Detekovali jste ransomware ve své síti? Prvních 24 hodin rozhoduje o tom, jestli zůstanete týden mimo provoz, nebo měsíc — a kolik dat reálně ztratíte. Tady je strukturovaný postup, který používáme u našich klientů (a podle něj píšeme i jejich Incident Response Plány).
První minuty
Šifrování souborů s příponou .crypted, výzva k zaplacení výkupného na ploše, nedostupné soubory napříč síťovými disky — to jsou klasické signály. Ale občas to vypadá jako ransomware a je to něco jiného (např. neúspěšná zálohovací úloha). Před vyhlášením incidentu rychle ověřte u vlastníka systému, že nejde o očekávané chování.
Podle výzvy k zaplacení výkupného nebo souborové přípony lze často určit konkrétní variantu (LockBit, Akira, BlackCat, Phobos…). Pro některé existují bezplatné dekryptory na nomoreransom.org. Zabere to 5 minut a může vám ušetřit obnovu ze záloh.
Pokud ho máte. Svolejte krizový tým (vedoucí IT, vedení, právník, komunikace, externí IR partner). Pokud IRP nemáte, najměte si externí IR tým hned — improvizovaná reakce na incident končí špatně častěji, než byste čekali.
První hodiny
Vytáhněte ethernetový kabel, vypněte Wi-Fi, oddělte VLANy ve switchi. Nevypínejte je úplně — paměť RAM obsahuje forenzní stopy, klíče k dešifrování, indikátory úspěšné krádeže dat. Pokud lze, nechte stroje zapnuté ve stavu, ve kterém jsou.
Doménový admin, servisní účty, lokální admin hesla, VPN přístupy, cloudové konzole. Útočník už pravděpodobně eskaloval — pokud mu necháte přístup, brzy se vrátí. Tohle dělejte z čistého (ne-domain-joined) stroje, ideálně na předem připravených out-of-band kanálech.
Logy z firewallu, AD, EDR, e-mail gateway, VPN — všechno exportujte předtím, než cokoli mažete nebo přeinstalováváte. Vytvořte forensic snapshot kritických systémů (memory dump + disk image). Výzvu k zaplacení výkupného vyfotografujte a uložte. Bez důkazů nelze udělat ani forenziku, ani vymáhat náhradu z pojištění.
Pokud zálohovací server běží v doméně, útočník ho už mohl kompromitovat. Fyzicky/logicky ho oddělte od sítě dřív, než smaže nebo zašifruje zálohy. Během ransomwarového útoku přijde o online dostupné zálohy 60 % organizací.
Prvních 24 hodin
Subjekty pod ZKB / NIS2 musí hlásit kybernetické bezpečnostní incidenty — typicky do 24 hodin od detekce (early warning), detailní zpráva do 72 hodin. Hlášení přes nukib.gov.cz. Pokud nevíte, jestli povinnost máte, zeptejte se právníka — pokuty za neoznámení jdou do milionů.
Pokud útočník exfiltroval osobní údaje (a u dnešních double-extortion ransomwarových kampaní se to dá předpokládat), vzniká povinnost notifikovat Úřad pro ochranu osobních údajů do 72 hodin podle GDPR. Často i informovat samotné subjekty údajů.
Ransomware je trestný čin (vydírání, neoprávněný přístup k počítačovému systému). Trestní oznámení podejte i v případě, kdy nedoufáte ve vyšetřování — bez něj nelze využít většinu pojistných plnění a komplikuje to účetní odpis škody.
Pokud máte kybernetické pojištění, zavolejte hned. Většina pojištění pokrývá náklady na IR tým, právní zastoupení, obnovu a někdy i ztrátu provozu. Plnění nejčastěji komplikují opožděné nahlášení, zničené důkazy a nedoložená základní opatření.
Zaměstnanci: jasně sdělte, co dělat (odpojit zařízení, neresetovat hesla z infikovaných strojů, kam hlásit problémy). Klienti / dodavatelé / regulátoři: koordinujte přes právníka — co řeknete v prvních dnech, udává tón celé komunikace o incidentu. PR krize ze špatně zvládnuté komunikace stojí někdy víc než samotný útok.
NÚKIB i ENISA jednoznačně doporučují neplatit. Důvody: (1) Není zaručeno, že dostanete funkční dekryptor — odhady úspěšnosti se pohybují kolem 60 %. (2) Platba financuje další útoky a označí vás jako ochotnou oběť — 80 % platících firem je napadeno znovu do 12 měsíců. (3) Platba ransomwarovým skupinám pod sankcemi (např. ruské skupiny) je v EU/USA potenciálně trestná.
Existují ale situace, kdy je placení reálná možnost (zničené zálohy + ohrožení životů + žádný jiný způsob obnovy). To rozhodnutí vždy konzultujte s právníkem, IR týmem a pojišťovnou — nikdy ne v prvních hodinách paniky.
Dny až týdny
Zjistěte, jak se útočník dostal dovnitř (entry vector), kde všude byl, kdy přesně. Bez toho při obnově přenesete zpět i útočníka — který se za pár týdnů vrátí. IR tým s tím pomáhá; sami si tohle dělat nezkoušejte, pokud nemáte zkušenosti s forenzní analýzou incidentů.
Obnovovat do stejné sítě je riziko. Postavte nový segment, novou doménu (nebo důkladně vyčištěnou), obnovte tam, ověřte čistotu pomocí EDR a malware skenu, teprve pak připojujte uživatele. Tohle prodlouží obnovu o dny — ale je to jediný způsob, jak zajistit, že se útočník nevrátí.
Nejprve to, bez čeho firma nefunguje (e-mail, ERP, klíčové podnikové aplikace). Pak zbytek. Ne všechno musí být obnoveno první den — některé systémy lze obnovit za týdny bez dopadu. Pomůže předem připravený business impact assessment.
Doménová hesla, API tokeny, OAuth refresh tokeny, certifikáty, SSH klíče, cloud credentials. Útočník měl pravděpodobně přístup k řadě z nich — pokud je necháte platné, otevřete mu zadní vrátka. Tohle dělejte koordinovaně, aby uživatelé pochopili, proč se musí znovu přihlásit do všeho.
Týdny po obnově
Strukturovaný debrief s celým krizovým týmem: co fungovalo, co ne, kde jsme zbytečně ztratili čas, jaké informace nám chyběly. Cílem není hledat viníky — cílem je dostat nepříjemné lekce na papír, dokud jsou čerstvé.
Vstup ransomwaru do sítě je téměř vždy důsledkem konkrétního selhání obrany — neaktualizovaný systém, kompromitovaný účet bez MFA, nahlášený phishing, který nikdo neprověřil. Najděte tu konkrétní díru a zavřete ji jako prioritu č. 1.
Plán, který jste reálně použili, má teď zjevné mezery. Přepište ho. A za 6 měsíců si udělejte tabletop cvičení — připomenete si postup a zjistíte, jestli změny dávají smysl pod tlakem.