Poradniki

Reagowanie na incydenty – co robić w pierwszych 15 minutach

Ostatnia aktualizacja:

Incydent bezpieczeństwa to każde zdarzenie, które zagraża danym lub działaniu organizacji: zaszyfrowane pliki, przejęte konto pocztowe, przelew na konto oszusta, zgubiony laptop z danymi, podejrzane logowanie. W takiej chwili łatwo o panikę i chaotyczne działania, które pogarszają sytuację – na przykład usunięcie śladów, które pomogłyby ustalić, co się stało.

Ten poradnik pomaga zareagować spokojnie i w dobrej kolejności. Najwięcej daje jednak przygotowanie: kilka rzeczy zrobionych wcześniej oszczędza godziny w dniu incydentu.

Pierwsze 15 minut

  1. Zachowaj spokój i nie ukrywaj problemu. Najgorsze, co może się stać, to zwlekanie z obawy przed konsekwencjami. Szybkie zgłoszenie ogranicza szkody.
  2. Odizoluj zagrożone urządzenie. Odłącz kabel sieciowy i wyłącz Wi-Fi. Nie wyłączaj komputera, jeśli nie musisz – informacje w pamięci mogą pomóc ustalić przyczynę. Wyjątek: jeśli widzisz, że pliki są właśnie szyfrowane, a nie da się odłączyć sieci, wyłącz komputer.
  3. Jeśli chodzi o pieniądze – dzwoń do banku natychmiast. Przy przelewie na konto oszusta albo wycieku danych karty liczą się minuty. Bank może spróbować zatrzymać przelew i zablokować dostęp.
  4. Zablokuj przejęte konta. Zmień hasło z innego, sprawdzonego urządzenia, wyloguj wszystkie sesje, sprawdź logowanie dwuskładnikowe.
  5. Zapisz, co się stało: godzinę, co kto zauważył, co było klikane, jakie komunikaty się pojawiły. Zrób zdjęcia ekranu telefonem. Te informacje będą potrzebne Tobie, specjalistom i ewentualnie policji.
  6. Powiadom osoby, które muszą wiedzieć: kierownictwo organizacji i – jeśli macie – zewnętrzną firmę IT.

Czego nie robić: nie płać okupu na własną rękę, nie formatuj dysków i nie przywracaj systemów z kopii, zanim nie wiesz, jak doszło do ataku – inaczej możesz przywrócić także zagrożenie. Nie podłączaj do zainfekowanej sieci dysków z kopiami zapasowymi.

Najczęstsze sytuacje

Sytuacja Pierwsze kroki
Pliki nie otwierają się, mają dziwne rozszerzenia, pojawia się żądanie okupu (ransomware) Odłącz od sieci wszystkie komputery, które mogą być zagrożone, i dysk sieciowy. Odłącz dyski z kopiami. Wezwij pomoc specjalisty. Zgłoś incydent do CERT Polska.
Przejęta skrzynka pocztowa (ktoś wysyła z niej wiadomości) Zmień hasło, wyloguj sesje, sprawdź reguły przekazywania i automatyczne odpowiedzi, włącz 2FA. Ostrzeż kontrahentów.
Przelew na konto oszusta Natychmiast dzwoń do banku. Zgłoś sprawę na policję. Zabezpiecz korespondencję z oszustem.
Zgubiony lub skradziony laptop albo telefon Zmień hasła do kont, które były na nim zalogowane. Jeśli urządzenie jest zarządzane centralnie, zablokuj je lub wyczyść zdalnie. Sprawdź, czy dysk był zaszyfrowany.
Kliknięcie w link lub podanie hasła na fałszywej stronie Postępuj według poradnika Poczta i phishing.

Kogo powiadomić

  • CERT Polska – incydenty komputerowe zgłosisz przez formularz incydent.cert.pl. Zgłoszenie pomaga ostrzec innych, a w wielu przypadkach możesz też otrzymać wskazówki.
  • Policja – jeśli doszło do oszustwa, kradzieży pieniędzy lub danych, szantażu.
  • Bank – przy każdym zdarzeniu dotyczącym płatności i bankowości elektronicznej.
  • Kontrahenci i współpracownicy – jeśli z Twojej skrzynki mogły wyjść fałszywe wiadomości.
  • Osoby, których dane dotyczą, i organ nadzorczy – jeśli incydent dotyczy danych osobowych, mogą obowiązywać obowiązki zgłoszenia wynikające z RODO, w tym zgłoszenie do Prezesa Urzędu Ochrony Danych Osobowych w krótkim terminie. Skontaktuj się niezwłocznie z inspektorem ochrony danych lub osobą odpowiedzialną za ochronę danych w organizacji. Informacje znajdziesz na stronie uodo.gov.pl.

Jeśli Twoja organizacja podlega szczególnym przepisom dotyczącym cyberbezpieczeństwa (np. jako podmiot publiczny lub kluczowy), mogą obowiązywać ją dodatkowe obowiązki i terminy zgłaszania incydentów. Sprawdź je zawczasu – w dniu incydentu nie będzie na to czasu.

Po opanowaniu sytuacji

  1. Ustal przyczynę – jak doszło do incydentu i co trzeba zmienić, żeby się nie powtórzył.
  2. Przywróć systemy z kopii zapasowej dopiero wtedy, gdy przyczyna jest usunięta.
  3. Zmień hasła, które mogły zostać ujawnione.
  4. Porozmawiaj z zespołem – bez szukania winnych. Celem jest wyciągnięcie wniosków, a nie ukaranie osoby, która kliknęła.
  5. Zaktualizuj procedury i tę listę – każdy incydent uczy czegoś nowego.

Dla Ciebie: przygotuj się zawczasu

Najlepszy moment na przygotowanie się do incydentu jest teraz:

  • Lista kontaktów awaryjnych – na papierze i w telefonie, nie tylko na serwerze, który może przestać działać: osoba od IT, zewnętrzna firma IT, kierownictwo, bank (numer infolinii dla firm), dostawca internetu, dostawca programu księgowego, inspektor ochrony danych.
  • Kopie zapasowe odporne na ransomware i sprawdzona procedura ich odtwarzania – patrz Kopie zapasowe.
  • Spis sprzętu, systemów i kont – żeby wiedzieć, co może być zagrożone i co trzeba zablokować.
  • Dostęp administracyjny w awaryjnej sytuacji – zapisane w bezpiecznym miejscu dane logowania do kluczowych systemów (domena, poczta, router), dostępne także wtedy, gdy Ciebie nie ma.
  • Wydrukowana karta „Co robić, gdy…” dla pracowników – poniżej.
  • Ćwiczenie „na sucho” raz w roku: przejdźcie wspólnie scenariusz, np. „rano wszystkie pliki na dysku sieciowym są zaszyfrowane”. Wyjdzie, czego brakuje.

Dla Twoich ludzi

Tę część możesz wydrukować i powiesić przy stanowiskach pracy.

Coś jest nie tak? Zrób to od razu:

  1. Nie panikuj i nie ukrywaj problemu. Za szybkie zgłoszenie nikt nie będzie miał pretensji – za ukrywanie tak.
  2. Odłącz komputer od sieci: wyjmij kabel sieciowy, wyłącz Wi-Fi. Nie wyłączaj komputera.
  3. Zadzwoń do osoby od IT: ______________________ (tel. ______________).
  4. Chodzi o pieniądze lub bank? Od razu dzwoń do banku.
  5. Zapisz, co się stało: godzina, co kliknąłeś, co zobaczyłeś. Zrób zdjęcie ekranu telefonem.

Niepokojące sygnały: pliki nie chcą się otworzyć lub mają dziwne nazwy, na ekranie pojawia się żądanie okupu, znajomi dostają od Ciebie dziwne wiadomości, telefon prosi o zatwierdzenie logowania, którego nie robisz, komputer nagle działa bardzo wolno lub sam coś robi.