Ko darīt, ja…
Tikko aktivizējies izspiedējvīruss
Ja izspiedējvīruss šobrīd šifrē datus, nekavējoties atvienojiet iekārtas no tīkla, bez iemesla tās neizslēdziet un neko neatjaunojiet, kamēr nav atrasta vesela kopija. Noderīgs ir ātrums, kas aptur izplatīšanos, nevis ātrums, ar kādu stundas laikā pārinstalē Windows.
Atjaunināts 2026. gada oktobrī4 min lasīšanai6 citēti avoti
Svarīgākais
- Atslēdziet internetu un atvienojiet skartās iekārtas: tīkla kabeli un Wi-Fi. Neizslēdziet tās, jo atmiņā ir noderīgas pēdas.
- Nemaksājiet: ANSSI, Francijas valsts kiberdrošības aģentūra, atgādina, ka samaksa negarantē atšifrēšanas līdzekļa saņemšanu.
- Nomainiet paroles no ierīces, kas nebija pieslēgta skartajam tīklam.
- Iesniedziet iesniegumu policijā pirms pārinstalēšanas, informējiet apdrošinātāju un lieciet izvērtēt, vai jāpaziņo datu aizsardzības iestādei (72 stundas).
- Atjaunojiet kopiju, kas izveidota pirms ielaušanās, uz veselām iekārtām, nekad ne tīklā, kas joprojām ir inficēts.
Pirmajās minūtēs
- Atvienojiet tīkla kabeļus un Wi-Fi tām darbstacijām un serveriem, kas šifrē datus vai ir no tiem sasniedzami. Kiberdrošības iestādes iesaka arī atslēgt uzbrukumam pakļautā tīkla interneta piekļuvi. Arī vēl veselu NAS atvieno, ja tas ir pievienots šīm iekārtām.
- Neizslēdziet skartās iekārtas: to atmiņā ir izmeklēšanai noderīgas pēdas. ANSSI iesaka pārslēgt tās hibernācijas režīmā, ja šifrēšana turpinās. Neieslēdziet veselās iekārtas, kas jau bija izslēgtas.
- Nemaksājiet un neatbildiet uz izpirkuma ziņojumu, pirms neesat sazinājušies ar vadību un, ja tāds ir, apdrošinātāju. ANSSI atgādina: samaksa negarantē atšifrēšanas līdzekļa saņemšanu.
- Zvaniet sistēmas administratoram un rezerves kopēšanas pakalpojumu sniedzējam. Pastāstiet, kas tika atvienots.
- Nofotografējiet izpirkuma ekrānu (grupas nosaukums, adrese, failu paplašinājums). Tas palīdz identificēt uzbrucējus un noder apdrošinātājam.
- Neformatējiet. Šifrētajos diskos vēl var būt neskarti faili un pēdas. Pēc izolēšanas tos noliek malā.
- Nomainiet paroles administratoru kontiem, VPN, e-pastam un rezerves kopēšanas konsolei no tālruņa vai datora, kas nebija pieslēgts tīklam, nevis no datora, kas joprojām ir aizdomīgs.
Jau tagad sāciet vest notikumu žurnālu: laiks, darbība, persona. Ieteicams pierakstīt visas darbības; izmeklētāji un apdrošinātājs to pieprasīs.
Nākamajās stundās
- Izveidojiet krīzes vadības grupu, kaut vai nelielu: vadība, IT, juristi, komunikācija. ANSSI uzsver iepriekš sagatavotas krīzes komunikācijas nozīmi gan iekšēji, gan ārēji.
- Iesniedziet iesniegumu savas valsts policijā (tiešsaistē, ja iespējams) pirms iekārtu pārinstalēšanas. Saglabājiet žurnālus, izpirkuma ziņojumu un šifrētu failu paraugus.
- Informējiet kiberapdrošinātāju pirms jebkādas apjomīgas atjaunošanas, ja to prasa līgums.
- Lieciet izvērtēt, vai jāpaziņo datu aizsardzības iestādei savā valstī (piemēram, APD Beļģijā, CNPD Luksemburgā, CNIL Francijā), ja skarti personas dati. VDAR (33. pants) nosaka paziņot bez nepamatotas kavēšanās un, ja iespējams, ne vēlāk kā 72 stundu laikā pēc tam, kad pārkāpums kļuvis zināms, ja tas rada risku personām. Arī tad, ja paziņojums nav vajadzīgs, incidents jāieraksta iekšējā pārkāpumu reģistrā. Juridiskais konsultants apstiprina konkrēto gadījumu.
- Saņemiet ievirzi: jūsu valsts nacionālais CSIRT (skatiet ENISA – Eiropas Savienības Kiberdrošības aģentūras – CSIRT karti) var norādīt pareizos kontaktus, un jūsu valsts policija pieņem iesniegumu, bieži tiešsaistē. Neviens no tiem nav remontdienests, kas atjaunos datus jūsu vietā.
- Nosakiet sākuma datumu: izveidoti konti, ieplānoti uzdevumi, pirmais mainītais failu paplašinājums. Atjaunojamajai rezerves kopijai jābūt vecākai par šo datumu.
- Pārbaudiet, vai pati rezerves kopēšanas konsole nav iztukšota. Ja kopija ir nemaināma vai bezsaistē, tai joprojām jābūt pieejamai. ANSSI uzskata bezsaistes rezerves kopiju par neaizstājamu tieši šādam scenārijam.
Kas jāinformē: kopsavilkums
| Kas | Kad | Kāpēc |
|---|---|---|
| IT un rezerves kopēšanas pakalpojumu sniedzējs | Nekavējoties | Izolēšana, kopiju stāvoklis |
| Vadība | Nekavējoties | Lēmumi, komunikācija, izpirkuma maksa |
| Kiberapdrošinātājs | Pirmajās stundās | Seguma apstiprināšana, pilnvaroti eksperti |
| Jūsu valsts policija | Pirms pārinstalēšanas | Iesniegums, izmeklēšana, pierādījumi |
| Datu aizsardzības iestāde | 72 stundu laikā, ja pastāv risks personām | VDAR pienākums (33. pants) |
| Klienti un partneri | Pēc vadības lēmuma | Novērst krāpšanu un baumas |
Ko nedrīkst darīt
- No jauna pievienot datoru tīklam, „lai paskatītos”.
- Atjaunot vakardienas rezerves kopiju serverī, kas joprojām ir inficēts.
- Palaist nejauši lejupielādētu atšifrētāju: daži no tiem ir jaunas ļaunprogrammatūras. Leģitīmie rīki ir apkopoti projektā No More Ransom, ko uztur Eiropols un tā partneri.
- Paziņot klientiem, ka „viss ir atrisināts”, pirms atjaunošana ir pārbaudīta.
Kas jādara pēc tam, kad ārkārtas situācija ir ierobežota, aprakstīts ceļvežos Ko darīt pēc kiberuzbrukuma? un Kā atsākt IT sistēmas darbu pēc izspiedējvīrusa uzbrukuma?. Ja uzbrukums ir apturējis serveri, atjaunošanas metode detalizēti aprakstīta ceļvedī Serveris pārstājis darboties: ko darīt?.
WeDoBack risinājums
Ja WeDoBack kopijas nav izdzēstas, tās glabājas rezerves kopēšanai paredzētos serveros, kas ir nodalīti no ražošanas vides, un ir šifrētas ar klienta atslēgu. Piedāvājums NEMAINĀMS, ja tas aptver attiecīgo periodu, aizliedz šo kopiju dzēšanu. DRP ļauj atsākt serveru darbu rezerves instancēs no izvēlētās versijas; aktivizācija incidenta gadījumā tiek apmaksāta par katru dienu. Zvaniet uz +33 9 72 50 78 28 no 9:00 līdz 13:00 un no 14:00 līdz 17:30 (pēc Parīzes laika), kad iekārtas jau ir izolētas: rezerves kopēšanas pakalpojumu sniedzējs nevar attālināti atvienot jūsu kabeļus. Šifrēšanas atslēgai jābūt zināmai kādam, ar ko var sazināties: bez tās atjaunošana nav iespējama.
Biežāk uzdotie jautājumi
Vai šifrētās iekārtas ir jāizslēdz?
Parasti nē. Kiberdrošības iestādes iesaka skartās iekārtas neizslēgt, lai saglabātu pierādījumus, bet atvienot tās no tīkla. ANSSI, Francijas valsts kiberdrošības aģentūra, iesaka tās pārslēgt hibernācijas režīmā, ja šifrēšana turpinās. Savukārt jau izslēgtas un neskartas iekārtas atkārtoti neieslēdz.
Vai jāmaksā izpirkuma maksa, lai atgūtu datus?
Eiropas un valstu iestādes to neiesaka, tāpat kā projekts No More Ransom (Eiropols un partneri). Samaksa negarantē ne atslēgu, ne tās darbību, ne to, ka uzbrukums neatkārtosies, un tā finansē uzbrucējus. Lēmumu pieņem vadība, taču ne steigā un nekad, nepārbaudot rezerves kopiju stāvokli.
Kas jāinformē un kādā termiņā?
Nekavējoties – savs IT pakalpojumu sniedzējs un rezerves kopēšanas pakalpojumu sniedzējs, drīz pēc tam – kiberapdrošinātājs, savas valsts policija – ar iesniegumu pirms iekārtu pārinstalēšanas. Ja skarti personas dati un pastāv risks personām, 72 stundu laikā jāpaziņo savas valsts datu aizsardzības iestādei (VDAR 33. pants). Jūsu valsts nacionālais CSIRT var palīdzēt atrast pareizos kontaktus.
Vai drīkst izmantot bezmaksas atšifrēšanas rīku?
Tikai tad, ja tas iegūts no uzticama avota, piemēram, projekta No More Ransom (Eiropols un partneri), kurā apkopoti rīki noteiktām izspiedējvīrusu saimēm. Nejauši lejupielādēts „atšifrētājs” var būt jauna ļaunprogrammatūra.
Avoti
Dokumenti skatīti 2026. gada oktobrī.
- No More Ransom: padomi un rīki izspiedējvīrusu upuriem — Eiropols un partneri
- Izspiedējvīrusu uzbrukumi skar ikvienu: kā tos paredzēt un kā rīkoties incidenta gadījumā? (v1.0, 2020. gada augusts) — ANSSI un Tieslietu ministrija (Francija)
- Pamatnostādnes 9/2022 par paziņošanu par personas datu aizsardzības pārkāpumiem saskaņā ar VDAR — Eiropas Datu aizsardzības kolēģija (EDAK)
- Nacionālo CSIRT karte Eiropā — ENISA
- Informācijas sistēmu rezerves kopēšana – pamatprincipi (ANSSI-BP-100, v1.1, 2025. gada 27. novembris) — ANSSI (Francijas aģentūra)
- DRP piedāvājums (darbības atjaunošana pēc katastrofas) — WeDoBack
Nepieciešama palīdzība tūlīt?
Neko neatjaunojiet, kamēr neesat atraduši neskartu kopiju. Mēs varam jums palīdzēt.
Zvanīt +33 9 72 50 78 28vai rakstiet mumsNotiek incidents?
Mūsu komandas palīdzēs jums atrast pareizo kopiju un veikt atjaunošanu – no pirmdienas līdz piektdienai no 9.00 līdz 13.00 un no 14.00 līdz 17.30 (CET).
