Mi a teendő egy kibertámadás után?

Egy kibertámadás után az első hasznos lépés a terjedés megállítása, nem pedig a minél gyorsabb újratelepítés. Izolálni kell az érintett rendszereket, meg kell őrizni a nyomokat, azonosítani kell egy, a behatolásnál régebbi másolatot, és az éles környezetet csak akkor szabad újra hálózatra kötni, ha legalább nagy vonalakban ismert, milyen úton jutott be a támadó.

Frissítve: 2026. október4 perc olvasás5 hivatkozott forrás

A lényeg

  • Bontsa a hálózati kapcsolatot az érintett gépeken, de ne kapcsolja ki őket: a memória a vizsgálathoz hasznos bizonyítékokat tartalmaz.
  • Ne fizesse ki a váltságdíjat: az adatok visszaszerzése nem garantált, a kifizetés pedig a támadót finanszírozza.
  • Kiberbiztosítás esetén ellenőrizze a feljelentés és a kárbejelentés határidejét a szerződésében: ezek országonként és biztosítónként eltérnek.
  • Ha személyes adatok is érintettek, 72 órán belül értesíteni kell az ország adatvédelmi hatóságát, ha az incidens kockázattal jár (GDPR, 33. cikk; például Belgiumban az APD, Luxemburgban a CNPD, Franciaországban a CNIL, a francia adatvédelmi hatóság).
  • A behatolásnál régebbi utolsó másolatot állítsa vissza, tiszta hálózaton – ne a legfrissebbet a fertőzött hálózaton.

Az első órák

Ez az oldal döntési keretet ad. Nem helyettesíti az incidenskezelésre szakosodott szolgáltatót, és a súlyosságtól függően a biztosító, a rendőrség és az adatvédelmi hatóság felé teendő bejelentéseket sem.

  1. Jelöljön ki egy döntéshozót. Egy személyt, nem egy húszfős csevegőcsoportot. Ő engedélyezi a lekapcsolásokat. Az ANSSI, a francia nemzeti kiberbiztonsági ügynökség azt javasolja, hogy már az elején vezessenek eseménynaplót: ki, mit, mikor tett.
  2. Izoláljon, de ne töröljön el mindent. Bontsa a megtámadott hálózat internetkapcsolatát, majd válassza le a gyanús gépeket a hálózatról (kábel, Wi-Fi, VPN). A kikapcsolás alapesetben nem a helyes reflex: a memória az elemzéshez hasznos adatokat tartalmazhat. Ugyanakkor még rosszabb hagyni, hogy egy szerver a hálózat többi részét is titkosítsa. A kikapcsolt állapotban lévő, érintetlen gépeket se kapcsolja be újra.
  3. Ne fizessen kapkodva. Az európai hatóságok és a No More Ransom (az Europol és partnerei) a fizetés ellen tanácsolnak: a váltságdíj nem garantálja sem a kulcsot, sem azt, hogy a támadónál nem marad másolat az adatokról, sem azt, hogy nem tér vissza, ráadásul újabb támadásokat finanszíroz.
  4. Értesítse a vezetést, az informatikai szolgáltatót, a biztosítót, valamint – ha személyes adatok is érintettek – az adatvédelmi hatósággal kapcsolatot tartó jogi felelőst.
  5. Dokumentáljon: a felfedezés időpontját, a leválasztott eszközöket, képernyőképeket, a váltságdíjat követelő üzenetet, a naplókat. Ne formázza újra az érintett lemezeket, amíg egy ép másolat nincs megerősítve, és amíg a biztosító vagy a nyomozás nem nyilatkozott arról, hogy az eredetiket meg kell-e őrizni.

A futó határidők

TeendőHatáridőCímzett
Feljelentés (kiberbiztosítás esetén)A szerződéstől és az országtól függ: haladéktalanul ellenőrizzeAz ország rendőrsége
KárbejelentésA szerződéstől függ, gyakran nagyon rövidBiztosító
Személyes adatokat érintő incidens bejelentéseLegkésőbb 72 órán belül, ha az incidens kockázattal járAdatvédelmi hatóság
Az érintettek tájékoztatásaIndokolatlan késedelem nélkül, ha a kockázat magasÉrintett ügyfelek, munkavállalók
Bejegyzés az incidensnyilvántartásbaMinden esetbenBelső

A feljelentést a gépek újratelepítése előtt kell megtenni, hogy a technikai bizonyítékok még rendelkezésre álljanak. A gyors eligazodáshoz forduljon az ország nemzeti CSIRT-jéhez (a listát az uniós CSIRT-hálózat vezeti).

Ép állapot visszaállítása

  • Keresse meg a rendellenes tevékenységnél régebbi utolsó mentést, ami nem feltétlenül a legfrissebb. A legfrissebb gyakran már fertőzött vagy titkosított.
  • Ellenőrizze, hogy ez a mentés a megtámadott hálózaton kívül van, és hogy a támadó egyetlen fiókja sem törölheti már. Ilyenkor válik indokolttá a megváltoztathatatlanság.
  • Ne állítson vissza olyan gépekre, amelyek még a kompromittált hálózathoz csatlakoznak. A visszaállítás tiszta hálózaton vagy izolált tartalék példányokon történjen, a jelszavak megváltoztatása és a kétes hozzáférések eltávolítása után.

Az ANSSI négy szakaszban írja le a helyreállítást: a kár behatárolása, a támadó kiszorítása, a fertőzés felszámolása, majd az újjáépítés. Ha a támadó kiszorítása előtt állít vissza, egy vadonatúj rendszert ad a kezébe. A technikai újraindítás részletei itt olvashatók: Hogyan indítsa újra informatikai rendszerét egy zsarolóvírus-támadás után? Az azonnali teendők listája itt található: Zsarolóvírus indult el.

Amit nem érdemes elhinni

  • „A vírusirtó mindent eltávolított, újra megnyithatunk.” Lehet, hogy a titkosítást észlelte, de a három héttel korábban létrehozott fiókokat nem.
  • „A tegnapi mentés elég.” Nem, ha a behatolás három hete történt.
  • „A BCP átkapcsolt, tehát meg vagyunk mentve.” Ha a tartalék rendszer ugyanazokat a titkosított fájlokat kapta meg, ugyanabban az állapotban van. Egy korábbi verzióra van szükség.
  • „Két nap múlva minden újra működik.” Az ANSSI emlékeztet: súlyos incidens után a helyreállítás több hétig, akár több hónapig is tarthat. Készüljön fel ennyi ideig tartó csökkentett üzemmódra.

Utána

Összefoglaló jelentés, a titkos adatok cseréje, a behatolási útvonal kijavítása (kétlépcsős azonosítás nélküli fiók, törölhető mentés, hiányzó riasztás), új visszaállítási próba. Ha a gyakorlat nem változik, a támadás megismétlődik.

A WeDoBacknél

A másolatokat az éles környezettől elkülönített, kizárólag mentésre szolgáló szervereken tároljuk, az ügyfél hálózatán kívül. Ha az érintett időszakban a MEGVÁLTOZTATHATATLAN ajánlat volt érvényben, ezeket a másolatokat a támadó nem módosíthatta és nem törölhette. A DRP lehetővé teszi, hogy a szerverek egy kiválasztott verzióból tartalék példányokon induljanak újra, így nem kell a még kétes hálózatra visszaállítani; a katasztrófahelyzeti aktiválás napi díjas. A titkosítási kulcs az ügyfélnél van: a visszaállításhoz rendelkezésre kell állnia. A támogatás a +33 9 72 50 78 28 telefonszámon vagy a [email protected] címen érhető el, 9:00 és 13:00, valamint 14:00 és 17:30 között (párizsi idő szerint). A WeDoBack a mentett rendszereket állítja vissza. Önmagában nem végzi el a behatolás kivizsgálását, sem az adatvédelmi hatóság értesítését: ezekről a feladatokról máshol kell gondoskodni.

Gyakori kérdések

Ki kell kapcsolni a számítógépeket egy kibertámadás után?

Általában nem: válassza le őket a hálózatról (kábel, Wi-Fi) kikapcsolás nélkül, hogy a memóriában megmaradjanak a vizsgálathoz hasznos nyomok. Egy kivétel van: ha a titkosítás még folyamatban van, és másként nem állítható meg, a leállítás szükségessé válhat.

Mennyi időn belül kell feljelentést tenni?

A lehető leghamarabb, még a gépek újratelepítése előtt. Ha kiberkockázatokra is kiterjedő biztosítással rendelkezik, ellenőrizze a szerződésében a kárbejelentés és a feljelentés határidejét: ezek országonként és biztosítónként eltérnek. A feljelentést az adott ország rendőrségén lehet megtenni, ahol lehetséges, online is.

Egy zsarolóvírus-támadás az adatvédelmi hatóságnak bejelentendő adatvédelmi incidensnek számít?

Gyakran igen: a GDPR adatvédelmi incidensnek tekinti a személyes adatok megsemmisülését, elvesztését, megváltozását vagy jogosulatlan közlését. Az ügyfelek vagy munkavállalók zsarolóvírus által titkosított fájljai ebbe a körbe tartoznak, és ilyenkor a GDPR 33. cikke előírja az adatvédelmi hatóság értesítését. Minden incidenst rögzíteni kell a belső nyilvántartásban; a hatóságot 72 órán belül kell értesíteni, ha az incidens kockázattal jár az érintettekre nézve, magas kockázat esetén pedig az érintetteket is tájékoztatni kell.

Mennyi ideig tart a normál működés helyreállítása?

Súlyos incidens esetén az ANSSI, a francia nemzeti kiberbiztonsági ügynökség szerint a helyreállítás több hétig, akár több hónapig is eltarthat. A legkritikusabb szolgáltatások hamarabb újraindulhatnak egy tiszta vagy tartalék infrastruktúrán, miközben a többi rendszer újjáépítése zajlik.

Biztonsági mentési, DRP- vagy BCP-projektje van?

Több mint 20 év tapasztalat a vállalati adatok védelmében.

Árajánlatot kérek+33 9 72 50 78 28

Védje adatait a WeDoBack segítségével

Titkosított, telephelyen kívüli biztonsági mentés, megváltoztathatatlan tárolás, DRP és BCP: írja le nekünk szervereit, mi pedig javasoljuk a megfelelő kombinációt.