Při bezpečnostním incidentu je klíčové jednat rychle a podle plánu: incident rozpoznat, izolovat zasažené systémy od sítě, zachovat důkazy, informovat odpovědné osoby a případně úřady, odstranit příčinu a obnovit provoz z ověřených záloh. Nakonec je potřeba incident vyhodnotit a přijmout opatření, aby se neopakoval.
1. Rozpoznání incidentu
Incident se může projevit zašifrovanými soubory, neobvyklou aktivitou účtů, výpadkem služeb nebo upozorněním z bezpečnostního dohledu. Čím dřív ho odhalíte, tím menší škody způsobí — proto se vyplatí nepřetržitý bezpečnostní dohled.
2. Izolace zasažených systémů
Zasažená zařízení odpojte od sítě (kabel, Wi-Fi), ale nevypínejte je, pokud to není nezbytné — v operační paměti mohou být důležité stopy. Zablokujte kompromitované účty a změňte hesla k privilegovaným účtům.
3. Zachování důkazů
Nemažte logy ani soubory a zapisujte si časovou osu: kdy a kdo si čeho všiml a jaké kroky provedl. Důkazy jsou potřeba pro analýzu příčin, pro pojišťovnu i pro případné trestní oznámení.
4. Informování a hlášení
Informujte vedení, IT partnera a podle interního plánu další osoby. Pokud se na vás vztahuje NIS2, musíte významný incident nahlásit úřadu v zákonné lhůtě. Při úniku osobních údajů řešte také ohlášení Úřadu pro ochranu osobních údajů.
5. Odstranění příčiny a obnova
Zjistěte, jak se útočník dostal dovnitř, a tuto cestu uzavřete. Systémy obnovujte z ověřených, nezasažených záloh a před návratem do provozu je zkontrolujte. Bez oddělených záloh může být obnova velmi obtížná — proto je důležité mít zálohování nastavené předem.
6. Vyhodnocení a poučení
Po incidentu sepište, co se stalo, co fungovalo a co ne, a přijměte opatření: záplaty, vícefaktorové ověřování, úpravu oprávnění nebo školení uživatelů.
Mějte plán reakce na incidenty připravený dřív, než ho budete potřebovat — s kontakty, odpovědnostmi a postupem. V krizi pak nikdo neimprovizuje.
Časté dotazy
Mám zaplatit výkupné za zašifrovaná data?
Obecně se to nedoporučuje. Zaplacení nezaručuje obnovu dat a podporuje další útoky. Rozhodnutí vždy konzultujte s odborníky a obnovu plánujte z vlastních záloh.
Mám zasažený počítač vypnout?
Pokud to není nezbytné, raději ho jen odpojte od sítě. Vypnutím můžete přijít o stopy v operační paměti, které pomáhají zjistit rozsah a příčinu útoku.