih ne gasite, kako bi se u memoriji sačuvali tragovi korisni za istragu. Postoji jedna iznimka: ako šifriranje još traje i ne može se zaustaviti na drugi način, gašenje može postati nužno.

U kojem roku treba podnijeti kaznenu prijavu?

Što je prije moguće, prije ponovne instalacije računala. Ako imate osiguranje od kibernetičkih rizika, u ugovoru provjerite rokove za prijavu štete i podnošenje kaznene prijave: razlikuju se ovisno o zemlji i osiguravatelju. Prijava se podnosi policiji u vašoj zemlji, putem interneta kada je to moguće.

Je li napad ransomwareom povreda podataka koju treba prijaviti tijelu za zaštitu podataka?

Često jest: Opća uredba o zaštiti podataka (GDPR) povredu definira kao uništenje, gubitak, izmjenu ili neovlašteno otkrivanje osobnih podataka. Datoteke o klijentima ili zaposlenicima koje je ransomware šifrirao ulaze u taj okvir, a GDPR (članak 33.) tada nalaže obavješćivanje tijela za zaštitu podataka. Svaka se povreda upisuje u interni registar; tom se tijelu prijavljuje u roku od 72 sata čim predstavlja rizik za pojedince, a pojedinci se obavješćuju ako je rizik visok.

Koliko traje povratak u redovno stanje?

Za veliki incident ANSSI, francuska nacionalna agencija za kibernetičku sigurnost, navodi da sanacija može trajati nekoliko tjedana, pa i nekoliko mjeseci. Najkritičnije usluge mogu se ponovno pokrenuti ranije, na čistoj ili pričuvnoj infrastrukturi, dok se ostatak obnavlja.

Planirate projekt sigurnosnog kopiranja, DRP-a ili BCP-a?

Više od 20 godina iskustva u zaštiti poslovnih podataka.

Zatražite ponudu+33 9 72 50 78 28

Zaštitite svoje podatke uz WeDoBack

Šifrirano izvanlokacijsko sigurnosno kopiranje, nepromjenjiva pohrana, DRP i BCP: opišite nam svoje poslužitelje, a mi ćemo vam predložiti pravu kombinaciju.