Helpdesk pro klienty
NDC ICT Solutions
Kybernetická bezpečnost

Jak postupovat při bezpečnostním incidentu?

Stručná odpověď

Při bezpečnostním incidentu je klíčové jednat rychle a podle plánu: incident rozpoznat, izolovat zasažené systémy od sítě, zachovat důkazy, informovat odpovědné osoby a případně úřady, odstranit příčinu a obnovit provoz z ověřených záloh. Nakonec je potřeba incident vyhodnotit a přijmout opatření, aby se neopakoval.

1. Rozpoznání incidentu

Incident se může projevit zašifrovanými soubory, neobvyklou aktivitou účtů, výpadkem služeb nebo upozorněním z bezpečnostního dohledu. Čím dřív ho odhalíte, tím menší škody způsobí — proto se vyplatí nepřetržitý bezpečnostní dohled.

2. Izolace zasažených systémů

Zasažená zařízení odpojte od sítě (kabel, Wi-Fi), ale nevypínejte je, pokud to není nezbytné — v operační paměti mohou být důležité stopy. Zablokujte kompromitované účty a změňte hesla k privilegovaným účtům.

3. Zachování důkazů

Nemažte logy ani soubory a zapisujte si časovou osu: kdy a kdo si čeho všiml a jaké kroky provedl. Důkazy jsou potřeba pro analýzu příčin, pro pojišťovnu i pro případné trestní oznámení.

4. Informování a hlášení

Informujte vedení, IT partnera a podle interního plánu další osoby. Pokud se na vás vztahuje NIS2, musíte významný incident nahlásit úřadu v zákonné lhůtě. Při úniku osobních údajů řešte také ohlášení Úřadu pro ochranu osobních údajů.

5. Odstranění příčiny a obnova

Zjistěte, jak se útočník dostal dovnitř, a tuto cestu uzavřete. Systémy obnovujte z ověřených, nezasažených záloh a před návratem do provozu je zkontrolujte. Bez oddělených záloh může být obnova velmi obtížná — proto je důležité mít zálohování nastavené předem.

6. Vyhodnocení a poučení

Po incidentu sepište, co se stalo, co fungovalo a co ne, a přijměte opatření: záplaty, vícefaktorové ověřování, úpravu oprávnění nebo školení uživatelů.

Doporučení

Mějte plán reakce na incidenty připravený dřív, než ho budete potřebovat — s kontakty, odpovědnostmi a postupem. V krizi pak nikdo neimprovizuje.

Tým NDC ICT SolutionsSpecialisté na správu IT, kybernetickou bezpečnost a dohled z brněnské společnosti NDC ICT Solutions.

Časté dotazy

Mám zaplatit výkupné za zašifrovaná data?

Obecně se to nedoporučuje. Zaplacení nezaručuje obnovu dat a podporuje další útoky. Rozhodnutí vždy konzultujte s odborníky a obnovu plánujte z vlastních záloh.

Mám zasažený počítač vypnout?

Pokud to není nezbytné, raději ho jen odpojte od sítě. Vypnutím můžete přijít o stopy v operační paměti, které pomáhají zjistit rozsah a příčinu útoku.

Řekněte nám, co vás v IT nejvíc pálí. Ozveme se do jednoho pracovního dne.

Zavolejte na +420 515 536 220 nebo vyplňte formulář. Konzultace je nezávazná a bez závazku k odběru služeb.