Atak ransomware w firmie — checklista reagowania krok po kroku

Atak ransomware potrafi sparaliżować całą firmę w ciągu kilkunastu minut. Zaszyfrowane pliki, zablokowane systemy, żądanie okupu na ekranie — to scenariusz, który przestał być domeną wielkich korporacji i dotyka dziś firm każdej wielkości, w tym małych i średnich przedsiębiorstw. Według danych CERT Polska liczba incydentów ransomware rośnie z roku na rok, a przeciętny czas przestoju po ataku wynosi od kilku dni do kilku tygodni.

Kluczowa zasada brzmi: plan działania na wypadek ransomware musisz mieć zanim dojdzie do ataku. Firmy bez procedury tracą cenny czas na ustalanie, kto co robi, zamiast działać. Tymczasem pierwsze 15 minut po wykryciu ataku decyduje o tym, ile systemów zostanie zainfekowanych. Poniższa checklista reagowania na ransomware przeprowadzi Twój zespół przez wszystkie etapy: od natychmiastowej izolacji, przez ocenę zasięgu i obowiązki prawne (RODO, UODO, CERT), aż po bezpieczne odtworzenie środowiska. Pobierz dokument PDF i przechowuj go w miejscu dostępnym offline.

Postęp checklisty 0 / 16 punktów
Pierwsze 15 minut — zatrzymaj rozprzestrzenianie
Odłącz zainfekowane urządzenia od sieci — wyciągnij kabel sieciowy i wyłącz WiFi (nie wyłączaj urządzenia) Krytyczne
Nie wyłączaj serwerów ani zainfekowanych maszyn — pamięć RAM może zawierać dane niezbędne do analizy Krytyczne
Natychmiast powiadom administratora IT lub zewnętrznego dostawcę wsparcia — uruchom procedurę incydentową Krytyczne
Dokumentuj wszystko: zdjęcia ekranów z komunikatem ransomware, notatki z dokładnymi godzinami zdarzeń Ważne
Pierwsze 2 godziny — ocena stanu
Zidentyfikuj prawdopodobny wektor ataku: phishing, otwarte RDP, niezałatana podatność, konto z przejętym hasłem Krytyczne
Oceń zasięg ataku: ile maszyn, serwerów i lokalizacji sieciowych zostało dotkniętych szyfrowaniem Krytyczne
Sprawdź stan backupu: czy kopie zapasowe są nienaruszone i odizolowane od zainfekowanej sieci Krytyczne
Powiadom zarząd, ustal plan komunikacji — czy i kiedy informować klientów, partnerów i media Ważne
Komunikacja i obowiązki prawne
Zgłoszenie incydentu do CERT Polska (incydenty.cert.pl) — obowiązek dla operatorów usług kluczowych i dostawców cyfrowych Krytyczne
Jeśli atak naruszył dane osobowe — obowiązkowe zgłoszenie do UODO w ciągu 72 godzin od wykrycia Krytyczne
Wewnętrzna komunikacja do pracowników: czego nie robić, jakich systemów nie używać, jak zgłaszać podejrzane aktywności Ważne
Szczegółowa dokumentacja incydentu dla ubezpieczyciela (polisa cyber) i ewentualnego audytu bezpieczeństwa Ważne
Odtworzenie środowiska i wnioski
Odtwarzaj środowisko wyłącznie od czystego systemu — nigdy nie próbuj czyścić zainfekowanego dysku bez wsparcia specjalisty Krytyczne
Zmień wszystkie hasła w organizacji po przywróceniu systemów — szczególnie konta admina i konta serwisowe Krytyczne
Przeprowadź analizę post-mortem: co zawiodło, który element procedury był słabym ogniwem i co zmienić natychmiast Ważne
Zaplanuj coroczne ćwiczenie — symulacja ataku ransomware dla zespołu IT i kluczowych pracowników Warto

Plan na ransomware musisz mieć zanim dojdzie do ataku

Firmy, które nie mają procedury reagowania na incydenty, tracą w trakcie ataku coś cenniejszego niż dane — tracą czas. Każda minuta bez planu to kolejne zaszyfrowane pliki i rosnące straty. Co więcej, brak zgłoszenia do UODO w ciągu 72 godzin od naruszenia danych osobowych to osobna odpowiedzialność prawna, niezależna od samego ataku.

Pobierz checklistę reagowania na ransomware w wersji PDF i przechowuj ją w miejscu dostępnym offline — bo kiedy systemy są zablokowane, plik na zaszyfrowanym dysku na nic się nie przyda. Wydrukuj i umieść w szafce serwera lub przekaż działowi IT jako gotową procedurę awaryjną.