Ransomware: co zrobić w pierwszych 60 minutach
Ransomware nie zaczyna się od technicznego raportu. Zwykle zaczyna się od komunikatu na ekranie, niedostępnego pliku albo telefonu od pracownika, który „nic nie może otworzyć”.
W takiej chwili najważniejsze nie jest szybkie odgadnięcie, kto zaatakował. Najważniejsze jest ograniczenie szkody i zachowanie danych, które pomogą później odzyskać kontrolę nad sytuacją.
Od 2003 roku pracuję w IT. W 2015 założyłem ASPERS jako niezależną firmę. W bezpieczeństwie najbardziej cenię prosty plan działania — taki, który można wykonać także pod presją.
Pierwsze 10 minut: odłącz, ale nie kasuj
Jeżeli podejrzewasz ransomware, odłącz zagrożone urządzenie od sieci. Wyjmij kabel sieciowy albo rozłącz Wi-Fi. Nie podłączaj pendrive’ów, dysków zewnętrznych ani prywatnego telefonu.
Nie usuwaj plików, nie instaluj przypadkowych „narzędzi do odzyskiwania” i nie próbuj na własną rękę przywracać wszystkiego z kopii zapasowej.
Co warto zanotować
- godzinę zauważenia problemu,
- nazwę urządzenia i użytkownika,
- treść komunikatu widocznego na ekranie,
- przykładowe nazwy zaszyfrowanych plików,
- informację, czy problem dotyczy dysku sieciowego, poczty lub strony WWW.
Kolejne 30 minut: sprawdź skalę bez ryzykownych działań
Ustal, czy problem dotyczy jednego komputera, czy również innych urządzeń i współdzielonych zasobów. Zrób to ostrożnie — nie loguj się na podejrzanym komputerze do poczty, banku ani panelu WordPress.
Jeżeli firma korzysta z hostingu, poczty lub strony WordPress, warto osobno sprawdzić, czy są dostępne z innego, zaufanego urządzenia.
Czego nie robić
- nie płać pochopnie okupu,
- nie wysyłaj napastnikom danych firmy,
- nie uruchamiaj niezweryfikowanych programów z internetu,
- nie nadpisuj kopii zapasowych,
- nie zakładaj, że problem zniknął, gdy jeden komputer znów działa.
Po pierwszej godzinie: plan odzyskania
Dopiero po odizolowaniu problemu warto przejść do uporządkowanej oceny: które konta trzeba zabezpieczyć, jakie kopie zapasowe istnieją, kiedy były ostatnio sprawdzane i jakie systemy wymagają przywrócenia.
Dobra opieka nad stroną WordPress nie polega wyłącznie na aktualizacjach. To także kontrola dostępu, kopie zapasowe oraz jasny sposób reakcji, gdy coś przestaje działać.
Więcej informacji o ASPERS znajdziesz na stronie głównej ASPERS.
Napisz do mnie, aby omówić podstawowy plan zabezpieczenia firmy. Kontakt: kontakt@aspers.pl.

