DRP a BCP
Čo robiť po kybernetickom útoku?
Po kybernetickom útoku je prvým užitočným krokom zastaviť šírenie, nie čo najrýchlejšie všetko preinštalovať. Zasiahnuté systémy sa izolujú, stopy sa zachovajú, identifikuje sa kópia spred prieniku a prevádzka sa znovu pripojí až vtedy, keď je cesta, ktorú útočník použil, pochopená aspoň v hlavných rysoch.
Aktualizované v októbri 20264 min čítania5 citovaných zdrojov
To najdôležitejšie
- Odpojte zasiahnuté zariadenia od siete, ale nevypínajte ich: pamäť obsahuje dôkazy užitočné pre vyšetrovanie.
- Neplaťte výkupné: obnovenie dát nie je zaručené a platba financuje útočníka.
- Ak máte poistenie kybernetických rizík, overte si v zmluve lehoty na trestné oznámenie a nahlásenie udalosti: líšia sa podľa krajiny a poisťovne.
- Ak sú zasiahnuté osobné údaje, oznámte porušenie dozornému orgánu pre ochranu údajov vo vašej krajine do 72 hodín, ak predstavuje riziko (GDPR, článok 33; napríklad APD v Belgicku, CNPD v Luxembursku, CNIL vo Francúzsku).
- Obnovte poslednú kópiu spred prieniku, v čistej sieti, nie najnovšiu kópiu v infikovanej sieti.
Prvé hodiny
Táto stránka je rámcom pre rozhodovanie. Nenahrádza poskytovateľa služieb reakcie na incidenty ani, podľa závažnosti, hlásenia poisťovni, polícii a dozornému orgánu pre ochranu údajov.
- Určiť jedného rozhodujúceho. Jednu osobu, nie diskusné vlákno s dvadsiatimi účastníkmi. Ona schvaľuje odpojenia. ANSSI, francúzska národná agentúra pre kybernetickú bezpečnosť, odporúča hneď od začiatku viesť denník udalostí: kto čo urobil a o koľkej.
- Izolovať, ale nevymazať všetko. Odpojiť napadnutú sieť od internetu a potom odpojiť podozrivé zariadenia od siete (kábel, Wi-Fi, VPN). Vypnutie nie je predvolene správny reflex: pamäť môže obsahovať údaje užitočné pre analýzu. Nechať server zašifrovať zvyšok siete je však ešte horšie. Nezapínajte ani ušetrené zariadenia, ktoré boli vypnuté.
- Neplatiť v panike. Európske orgány a No More Ransom (Europol a partneri) neodporúčajú platiť: výkupné nezaručuje ani kľúč, ani to, že útočník nemá kópiu dát, ani to, že sa nevráti, a financuje ďalšie útoky.
- Informovať: vedenie, poskytovateľa IT služieb, poisťovňu a právny kontakt pre dozorný orgán pre ochranu údajov, ak sú dotknuté osobné údaje.
- Uchovať záznamy: čas zistenia, čo bolo odpojené, snímky obrazovky, správu s požiadavkou na výkupné, protokoly. Neformátujte zasiahnuté disky, kým nie je potvrdená čistá kópia a kým poisťovňa alebo vyšetrovanie neurčí, či treba originály zachovať.
Plynúce lehoty
| Úkon | Lehota | Komu |
|---|---|---|
| Trestné oznámenie (ak máte poistenie kybernetických rizík) | Podľa zmluvy a krajiny: overte si ju bez odkladu | Polícia vo vašej krajine |
| Nahlásenie poistnej udalosti | Podľa zmluvy, často veľmi krátka | Poisťovňa |
| Oznámenie porušenia ochrany osobných údajov | Najneskôr do 72 hodín, ak porušenie predstavuje riziko | Dozorný orgán pre ochranu údajov |
| Informovanie dotknutých osôb | Bez zbytočného odkladu, ak je riziko vysoké | Zasiahnutí zákazníci a zamestnanci |
| Zápis do registra porušení | Vždy | Interne |
Trestné oznámenie treba podať pred preinštalovaním zariadení, aby boli technické dôkazy ešte k dispozícii. Ak potrebujete rýchlo usmerniť, obráťte sa na národný CSIRT vo vašej krajine (zoznam vedie sieť CSIRT EÚ).
Návrat do čistého stavu
- Nájsť poslednú zálohu spred neobvyklej aktivity, nie nevyhnutne tú najnovšiu. Najnovšia je často už kontaminovaná alebo zašifrovaná.
- Overiť, že táto záloha je mimo napadnutej siete a že ju účet útočníka už nemôže vymazať. Práve tu má nemennosť svoje opodstatnenie.
- Neobnovovať na zariadenia, ktoré sú stále pripojené k napadnutej sieti. Obnovuje sa do čistej siete alebo na izolované záložné inštancie, po zmene hesiel a odstránení podozrivých prístupov.
ANSSI opisuje nápravu v štyroch krokoch: obmedzenie, vytlačenie útočníka, odstránenie a obnova. Obnoviť dáta pred vytlačením útočníka znamená vrátiť mu nový systém. Podrobnosti o technickom opätovnom spustení nájdete v návode Ako znovu spustiť IT systémy po útoku ransomvéru?. Zoznam okamžitých krokov je v návode Práve sa spustil ransomvér.
Čomu neveriť
- „Antivírus všetko odstránil, môžeme znovu otvoriť.“ Možno zachytil šifrovanie, ale nie účty vytvorené pred tromi týždňami.
- „Včerajšia záloha stačí.“ Nie, ak prienik nastal pred tromi týždňami.
- „BCP sa prepol, takže sme zachránení.“ Ak záložné prostredie dostalo tie isté zašifrované súbory, je v rovnakom stave. Potrebujete historickú verziu.
- „O dva dni bude všetko znovu fungovať.“ ANSSI pripomína, že po závažnom incidente môže náprava trvať niekoľko týždňov, ba až niekoľko mesiacov. Na toto obdobie si naplánujte obmedzený režim prevádzky.
Potom
Záverečná správa, zmena prístupových údajov a tajomstiev, odstránenie vstupnej cesty (účet bez druhého faktora, vymazateľná záloha, chýbajúce upozornenie), nový test obnovy. Útok, po ktorom sa nezmenia postupy, sa zopakuje.
Vo WeDoBack
Kópie sa ukladajú na serveroch vyhradených na zálohovanie, oddelených od produkcie a mimo siete zákazníka. Ak bola v danom období aktívna ponuka NEMENNÝ, útočník tieto kópie nemohol zmeniť ani vymazať. DRP umožňuje spustiť servery na záložných inštanciách zo zvolenej verzie, takže sa neobnovuje do siete, ktorá je stále pochybná; aktivácia pri havárii sa účtuje za deň. Šifrovací kľúč má zákazník: na obnovu musí byť k dispozícii. Podpora je dostupná na čísle +33 9 72 50 78 28 alebo na [email protected], od 9:00 do 13:00 a od 14:00 do 17:30 (parížskeho času). WeDoBack obnovuje zálohované systémy. Sám nevykonáva vyšetrovanie prieniku ani oznámenie dozornému orgánu pre ochranu údajov: tieto úlohy treba zabezpečiť inde.
Časté otázky
Treba po kybernetickom útoku vypnúť počítače?
Spravidla nie: odpojte ich od siete (kábel, Wi-Fi), ale nevypínajte ich, aby sa zachovali stopy v pamäti užitočné pre vyšetrovanie. Existuje výnimka: ak šifrovanie stále prebieha a nedá sa zastaviť inak, vypnutie môže byť nevyhnutné.
Do kedy treba podať trestné oznámenie?
Čo najskôr, ešte pred preinštalovaním počítačov. Ak máte poistenie kybernetických rizík, overte si v zmluve lehoty na nahlásenie poistnej udalosti a na podanie trestného oznámenia: líšia sa podľa krajiny a poisťovne. Trestné oznámenie sa podáva na polícii vo vašej krajine, ak je to možné, aj online.
Je útok ransomvérom porušením ochrany údajov, ktoré treba oznámiť dozornému orgánu pre ochranu údajov?
Často áno: GDPR definuje porušenie ako zničenie, stratu, zmenu alebo neoprávnené poskytnutie osobných údajov. Súbory so zákazníckymi alebo zamestnaneckými údajmi zašifrované ransomvérom do tohto rámca spadajú a GDPR (článok 33) potom ukladá povinnosť oznámiť porušenie dozornému orgánu pre ochranu údajov. Každé porušenie sa zapisuje do interného registra; dozornému orgánu sa oznamuje do 72 hodín, ak predstavuje riziko pre dotknuté osoby, a dotknuté osoby sa informujú, ak je riziko vysoké.
Ako dlho trvá návrat do normálu?
Pri závažnom incidente ANSSI uvádza, že náprava môže trvať niekoľko týždňov, ba až niekoľko mesiacov. Najkritickejšie služby sa môžu spustiť skôr, na čistej alebo záložnej infraštruktúre, zatiaľ čo sa zvyšok obnovuje.
Zdroje
Dokumenty preštudované v októbri 2026.
- No More Ransom: rady a nástroje proti ransomvéru — Europol a partneri
- Usmernenia 9/2022 k oznamovaniu porušení ochrany osobných údajov — Európsky výbor pre ochranu údajov (EDPB)
- Kybernetická kríza: kľúče k operačnému a strategickému riadeniu (december 2021) — ANSSI (francúzska agentúra)
- Kybernetické útoky a náprava: kľúče k rozhodovaniu (v1.0, december 2023) — ANSSI (francúzska agentúra)
- Ponuka DRP: obnova činnosti po havárii — WeDoBack
Plánujete projekt zálohovania, DRP alebo BCP?
Viac ako 20 rokov skúseností s ochranou firemných údajov.
Vyžiadať cenovú ponuku+33 9 72 50 78 28Chráňte svoje údaje s WeDoBack
Šifrované zálohovanie mimo pracoviska, nemenné úložisko, DRP a BCP: opíšte nám svoje servery a my vám navrhneme vhodnú kombináciu.
