Acasă›Ghiduri›DRP și BCP

DRP și BCP

Ce faceți după un atac cibernetic?

După un atac cibernetic, primul pas util este oprirea propagării, nu reinstalarea cât mai rapidă. Izolați sistemele afectate, păstrați urmele, identificați o copie anterioară intruziunii și reconectați producția numai după ce calea folosită de atacator a fost înțeleasă, cel puțin în linii mari.

Actualizat în octombrie 20264 min de lectură5 surse citate

Pe scurt

  • Deconectați de la rețea mașinile afectate, fără să le opriți: memoria conține dovezi utile anchetei.
  • Nu plătiți răscumpărarea: recuperarea datelor nu este garantată, iar plata îl finanțează pe atacator.
  • Dacă aveți o asigurare cyber, verificați termenele de depunere a plângerii și de declarare prevăzute în contract: acestea variază în funcție de țară și de asigurător.
  • Dacă sunt afectate date cu caracter personal, notificați autoritatea de protecție a datelor din țara dumneavoastră în termen de 72 de ore atunci când încălcarea prezintă un risc (RGPD, articolul 33; de exemplu, APD în Belgia, CNPD în Luxemburg, CNIL în Franța).
  • Restaurați ultima copie anterioară intruziunii, pe o rețea curată, nu cea mai recentă copie, pe rețeaua infectată.

Primele ore

Această pagină oferă un cadru de decizie. Ea nu înlocuiește un furnizor de servicii de răspuns la incidente și nici, în funcție de gravitate, sesizările către asigurător, poliție și autoritatea de protecție a datelor.

  1. Desemnați un decident. O singură persoană, nu un grup de discuții cu douăzeci de participanți. Ea autorizează deconectările. ANSSI, agenția națională franceză de securitate cibernetică, recomandă deschiderea încă de la început a unui jurnal de evenimente: cine a făcut ce și la ce oră.
  2. Izolați fără a șterge totul. Întrerupeți accesul la internet al rețelei atacate, apoi deconectați de la rețea mașinile suspecte (cablu, Wi-Fi, VPN). Oprirea nu este reflexul potrivit în mod implicit: memoria poate conține elemente utile analizei. În schimb, a lăsa un server să cripteze restul rețelei este și mai grav. Nu reporniți nici mașinile neafectate care erau oprite.
  3. Nu plătiți sub presiunea urgenței. Autoritățile europene și No More Ransom (Europol și partenerii săi) recomandă să nu plătiți: răscumpărarea nu garantează nici obținerea cheii, nici faptul că atacatorul nu a păstrat o copie a datelor, nici că nu va reveni, iar banii finanțează noi atacuri.
  4. Anunțați: conducerea, furnizorul IT, asigurătorul și persoana de contact juridică pentru autoritatea de protecție a datelor, dacă sunt implicate date cu caracter personal.
  5. Păstrați evidența: ora descoperirii, ce a fost deconectat, capturi de ecran, mesajul de răscumpărare, jurnalele. Nu reformatați discurile afectate până când nu este confirmată o copie curată și până când asigurătorul sau ancheta nu a stabilit dacă originalele trebuie păstrate.

Termenele care încep să curgă

DemersTermenDestinatar
Depunerea plângerii (dacă aveți asigurare cyber)În funcție de contract și de țară: verificați fără întârzierePoliția din țara dumneavoastră
Declararea dauneiConform contractului, adesea foarte scurtAsigurătorul
Notificarea încălcării securității datelor cu caracter personalCel târziu în 72 de ore, dacă încălcarea prezintă un riscAutoritatea de protecție a datelor
Informarea persoanelor vizateFără întârzieri nejustificate, dacă riscul este ridicatClienții și angajații afectați
Înscrierea în registrul încălcărilorÎntotdeaunaIntern

Plângerea trebuie depusă înainte de reinstalarea mașinilor, pentru ca dovezile tehnice să fie încă disponibile. Pentru a fi îndrumat rapid, contactați CSIRT-ul național din țara dumneavoastră (lista este ținută de rețeaua CSIRT a UE).

Revenirea la o stare curată

  • Căutați ultimul backup anterior activității anormale, nu neapărat cel mai recent. Cel mai recent este adesea deja contaminat sau criptat.
  • Verificați că acest backup se află în afara rețelei atacate și că un cont al atacatorului nu îl mai poate șterge. Acesta este momentul în care imuabilitatea își dovedește utilitatea.
  • Nu restaurați pe mașinile încă conectate la rețeaua compromisă. Restaurarea se face pe o rețea curată sau pe instanțe de rezervă izolate, după schimbarea parolelor și eliminarea accesurilor suspecte.

ANSSI descrie remedierea în patru etape: limitarea, evacuarea atacatorului, eradicarea și apoi reconstrucția. A restaura înainte de evacuare înseamnă a-i oferi atacatorului un sistem nou. Detaliile repornirii tehnice se găsesc în Cum vă reporniți sistemul informatic după un ransomware?. Fișa cu pașii imediați se găsește în Tocmai s-a declanșat un ransomware.

Ce nu trebuie să credeți

  • „Antivirusul a eliminat totul, putem relua activitatea.” Poate a detectat criptarea, dar nu și conturile create cu trei săptămâni în urmă.
  • „Backupul de ieri este suficient.” Nu și dacă intruziunea datează de trei săptămâni.
  • „BCP-ul a făcut comutarea, deci suntem salvați.” Dacă sistemul de rezervă a primit aceleași fișiere criptate, se află în aceeași stare. Aveți nevoie de o versiune istorică.
  • „În două zile totul va funcționa din nou.” ANSSI amintește că, după un incident major, remedierea poate dura mai multe săptămâni, chiar mai multe luni. Prevedeți un mod de funcționare degradat pentru această perioadă.

După incident

Raport post-incident, schimbarea secretelor, corectarea căii de intrare (cont fără al doilea factor de autentificare, backup care putea fi șters, lipsa alertelor), un nou test de restaurare. Un atac care nu duce la schimbarea practicilor se repetă.

La WeDoBack

Copiile sunt stocate pe servere dedicate backupului, separate de producție și în afara rețelei clientului. Dacă oferta IMUABIL este activă pe perioada respectivă, aceste copii nu pot fi modificate sau șterse de atacator. Oferta DRP permite repornirea serverelor pe instanțe de rezervă pornind de la o versiune aleasă, ceea ce evită restaurarea pe o rețea încă nesigură; activarea în caz de dezastru se facturează pe zi. Cheia de criptare este deținută de client: aceasta trebuie să fie disponibilă pentru restaurare. Asistența poate fi contactată la +33 9 72 50 78 28 sau la [email protected], între orele 9:00–13:00 și 14:00–17:30 (ora Parisului). WeDoBack restaurează sistemele salvate. Nu realizează însă, singur, investigarea intruziunii și nici notificarea către autoritatea de protecție a datelor: aceste roluri trebuie prevăzute în altă parte.

Întrebări frecvente

Trebuie oprite calculatoarele după un atac cibernetic?

În general, nu: deconectați-le de la rețea (cablu, Wi-Fi) fără să le opriți, pentru a păstra în memorie elementele utile anchetei. Există o excepție: dacă criptarea este încă în curs și nu poate fi oprită altfel, oprirea poate deveni necesară.

În ce termen trebuie depusă plângerea?

Cât mai curând posibil, înainte de reinstalarea mașinilor. Dacă aveți o asigurare care acoperă riscul cibernetic, verificați în contract termenele de declarare și de depunere a plângerii: acestea variază în funcție de țară și de asigurător. Plângerea se depune la poliția din țara dumneavoastră, online atunci când este posibil.

Un atac ransomware reprezintă o încălcare a securității datelor care trebuie notificată autorității de protecție a datelor?

Adesea, da: RGPD definește încălcarea securității datelor ca distrugerea, pierderea, modificarea sau divulgarea neautorizată a datelor cu caracter personal. Fișierele clienților sau ale angajaților criptate de un ransomware intră în acest cadru, iar RGPD (articolul 33) impune atunci notificarea autorității de protecție a datelor. Orice încălcare se înscrie în registrul intern; ea se notifică acestei autorități în termen de 72 de ore de îndată ce prezintă un risc pentru persoane, iar persoanele vizate sunt informate dacă riscul este ridicat.

Cât durează revenirea la normal?

Pentru un incident major, ANSSI arată că remedierea se poate întinde pe mai multe săptămâni, chiar mai multe luni. Serviciile cele mai critice pot reporni mai devreme, pe o infrastructură curată sau de rezervă, în timp ce restul este reconstruit.

Surse

Documente consultate în octombrie 2026.

  1. No More Ransom: sfaturi și instrumente împotriva ransomware-ului — Europol și parteneri
  2. Ghidul 9/2022 privind notificarea încălcărilor securității datelor cu caracter personal — CEPD (Comitetul European pentru Protecția Datelor)
  3. Criza cibernetică: cheile unei gestionări operaționale și strategice (decembrie 2021) — ANSSI (agenția franceză de securitate cibernetică)
  4. Atacuri cibernetice și remediere: cheile deciziei (v1.0, decembrie 2023) — ANSSI (agenția franceză de securitate cibernetică)
  5. Oferta DRP: reluarea activității după un dezastru — WeDoBack

Aveți un proiect de backup, DRP sau BCP?

Peste 20 de ani de experiență în protecția datelor companiilor.

Solicitați o ofertă+33 9 72 50 78 28

Protejați-vă datele cu WeDoBack

Backup criptat în afara sediului, stocare imuabilă, DRP și BCP: descrieți-ne serverele dumneavoastră și vă propunem combinația potrivită.