Sari la conținut
RO EN
Servicii Externalizare ITMentenanță ITSuport ITSecuritate ITContinuitate ITConsultanță IT Prețuri Resurse Ghiduri ITAutoverificare IT Despre Contact
RO EN
Contactează-ne
GHID · CARNETUL OPERATORULUI

Ransomware: ce faci în prima oră

Pe ecran apare un mesaj care cere bani, fișierele nu se mai deschid, iar în birou se face liniște. Acțiunile din prima oră cântăresc mai mult decât intervențiile din săptămâna următoare, iar, contraintuitiv, deciziile corecte sunt cele luate cu calm. Procedura de mai jos este redactată pentru a fi parcursă preventiv, nu în mijlocul incidentului.

Primele minute: izolarea calculatorului afectat

Primul pas esențial este izolarea calculatorului afectat de la rețea: scoaterea cablului și oprirea conexiunii Wi-Fi, pentru a bloca propagarea atacului către server și restul infrastructurii. Al doilea pas important este a NU opri calculatorul. În memoria RAM pot persista dovezi necesare analizei tehnice și, eventual, recuperării datelor. Calculatorul trebuie izolat, dar menținut în funcțiune.

Dacă bănuiești că mai sunt stații afectate, izolează și segmentul lor de rețea. Anunță apoi angajații să nu mai deschidă atașamente sau linkuri până nu se lămurește situația. Atacurile vin de obicei pe e-mail, iar primul click rareori este și ultimul.

Ce nu faci în prima oră

Nu iniția plata. Achitarea răscumpărării nu garantează decriptarea datelor, finanțează criminalitatea cibernetică și poate genera complicații juridice. Această decizie trebuie evaluată obiectiv, iar un sistem de backup funcțional elimină complet necesitatea plății.

Evită formatarea sau reinstalarea urgentă a sistemului de operare. O intervenție pripită distruge urmele vulnerabilității exploatate, iar în lipsa identificării vectorului de atac, compania riscă un nou incident similar în scurt timp.

Telefoanele din prima oră

Primul telefon: specialistul sau compania care îți administrează infrastructura IT. La noi, incidentele critice au un termen de intervenție de cel mult o oră, stipulat în contract (SLA). Al doilea, în funcție de gravitate: DNSC, autoritatea națională pentru securitate cibernetică, are linia 1911 pentru raportarea incidentelor, gratuită și disponibilă permanent. Iar dacă sunt afectate date personale, ține minte că GDPR cere notificarea în 72 de ore; juristul sau consultantul tău de date trebuie să afle în prima zi, nu în a treia.

Ce decide ziua: backup-ul făcut dinainte

Adevărul incomod este că soarta zilei s-a decis cu luni înainte. O companie cu backup verificat, ținut separat de rețea, pierde câteva ore și ceva nervi: se izolează, se curăță, se restaurează. O companie fără backup negociază cu infractori. Atacatorii caută și criptează și backup-urile la care ajung, motiv pentru care backup-ul separat, testat prin restaurare de probă, este singurul care contează în ziua incidentului.

Dacă nu știi sigur în care dintre cele două companii te afli, răspunsul se află ușor și fără criză: auditul gratuit verifică exact aceste puncte (backup, permisiuni de acces, actualizări) și îți lasă un raport scris. Este genul de listă pe care merită să o citești înainte, când costă mult mai puțin.

URMĂTORUL PAS

Începe cu un audit de securitate.

Evaluăm backup-ul, accesul la date, protecția stațiilor de lucru și a rețelei, și îți arătăm riscurile reale. Gratuit, fără obligații.