Ransomware, únik dat, podezřelá aktivita ve vaší síti? Nehledejte v Googlu. Popište nám ve formuláři, co se děje — pomůžeme izolovat dopad a zvolit další kroky.
Popsat situaci →Čím konkrétnější popis, tím rychleji se zorientujeme — napište, co se děje, kdy to začalo a jakých systémů se to týká. Ozveme se vám co nejdříve.
Nebo rovnou zavolejte
+420 910 927 985Když to nezvedneme hned, napište nám přes formulář výše. Ozveme se co nejdříve a pomůžeme, jak to půjde.
Obecná doporučení pro první minuty. Konkrétní postup vždy záleží na tom, jak k průniku došlo a jak daleko se útočník dostal — jakmile se zapojí tým, který incident řeší, řiďte se jeho pokyny.
Je to instinktivní reakce, ale forenzní stopy jsou na infikovaném zařízení. Nechte ho zapnuté, pokud to jde — odpojte ho jen od sítě. Nezačínejte přeinstalovávat systém.
Odpojte postižená zařízení od sítě (LAN i Wi-Fi). Neprovádějte hromadné změny účtů, hesel ani konfigurací bez koordinace s týmem, který incident řeší — neřízené zásahy mohou zničit důkazy, upozornit útočníka nebo zkomplikovat obnovu. Kriticky kompromitovaný účet ale může být nutné zablokovat okamžitě. Logy nemažte a zálohy nepřepisujte.
Pokud máte ransomware s žádostí o platbu, nekomunikujte s útočníkem dřív, než si promluvíte s námi. Špatná odpověď v prvních hodinách obvykle znamená vyšší cenu nebo druhý útok.
Co jste viděli, kdy, kdo to zaregistroval první, jaké systémy jsou postižené. Stačí poznámky — ušetří nám to čas hned na začátku.
Časté otázky
Otázky, které si firmy během ransomwarového útoku pokládají nejčastěji. Odpovědi vycházejí z doporučení NÚKIB, ENISA a praxe — žádný marketing, jen co skutečně platí.
NÚKIB i ENISA jednoznačně doporučují neplatit. Není zaručeno, že obdržíte funkční dekryptor (úspěšnost se pohybuje kolem 60 %). Platba financuje další útoky a označí vás jako ochotnou oběť — 80 % platících firem je napadeno znovu do 12 měsíců. Platba skupinám pod sankcemi (typicky ruské skupiny) je v EU navíc potenciálně trestná. Existují ale výjimky — rozhodnutí vždy konzultujte s právníkem, IR týmem a pojišťovnou, ne pod tlakem v prvních hodinách.
Pokud jste subjektem podle zákona o kybernetické bezpečnosti (ZKB) nebo NIS2 — ano, povinně. Tzv. early warning typicky do 24 hodin od detekce, detailní hlášení do 72 hodin. Pokud nejste regulovaný subjekt, hlášení není povinné, ale doporučené — NÚKIB tím získává kontextové informace o probíhajících kampaních. Hlášení se podává přes oficiální portál nukib.gov.cz.
Záleží na typu zálohování. Pokud jsou zálohy online a dostupné z domény, ransomware je často zašifruje spolu s produkčními daty. Účinné jsou jen offline / immutable / off-site zálohy podle pravidla 3-2-1 (tři kopie, dvě média, jedna offline). A pravidelně testovaný restore — záloha, kterou jste nezkoušeli obnovit, se obvykle ukáže jako nepoužitelná v ten nejhorší možný moment.
První hodiny rozhodují. Útočník je v síti typicky 4–60 dní před šifrováním a v okamžiku, kdy ransomware spustí, často právě dokončuje exfiltraci dat. Každá hodina prodlevy v izolaci znamená víc šifrovaných systémů a víc ukradených dat. Doporučujeme mít pro aktivaci IR plánu stanovený vlastní cíl — za realistické minimum považujeme do 30 minut od potvrzení útoku.
Většinou ano — typicky se kryje IR tým, právní zastoupení, obnova, ztráta provozu, někdy i samotné výkupné (ale to se v posledních letech omezuje). Klíčové podmínky: nahlásit pojišťovně okamžitě, neničit důkazy, nedohadovat se sami s útočníkem bez konzultace. Pojišťovna může odmítnout plnění, pokud jste neměli základní opatření (MFA, EDR, zálohy, awareness training) — proto pojišťovny berou pre-incident kontroly vážněji než dřív.
Tzv. double extortion je dnes standard — 70 %+ ransomwarových kampaní data nejen šifruje, ale i krade. Strategie: (1) předpokládejte, že data byla exfiltrována, dokud forenzika nedokáže opak, (2) notifikujte ÚOOÚ podle GDPR do 72 hodin, pokud unikla osobní data, (3) připravte komunikační strategii pro případ zveřejnění. Placení v této fázi nezaručí, že data nebudou zveřejněna — útočníci si je často ponechávají i po platbě a později prodávají dál.
Vždy, i když nedoufáte ve vyšetřování. Ransomware je trestný čin (vydírání + neoprávněný přístup k počítačovému systému). Bez trestního oznámení často nelze využít většinu pojistných plnění a komplikuje to účetní odpis škody. Kontakty: PČR — odbor kybernetické kriminality, NCOZ. Ideálně přes právníka, který má zkušenost s podobnými případy.
Záleží na tom, co bylo postiženo a jak důkladně jste izolovali. Pokud jsou kritické podnikové systémy (e-mail, ERP, fakturace) dotčené, krátkodobě se přejde na ruční režim — papírová evidence, mobilní hotspot, alternativní e-maily. Plný návrat na původní infrastrukturu by měl proběhnout až po forenzní analýze — restore na nevyčištěnou síť znamená, že se útočník vrátí během dní nebo týdnů. Typická doba úplné obnovy: 2–6 týdnů.
Hlubší zdroje
Pokud nemáte akutní incident, ale chcete vědět, co dělat preventivně nebo jak by měl vypadat váš incident response plán, máme pro vás detailnější materiály.
12 konkrétních opatření, která pokrývají 95 % útočných vektorů. Zálohy, MFA, segmentace, EDR, patch management — co reálně funguje a v jakém pořadí to zavádět.
Číst doporučení → 02 / Během útokuStrukturovaný postup pro pět fází incidentu — detekce, izolace, komunikace, obnova, lessons learned. Včetně NÚKIB a GDPR notifikačních povinností.
Číst postup →