Aktivní incident

Jste pod útokem? Napište nám.

Ransomware, únik dat, podezřelá aktivita ve vaší síti? Nehledejte v Googlu. Popište nám ve formuláři, co se děje — pomůžeme izolovat dopad a zvolit další kroky.

Popsat situaci →

POPIŠTE NÁM SITUACI

Čím konkrétnější popis, tím rychleji se zorientujeme — napište, co se děje, kdy to začalo a jakých systémů se to týká. Ozveme se vám co nejdříve.

Nebo rovnou zavolejte

+420 910 927 985

Když to nezvedneme hned, napište nám přes formulář výše. Ozveme se co nejdříve a pomůžeme, jak to půjde.

NEŽ SE OZVEME — PRVNÍ KROKY

Obecná doporučení pro první minuty. Konkrétní postup vždy záleží na tom, jak k průniku došlo a jak daleko se útočník dostal — jakmile se zapojí tým, který incident řeší, řiďte se jeho pokyny.

01

Neresetujte ani nečistěte stroj

Je to instinktivní reakce, ale forenzní stopy jsou na infikovaném zařízení. Nechte ho zapnuté, pokud to jde — odpojte ho jen od sítě. Nezačínejte přeinstalovávat systém.

02

Izolujte, ale nezasahujte na vlastní pěst

Odpojte postižená zařízení od sítě (LAN i Wi-Fi). Neprovádějte hromadné změny účtů, hesel ani konfigurací bez koordinace s týmem, který incident řeší — neřízené zásahy mohou zničit důkazy, upozornit útočníka nebo zkomplikovat obnovu. Kriticky kompromitovaný účet ale může být nutné zablokovat okamžitě. Logy nemažte a zálohy nepřepisujte.

03

Nereagujte na výhrůžky

Pokud máte ransomware s žádostí o platbu, nekomunikujte s útočníkem dřív, než si promluvíte s námi. Špatná odpověď v prvních hodinách obvykle znamená vyšší cenu nebo druhý útok.

04

Sepište časovou osu

Co jste viděli, kdy, kdo to zaregistroval první, jaké systémy jsou postižené. Stačí poznámky — ušetří nám to čas hned na začátku.

Časté otázky

FAQ

Otázky, které si firmy během ransomwarového útoku pokládají nejčastěji. Odpovědi vycházejí z doporučení NÚKIB, ENISA a praxe — žádný marketing, jen co skutečně platí.

Máme zaplatit výkupné?

NÚKIB i ENISA jednoznačně doporučují neplatit. Není zaručeno, že obdržíte funkční dekryptor (úspěšnost se pohybuje kolem 60 %). Platba financuje další útoky a označí vás jako ochotnou oběť — 80 % platících firem je napadeno znovu do 12 měsíců. Platba skupinám pod sankcemi (typicky ruské skupiny) je v EU navíc potenciálně trestná. Existují ale výjimky — rozhodnutí vždy konzultujte s právníkem, IR týmem a pojišťovnou, ne pod tlakem v prvních hodinách.

Musíme to hlásit NÚKIB? Do kdy?

Pokud jste subjektem podle zákona o kybernetické bezpečnosti (ZKB) nebo NIS2 — ano, povinně. Tzv. early warning typicky do 24 hodin od detekce, detailní hlášení do 72 hodin. Pokud nejste regulovaný subjekt, hlášení není povinné, ale doporučené — NÚKIB tím získává kontextové informace o probíhajících kampaních. Hlášení se podává přes oficiální portál nukib.gov.cz.

Pomohly by nám zálohy?

Záleží na typu zálohování. Pokud jsou zálohy online a dostupné z domény, ransomware je často zašifruje spolu s produkčními daty. Účinné jsou jen offline / immutable / off-site zálohy podle pravidla 3-2-1 (tři kopie, dvě média, jedna offline). A pravidelně testovaný restore — záloha, kterou jste nezkoušeli obnovit, se obvykle ukáže jako nepoužitelná v ten nejhorší možný moment.

Jak rychle musíme reagovat?

První hodiny rozhodují. Útočník je v síti typicky 4–60 dní před šifrováním a v okamžiku, kdy ransomware spustí, často právě dokončuje exfiltraci dat. Každá hodina prodlevy v izolaci znamená víc šifrovaných systémů a víc ukradených dat. Doporučujeme mít pro aktivaci IR plánu stanovený vlastní cíl — za realistické minimum považujeme do 30 minut od potvrzení útoku.

Pokrývá to kybernetické pojištění?

Většinou ano — typicky se kryje IR tým, právní zastoupení, obnova, ztráta provozu, někdy i samotné výkupné (ale to se v posledních letech omezuje). Klíčové podmínky: nahlásit pojišťovně okamžitě, neničit důkazy, nedohadovat se sami s útočníkem bez konzultace. Pojišťovna může odmítnout plnění, pokud jste neměli základní opatření (MFA, EDR, zálohy, awareness training) — proto pojišťovny berou pre-incident kontroly vážněji než dřív.

Co když útočníci hrozí zveřejněním ukradených dat?

Tzv. double extortion je dnes standard — 70 %+ ransomwarových kampaní data nejen šifruje, ale i krade. Strategie: (1) předpokládejte, že data byla exfiltrována, dokud forenzika nedokáže opak, (2) notifikujte ÚOOÚ podle GDPR do 72 hodin, pokud unikla osobní data, (3) připravte komunikační strategii pro případ zveřejnění. Placení v této fázi nezaručí, že data nebudou zveřejněna — útočníci si je často ponechávají i po platbě a později prodávají dál.

Kdy podávat trestní oznámení?

Vždy, i když nedoufáte ve vyšetřování. Ransomware je trestný čin (vydírání + neoprávněný přístup k počítačovému systému). Bez trestního oznámení často nelze využít většinu pojistných plnění a komplikuje to účetní odpis škody. Kontakty: PČR — odbor kybernetické kriminality, NCOZ. Ideálně přes právníka, který má zkušenost s podobnými případy.

Můžeme se znovu otevřít a fungovat, dokud řešíme následky?

Záleží na tom, co bylo postiženo a jak důkladně jste izolovali. Pokud jsou kritické podnikové systémy (e-mail, ERP, fakturace) dotčené, krátkodobě se přejde na ruční režim — papírová evidence, mobilní hotspot, alternativní e-maily. Plný návrat na původní infrastrukturu by měl proběhnout až po forenzní analýze — restore na nevyčištěnou síť znamená, že se útočník vrátí během dní nebo týdnů. Typická doba úplné obnovy: 2–6 týdnů.

Hlubší zdroje

NEJSTE POD ÚTOKEM — ALE CHCETE BÝT PŘIPRAVENI?

Pokud nemáte akutní incident, ale chcete vědět, co dělat preventivně nebo jak by měl vypadat váš incident response plán, máme pro vás detailnější materiály.

01 / Před útokem

Prevence

12 konkrétních opatření, která pokrývají 95 % útočných vektorů. Zálohy, MFA, segmentace, EDR, patch management — co reálně funguje a v jakém pořadí to zavádět.

Číst doporučení
02 / Během útoku

Reakce

Strukturovaný postup pro pět fází incidentu — detekce, izolace, komunikace, obnova, lessons learned. Včetně NÚKIB a GDPR notifikačních povinností.

Číst postup