Reagowanie na incydenty – co robić w pierwszych 15 minutach
Ostatnia aktualizacja:
Incydent bezpieczeństwa to każde zdarzenie, które zagraża danym lub działaniu organizacji: zaszyfrowane pliki, przejęte konto pocztowe, przelew na konto oszusta, zgubiony laptop z danymi, podejrzane logowanie. W takiej chwili łatwo o panikę i chaotyczne działania, które pogarszają sytuację – na przykład usunięcie śladów, które pomogłyby ustalić, co się stało.
Ten poradnik pomaga zareagować spokojnie i w dobrej kolejności. Najwięcej daje jednak przygotowanie: kilka rzeczy zrobionych wcześniej oszczędza godziny w dniu incydentu.
Pierwsze 15 minut
- Zachowaj spokój i nie ukrywaj problemu. Najgorsze, co może się stać, to zwlekanie z obawy przed konsekwencjami. Szybkie zgłoszenie ogranicza szkody.
- Odizoluj zagrożone urządzenie. Odłącz kabel sieciowy i wyłącz Wi-Fi. Nie wyłączaj komputera, jeśli nie musisz – informacje w pamięci mogą pomóc ustalić przyczynę. Wyjątek: jeśli widzisz, że pliki są właśnie szyfrowane, a nie da się odłączyć sieci, wyłącz komputer.
- Jeśli chodzi o pieniądze – dzwoń do banku natychmiast. Przy przelewie na konto oszusta albo wycieku danych karty liczą się minuty. Bank może spróbować zatrzymać przelew i zablokować dostęp.
- Zablokuj przejęte konta. Zmień hasło z innego, sprawdzonego urządzenia, wyloguj wszystkie sesje, sprawdź logowanie dwuskładnikowe.
- Zapisz, co się stało: godzinę, co kto zauważył, co było klikane, jakie komunikaty się pojawiły. Zrób zdjęcia ekranu telefonem. Te informacje będą potrzebne Tobie, specjalistom i ewentualnie policji.
- Powiadom osoby, które muszą wiedzieć: kierownictwo organizacji i – jeśli macie – zewnętrzną firmę IT.
Czego nie robić: nie płać okupu na własną rękę, nie formatuj dysków i nie przywracaj systemów z kopii, zanim nie wiesz, jak doszło do ataku – inaczej możesz przywrócić także zagrożenie. Nie podłączaj do zainfekowanej sieci dysków z kopiami zapasowymi.
Najczęstsze sytuacje
| Sytuacja | Pierwsze kroki |
|---|---|
| Pliki nie otwierają się, mają dziwne rozszerzenia, pojawia się żądanie okupu (ransomware) | Odłącz od sieci wszystkie komputery, które mogą być zagrożone, i dysk sieciowy. Odłącz dyski z kopiami. Wezwij pomoc specjalisty. Zgłoś incydent do CERT Polska. |
| Przejęta skrzynka pocztowa (ktoś wysyła z niej wiadomości) | Zmień hasło, wyloguj sesje, sprawdź reguły przekazywania i automatyczne odpowiedzi, włącz 2FA. Ostrzeż kontrahentów. |
| Przelew na konto oszusta | Natychmiast dzwoń do banku. Zgłoś sprawę na policję. Zabezpiecz korespondencję z oszustem. |
| Zgubiony lub skradziony laptop albo telefon | Zmień hasła do kont, które były na nim zalogowane. Jeśli urządzenie jest zarządzane centralnie, zablokuj je lub wyczyść zdalnie. Sprawdź, czy dysk był zaszyfrowany. |
| Kliknięcie w link lub podanie hasła na fałszywej stronie | Postępuj według poradnika Poczta i phishing. |
Kogo powiadomić
- CERT Polska – incydenty komputerowe zgłosisz przez formularz incydent.cert.pl. Zgłoszenie pomaga ostrzec innych, a w wielu przypadkach możesz też otrzymać wskazówki.
- Policja – jeśli doszło do oszustwa, kradzieży pieniędzy lub danych, szantażu.
- Bank – przy każdym zdarzeniu dotyczącym płatności i bankowości elektronicznej.
- Kontrahenci i współpracownicy – jeśli z Twojej skrzynki mogły wyjść fałszywe wiadomości.
- Osoby, których dane dotyczą, i organ nadzorczy – jeśli incydent dotyczy danych osobowych, mogą obowiązywać obowiązki zgłoszenia wynikające z RODO, w tym zgłoszenie do Prezesa Urzędu Ochrony Danych Osobowych w krótkim terminie. Skontaktuj się niezwłocznie z inspektorem ochrony danych lub osobą odpowiedzialną za ochronę danych w organizacji. Informacje znajdziesz na stronie uodo.gov.pl.
Jeśli Twoja organizacja podlega szczególnym przepisom dotyczącym cyberbezpieczeństwa (np. jako podmiot publiczny lub kluczowy), mogą obowiązywać ją dodatkowe obowiązki i terminy zgłaszania incydentów. Sprawdź je zawczasu – w dniu incydentu nie będzie na to czasu.
Po opanowaniu sytuacji
- Ustal przyczynę – jak doszło do incydentu i co trzeba zmienić, żeby się nie powtórzył.
- Przywróć systemy z kopii zapasowej dopiero wtedy, gdy przyczyna jest usunięta.
- Zmień hasła, które mogły zostać ujawnione.
- Porozmawiaj z zespołem – bez szukania winnych. Celem jest wyciągnięcie wniosków, a nie ukaranie osoby, która kliknęła.
- Zaktualizuj procedury i tę listę – każdy incydent uczy czegoś nowego.
Dla Ciebie: przygotuj się zawczasu
Najlepszy moment na przygotowanie się do incydentu jest teraz:
- Lista kontaktów awaryjnych – na papierze i w telefonie, nie tylko na serwerze, który może przestać działać: osoba od IT, zewnętrzna firma IT, kierownictwo, bank (numer infolinii dla firm), dostawca internetu, dostawca programu księgowego, inspektor ochrony danych.
- Kopie zapasowe odporne na ransomware i sprawdzona procedura ich odtwarzania – patrz Kopie zapasowe.
- Spis sprzętu, systemów i kont – żeby wiedzieć, co może być zagrożone i co trzeba zablokować.
- Dostęp administracyjny w awaryjnej sytuacji – zapisane w bezpiecznym miejscu dane logowania do kluczowych systemów (domena, poczta, router), dostępne także wtedy, gdy Ciebie nie ma.
- Wydrukowana karta „Co robić, gdy…” dla pracowników – poniżej.
- Ćwiczenie „na sucho” raz w roku: przejdźcie wspólnie scenariusz, np. „rano wszystkie pliki na dysku sieciowym są zaszyfrowane”. Wyjdzie, czego brakuje.
Dla Twoich ludzi
Tę część możesz wydrukować i powiesić przy stanowiskach pracy.
Coś jest nie tak? Zrób to od razu:
- Nie panikuj i nie ukrywaj problemu. Za szybkie zgłoszenie nikt nie będzie miał pretensji – za ukrywanie tak.
- Odłącz komputer od sieci: wyjmij kabel sieciowy, wyłącz Wi-Fi. Nie wyłączaj komputera.
- Zadzwoń do osoby od IT: ______________________ (tel. ______________).
- Chodzi o pieniądze lub bank? Od razu dzwoń do banku.
- Zapisz, co się stało: godzina, co kliknąłeś, co zobaczyłeś. Zrób zdjęcie ekranu telefonem.
Niepokojące sygnały: pliki nie chcą się otworzyć lub mają dziwne nazwy, na ekranie pojawia się żądanie okupu, znajomi dostają od Ciebie dziwne wiadomości, telefon prosi o zatwierdzenie logowania, którego nie robisz, komputer nagle działa bardzo wolno lub sam coś robi.