Strona główna›Poradniki›DRP i BCP
DRP i BCP
Co zrobić po cyberataku?
Po cyberataku pierwszym właściwym działaniem jest powstrzymanie rozprzestrzeniania się zagrożenia, a nie jak najszybsza ponowna instalacja. Należy odizolować zaatakowane systemy, zachować ślady, wskazać kopię sprzed włamania i ponownie podłączyć środowisko produkcyjne dopiero wtedy, gdy droga, którą posłużył się napastnik, jest zrozumiana – przynajmniej w ogólnych zarysach.
Aktualizacja: październik 20264 min czytania5 cytowanych źródeł
Najważniejsze
- Należy odciąć połączenia sieciowe zaatakowanych maszyn, nie wyłączając ich: pamięć zawiera dowody przydatne w dochodzeniu.
- Nie należy płacić okupu: odzyskanie danych nie jest gwarantowane, a płatność finansuje napastnika.
- W przypadku ubezpieczenia cybernetycznego należy sprawdzić terminy zawiadomienia i zgłoszenia szkody określone w umowie: różnią się w zależności od kraju i ubezpieczyciela.
- Jeśli naruszenie dotyczy danych osobowych, zgłoszenie organowi ochrony danych w Państwa kraju w ciągu 72 godzin, gdy naruszenie powoduje ryzyko (RODO, art. 33; np. APD w Belgii, CNPD w Luksemburgu, CNIL – francuski organ ochrony danych – we Francji).
- Należy przywrócić ostatnią kopię sprzed włamania, w czystej sieci, a nie najnowszą kopię w zainfekowanej sieci.
Pierwsze godziny
Ta strona stanowi ramę decyzyjną. Nie zastępuje dostawcy usług reagowania na incydenty ani – w zależności od powagi sytuacji – zgłoszeń do ubezpieczyciela, policji i organu ochrony danych.
- Wyznaczyć osobę decyzyjną. Jedną osobę, a nie wątek dyskusji z udziałem dwudziestu osób. To ona zatwierdza odłączenia. ANSSI, francuska krajowa agencja ds. cyberbezpieczeństwa, zaleca prowadzenie od samego początku dziennika zdarzeń: kto co zrobił i o której godzinie.
- Izolować, niczego nie kasując. Odciąć dostęp do Internetu w zaatakowanej sieci, a następnie odłączyć od sieci podejrzane maszyny (kabel, Wi-Fi, VPN). Wyłączanie nie jest właściwym odruchem domyślnym: pamięć może zawierać elementy przydatne w analizie. Pozostawienie serwera, który szyfruje resztę sieci, jest jednak gorsze. Nie należy też włączać ponownie oszczędzonych maszyn, które były wyłączone.
- Nie płacić pod presją czasu. Organy europejskie oraz inicjatywa No More Ransom (Europol i partnerzy) odradzają płacenie: okup nie gwarantuje ani otrzymania klucza, ani tego, że napastnik nie zachował kopii danych, ani tego, że nie wróci, a do tego finansuje kolejne ataki.
- Powiadomić: zarząd, dostawcę usług IT, ubezpieczyciela oraz osobę odpowiedzialną za kwestie prawne w kontaktach z organem ochrony danych, jeśli naruszenie dotyczy danych osobowych.
- Zachować ślady: godzinę wykrycia, informację o tym, co zostało odłączone, zrzuty ekranu, żądanie okupu, logi. Nie formatować zaatakowanych dysków, dopóki nie zostanie potwierdzone istnienie czystej kopii i dopóki ubezpieczyciel lub prowadzący dochodzenie nie określą, czy oryginały należy zachować.
Biegnące terminy
| Czynność | Termin | Adresat |
|---|---|---|
| Zawiadomienie o przestępstwie (w przypadku ubezpieczenia cybernetycznego) | Zgodnie z umową i przepisami kraju: należy to niezwłocznie sprawdzić | Policja w Państwa kraju |
| Zgłoszenie szkody | Zgodnie z umową, często bardzo krótki | Ubezpieczyciel |
| Zgłoszenie naruszenia ochrony danych osobowych | Najpóźniej w ciągu 72 godzin, jeśli naruszenie powoduje ryzyko | Organ ochrony danych |
| Zawiadomienie osób, których dane dotyczą | Bez zbędnej zwłoki, jeśli ryzyko jest wysokie | Klienci, pracownicy, których dotyczy naruszenie |
| Wpis do rejestru naruszeń | Zawsze | Wewnętrznie |
Zawiadomienie należy złożyć przed ponowną instalacją systemów, aby dowody techniczne były nadal dostępne. Aby szybko uzyskać wskazówki, warto skontaktować się z krajowym zespołem CSIRT w Państwa kraju (lista prowadzona przez sieć CSIRT UE).
Powrót do czystego stanu
- Należy odszukać ostatnią kopię zapasową sprzed nietypowej aktywności, niekoniecznie najnowszą. Najnowsza kopia jest często już skażona lub zaszyfrowana.
- Należy sprawdzić, czy ta kopia znajduje się poza zaatakowaną siecią i czy konto napastnika nie może jej już usunąć. To właśnie w tym momencie niezmienność okazuje się uzasadniona.
- Nie należy przywracać danych na maszyny wciąż podłączone do skompromitowanej sieci. Przywracanie odbywa się w czystej sieci lub na odizolowanych instancjach zapasowych, po zmianie haseł i usunięciu podejrzanych dostępów.
ANSSI opisuje działania naprawcze w czterech etapach: ograniczenie, usunięcie napastnika, eliminacja zagrożenia, a następnie odbudowa. Przywrócenie danych przed usunięciem napastnika oznacza oddanie mu nowego systemu. Szczegóły technicznego uruchomienia znajdą Państwo w poradniku Jak ponownie uruchomić systemy IT po ataku ransomware?. Listę natychmiastowych działań zawiera poradnik Właśnie uruchomił się ransomware.
W co nie należy wierzyć
- „Antywirus wszystko usunął, możemy wracać do pracy”. Być może wykrył szyfrowanie, ale nie konta utworzone trzy tygodnie wcześniej.
- „Wczorajsza kopia zapasowa wystarczy”. Nie, jeśli włamanie nastąpiło trzy tygodnie temu.
- „BCP przełączył się, więc jesteśmy uratowani”. Jeśli środowisko zapasowe otrzymało te same zaszyfrowane pliki, jest w tym samym stanie. Potrzebna jest wersja historyczna.
- „Za dwa dni wszystko znów będzie działać”. ANSSI przypomina, że po poważnym incydencie działania naprawcze mogą trwać kilka tygodni, a nawet kilka miesięcy. Na ten czas należy przewidzieć tryb pracy awaryjnej.
Po incydencie
Raport, zmiana haseł i kluczy, usunięcie luki, przez którą nastąpiło wejście (konto bez drugiego składnika uwierzytelniania, kopia zapasowa, którą można usunąć, brak alertów), nowy test przywracania. Atak, po którym praktyki się nie zmieniają, powtarza się.
W WeDoBack
Kopie są przechowywane na serwerach przeznaczonych wyłącznie do kopii zapasowych, oddzielonych od środowiska produkcyjnego i znajdujących się poza siecią klienta. Jeśli w danym okresie aktywna jest oferta NIEZMIENNY, kopie te nie mogły zostać zmodyfikowane ani usunięte przez napastnika. DRP pozwala uruchomić serwery na instancjach zapasowych z wybranej wersji, co pozwala uniknąć przywracania w wciąż niepewnej sieci; aktywacja w razie awarii rozliczana jest dziennie. Klucz szyfrowania pozostaje w posiadaniu klienta: musi być dostępny, aby przywrócić dane. Wsparcie jest dostępne pod numerem +33 9 72 50 78 28 lub adresem [email protected], w godz. 9:00–13:00 i 14:00–17:30 (czasu paryskiego). WeDoBack przywraca systemy objęte kopią zapasową. Nie prowadzi sam dochodzenia w sprawie włamania ani nie zgłasza naruszenia organowi ochrony danych: te zadania muszą zostać przewidziane w innym miejscu.
Najczęściej zadawane pytania
Czy po cyberataku należy wyłączyć komputery?
Co do zasady nie: należy odłączyć je od sieci (kabel, Wi-Fi), nie wyłączając ich, aby zachować w pamięci elementy przydatne w dochodzeniu. Istnieje jeden wyjątek: jeśli szyfrowanie wciąż trwa i nie da się go zatrzymać w inny sposób, wyłączenie może okazać się konieczne.
W jakim terminie należy złożyć zawiadomienie o przestępstwie?
Jak najszybciej, przed ponowną instalacją systemów. Jeśli posiadają Państwo ubezpieczenie od ryzyk cybernetycznych, prosimy sprawdzić w umowie terminy zgłoszenia szkody i złożenia zawiadomienia: różnią się one w zależności od kraju i ubezpieczyciela. Zawiadomienie składa się na policji w Państwa kraju, w miarę możliwości online.
Czy atak ransomware jest naruszeniem ochrony danych, które należy zgłosić organowi ochrony danych?
Często tak: RODO definiuje naruszenie jako zniszczenie, utratę, modyfikację lub nieuprawnione ujawnienie danych osobowych. Pliki klientów lub pracowników zaszyfrowane przez ransomware mieszczą się w tej definicji, a RODO (art. 33) nakłada wówczas obowiązek zgłoszenia naruszenia organowi ochrony danych. Każde naruszenie wpisuje się do wewnętrznego rejestru; organowi zgłasza się je w ciągu 72 godzin, jeśli powoduje ryzyko dla osób, a osoby, których dane dotyczą, informuje się, gdy ryzyko jest wysokie.
Ile trwa powrót do normalnej pracy?
W przypadku poważnego incydentu ANSSI, francuska krajowa agencja ds. cyberbezpieczeństwa, wskazuje, że działania naprawcze mogą trwać kilka tygodni, a nawet kilka miesięcy. Najbardziej krytyczne usługi mogą zostać uruchomione wcześniej, na czystej lub zapasowej infrastrukturze, podczas gdy reszta jest odbudowywana.
Źródła
Dokumenty sprawdzone w październiku 2026 r.
- No More Ransom: porady i narzędzia przeciwko ransomware — Europol i partnerzy
- Wytyczne 9/2022 w sprawie zgłaszania naruszeń ochrony danych osobowych — EROD
- Kryzys cybernetyczny: klucze do zarządzania operacyjnego i strategicznego (grudzień 2021) — ANSSI (agencja francuska)
- Cyberataki i działania naprawcze: klucze do podejmowania decyzji (v1.0, grudzień 2023) — ANSSI (agencja francuska)
- Oferta DRP: wznowienie działalności po awarii — WeDoBack
Planują Państwo projekt kopii zapasowych, DRP lub BCP?
Ponad 20 lat doświadczenia w ochronie danych firmowych.
Poproś o wycenę+33 9 72 50 78 28Proszę chronić swoje dane z WeDoBack
Szyfrowana kopia zapasowa poza siedzibą firmy, niezmienna pamięć masowa, DRP i BCP: proszę opisać nam swoje serwery, a zaproponujemy właściwe połączenie rozwiązań.
