Co zrobić po cyberataku na firmowy komputer? Procedura działania krok po kroku
Cyberatak na firmowy komputer może rozpocząć się niewinnie – od kliknięcia w fałszywy link, otwarcia załącznika do wiadomości e-mail, instalacji nieznanego programu lub zalogowania się na podrobionej stronie. W krótkim czasie może jednak doprowadzić do utraty danych, przejęcia kont pracowników, infekcji kolejnych komputerów, zaszyfrowania plików lub wycieku poufnych informacji. W takiej sytuacji najważniejsza jest szybka, ale uporządkowana reakcja.
Firma, która podejrzewa cyberatak, powinna przede wszystkim ograniczyć możliwość dalszego przemieszczania się napastnika w sieci, zabezpieczyć informacje potrzebne do analizy zdarzenia, zmienić zagrożone dane dostępowe oraz sprawdzić, czy incydent nie objął innych urządzeń i usług.
Podejrzenie cyberataku – czego nie robić?
Nie należy pochopnie usuwać plików, formatować dysku ani przywracać komputera do ustawień fabrycznych przed oceną sytuacji. Takie działania mogą zniszczyć informacje potrzebne do ustalenia sposobu włamania i zakresu incydentu.
1. Odłącz komputer od sieci
Jeżeli komputer zachowuje się podejrzanie, pojawiła się informacja o zaszyfrowaniu danych, uruchamiają się nieznane programy albo pracownik zauważył przejęcie konta, jednym z pierwszych działań powinno być odizolowanie urządzenia od pozostałej infrastruktury firmy.
- odłącz przewód sieciowy Ethernet,
- wyłącz połączenie Wi-Fi,
- odłącz VPN, jeżeli jest aktywny,
- nie podłączaj dysków USB i innych nośników,
- poinformuj administratora lub osobę odpowiedzialną za IT.
Izolacja urządzenia może ograniczyć rozprzestrzenianie się złośliwego oprogramowania, przejmowanie kolejnych komputerów i wysyłanie danych do infrastruktury cyberprzestępców.
2. Nie usuwaj śladów ataku
Po cyberataku naturalną reakcją jest próba natychmiastowego usunięcia wirusa lub ponownej instalacji systemu. W przypadku poważniejszego incydentu może to być jednak błędem. Logi systemowe, podejrzane pliki, wiadomości e-mail, historia logowań czy informacje o uruchomionych procesach mogą być ważnym materiałem do analizy powłamaniowej.
Warto zapisać godzinę wystąpienia problemu, wykonać zdjęcia komunikatów wyświetlanych na ekranie oraz odnotować, co pracownik robił bezpośrednio przed wystąpieniem incydentu.
Jakie informacje warto zabezpieczyć?
- logi systemowe i serwerowe,
- podejrzane wiadomości e-mail,
- adresy stron odwiedzanych przed incydentem,
- nazwy pobranych plików,
- informacje o nieznanych logowaniach,
- komunikaty programu antywirusowego lub EDR,
- czas rozpoczęcia nietypowego działania komputera.
3. Sprawdź, czy atak dotyczy tylko jednego komputera
Cyberatak bardzo często nie ogranicza się do jednej stacji roboczej. Jeżeli napastnik uzyskał dane logowania użytkownika lub przejął komputer należący do administratora, może próbować uzyskać dostęp do innych urządzeń, serwerów, dysków sieciowych, poczty elektronicznej, usług Microsoft 365, Google Workspace, systemu księgowego czy panelu strony internetowej.
Należy więc sprawdzić, czy podobne objawy występują na innych komputerach oraz czy w logach nie pojawiły się nietypowe logowania z nowych lokalizacji lub adresów IP.
4. Zmień hasła i zabezpiecz konta firmowe
Jeżeli istnieje podejrzenie przejęcia loginu lub hasła, dane dostępowe należy zmienić z bezpiecznego urządzenia, które nie brało udziału w incydencie.
- poczta firmowa,
- konto administratora Windows lub domeny,
- Microsoft 365 i Google Workspace,
- bankowość elektroniczna,
- system księgowy i CRM,
- hosting i panel domeny,
- WordPress, WooCommerce i inne systemy CMS,
- VPN i pulpit zdalny,
- media społecznościowe firmy.
Jeśli to możliwe, warto również uruchomić uwierzytelnianie wieloskładnikowe MFA/2FA oraz zakończyć wszystkie aktywne sesje użytkownika.
5. Cyberatak ransomware – nie przywracaj kopii zbyt wcześnie
Szczególnym przypadkiem jest ransomware, czyli złośliwe oprogramowanie szyfrujące pliki lub blokujące dostęp do systemu. Niektóre ataki ransomware są połączone także z wcześniejszą kradzieżą danych.
Kopii zapasowych nie należy przywracać, dopóki firma nie ustali, w jaki sposób napastnik dostał się do infrastruktury i czy nadal posiada do niej dostęp. W przeciwnym razie nowo odtworzony system może zostać ponownie zaatakowany.
Co zrobić w przypadku ransomware?
- odizolować zainfekowane urządzenia,
- zabezpieczyć kopię zaszyfrowanych danych,
- ustalić źródło infekcji,
- sprawdzić logowania i konta uprzywilejowane,
- zweryfikować bezpieczeństwo kopii zapasowych,
- usunąć przyczynę incydentu,
- dopiero później rozpocząć przywracanie środowiska.
6. Sprawdź komputery i serwery pod kątem złośliwego oprogramowania
Po zabezpieczeniu materiału potrzebnego do analizy należy sprawdzić urządzenia przy pomocy odpowiednich narzędzi ochronnych. Sam klasyczny antywirus może nie wystarczyć w przypadku bardziej zaawansowanego ataku.
W środowisku firmowym warto wykorzystywać rozwiązania klasy EDR lub XDR, które pozwalają analizować zachowanie procesów, połączenia sieciowe oraz aktywność użytkowników i szybciej wykrywać nietypowe zdarzenia.
7. Sprawdź, czy doszło do wycieku danych
Cyberatak nie zawsze kończy się zaszyfrowaniem komputera. Napastnik może działać w systemie przez wiele dni lub tygodni, kopiując dokumenty, dane klientów, korespondencję elektroniczną, hasła lub informacje finansowe.
Dlatego analiza incydentu powinna odpowiedzieć między innymi na pytania:
- kiedy nastąpiło pierwsze włamanie,
- które konto zostało przejęte,
- do jakich katalogów miał dostęp napastnik,
- czy następował transfer danych na zewnętrzne serwery,
- czy zagrożone są dane klientów lub pracowników,
- czy przejęte zostały dane logowania.
8. Zgłoś incydent bezpieczeństwa
W Polsce incydenty cyberbezpieczeństwa można zgłaszać do odpowiedniego zespołu CSIRT. W przypadku wielu firm i użytkowników podstawowym kanałem jest formularz CERT Polska. Zgłoszenie może pomóc w identyfikacji zagrożenia, szczególnie w przypadku phishingu, złośliwego oprogramowania, prób włamania czy ransomware.
Jeżeli incydent wiąże się z podejrzeniem popełnienia przestępstwa, kradzieżą środków, szantażem lub poważnym wyciekiem informacji, konieczne może być również powiadomienie odpowiednich organów oraz analiza obowiązków prawnych firmy.
9. Odtwórz system z bezpiecznej kopii zapasowej
Po usunięciu przyczyny ataku można rozpocząć przywracanie środowiska. Kopia zapasowa powinna pochodzić z okresu sprzed infekcji i zostać sprawdzona pod kątem bezpieczeństwa.
Dobrą praktyką jest stosowanie strategii kopii zapasowych 3-2-1: posiadanie co najmniej trzech kopii danych, na dwóch różnych typach nośników, z czego jedna kopia znajduje się poza podstawową infrastrukturą firmy.
Co zrobić po cyberataku? Skrócona procedura
| Etap | Działanie | Cel |
|---|---|---|
| 1 | Odłączenie komputera od sieci | Ograniczenie rozprzestrzeniania ataku |
| 2 | Zabezpieczenie logów i informacji | Umożliwienie analizy incydentu |
| 3 | Sprawdzenie pozostałych urządzeń | Ustalenie skali ataku |
| 4 | Zmiana haseł i aktywacja MFA | Odcięcie napastnika od kont |
| 5 | Usunięcie przyczyny ataku | Bezpieczne przywrócenie środowiska |
| 6 | Odtworzenie danych z backupu | Powrót firmy do pracy |
Pomoc po cyberataku dla firm – cała Polska
Incydenty cyberbezpieczeństwa mogą dotyczyć zarówno dużych przedsiębiorstw, jak i małych firm zatrudniających kilka osób. Atakujący automatycznie skanują internet w poszukiwaniu podatnych usług, słabych haseł, niezabezpieczonych serwerów oraz nieaktualnego oprogramowania. Dlatego na atak narażone są firmy niezależnie od wielkości i lokalizacji.
Wsparcie w zakresie analizy zabezpieczeń, ochrony stacji roboczych, serwerów, poczty, backupu i zwiększenia bezpieczeństwa infrastruktury może być realizowane dla przedsiębiorstw na terenie całej Polski.
Cyberbezpieczeństwo firm – województwo łódzkie
Obsługa firm z takich miast jak Łódź, Piotrków Trybunalski, Bełchatów, Tomaszów Mazowiecki, Pabianice, Zgierz, Radomsko, Skierniewice, Kutno, Sieradz i Wieluń.
Cyberbezpieczeństwo firm – województwo mazowieckie
Rozwiązania bezpieczeństwa dla firm z Warszawy, Radomia, Płocka, Siedlec, Pruszkowa, Legionowa, Ostrołęki i okolic.
Cyberbezpieczeństwo firm – województwo śląskie
Wsparcie przedsiębiorstw z Katowic, Częstochowy, Gliwic, Zabrza, Bytomia, Bielska-Białej, Sosnowca, Tychów i Rybnika.
Cyberbezpieczeństwo firm – pozostałe województwa
Dolnośląskie: Wrocław, Wałbrzych, Legnica, Jelenia Góra
Kujawsko-pomorskie: Bydgoszcz, Toruń, Włocławek, Grudziądz
Lubelskie: Lublin, Zamość, Chełm, Biała Podlaska
Lubuskie: Zielona Góra, Gorzów Wielkopolski, Nowa Sól, Żary
Małopolskie: Kraków, Tarnów, Nowy Sącz, Oświęcim
Opolskie: Opole, Kędzierzyn-Koźle, Nysa, Brzeg
Podkarpackie: Rzeszów, Przemyśl, Krosno, Mielec
Podlaskie: Białystok, Łomża, Suwałki
Pomorskie: Gdańsk, Gdynia, Sopot, Słupsk
Świętokrzyskie: Kielce, Ostrowiec Świętokrzyski, Starachowice, Skarżysko-Kamienna
Warmińsko-mazurskie: Olsztyn, Elbląg, Ełk, Iława
Wielkopolskie: Poznań, Kalisz, Konin, Leszno, Piła
Zachodniopomorskie: Szczecin, Koszalin, Stargard, Kołobrzeg
Jak zapobiec kolejnemu cyberatakowi?
Każdy poważniejszy incydent powinien zakończyć się analizą przyczyn oraz wdrożeniem dodatkowych zabezpieczeń. Samo usunięcie wirusa nie oznacza jeszcze, że infrastruktura firmy jest bezpieczna.
- regularnie aktualizuj systemy operacyjne i programy,
- stosuj MFA dla kont firmowych,
- wykonuj automatyczne kopie zapasowe,
- ogranicz uprawnienia administratora,
- wdrażaj ochronę Endpoint / EDR / XDR,
- zabezpiecz dostęp VPN i pulpity zdalne,
- monitoruj nietypowe logowania,
- szkol pracowników z phishingu i socjotechniki,
- regularnie wykonuj audyty bezpieczeństwa.
Dlaczego analiza cyberataku jest tak ważna?
Usunięcie widocznych skutków ataku to tylko część pracy. Jeżeli pozostanie niezabezpieczone konto, podatna usługa lub zainfekowane urządzenie, cyberprzestępcy mogą ponownie uzyskać dostęp do infrastruktury. Analiza powłamaniowa pozwala ustalić przyczynę incydentu oraz zmniejszyć prawdopodobieństwo jego powtórzenia.
FAQ – cyberatak na komputer firmowy
Czy po cyberataku należy natychmiast wyłączyć komputer?
Nie ma jednej zasady dla każdego incydentu. Najważniejsze jest odłączenie urządzenia od sieci i skontaktowanie się z osobą odpowiedzialną za IT. W poważniejszych przypadkach informacje znajdujące się w pamięci komputera mogą być przydatne podczas analizy, dlatego decyzję o jego wyłączeniu najlepiej podejmować świadomie.
Czy formatowanie komputera usuwa problem po cyberataku?
Może usunąć część skutków infekcji, ale nie odpowiada na pytanie, w jaki sposób doszło do włamania. Jeśli atakujący posiada nadal dane logowania albo dostęp do innego systemu, problem może pojawić się ponownie.
Czy trzeba zmienić wszystkie hasła?
W pierwszej kolejności należy zmienić hasła do kont, które mogły zostać przejęte, a także wszystkich usług, w których używano takich samych lub podobnych danych dostępowych. Zalecane jest również włączenie MFA.
Czy ransomware może wykraść dane przed ich zaszyfrowaniem?
Tak. Współczesne kampanie ransomware mogą łączyć szyfrowanie systemów z wcześniejszym kopiowaniem danych oraz próbą wymuszenia zapłaty za ich nieujawnienie.
Gdzie zgłosić cyberatak w Polsce?
Wiele incydentów można zgłosić do CERT Polska / CSIRT NASK za pomocą oficjalnego formularza zgłaszania incydentów. W przypadku podejrzenia przestępstwa konieczne może być również zgłoszenie sprawy organom ścigania.
Czy sam program antywirusowy wystarczy do ochrony firmy?
Antywirus jest ważnym elementem bezpieczeństwa, ale współczesna ochrona firm powinna obejmować także aktualizacje, kopie zapasowe, filtrowanie poczty, MFA, ograniczenie uprawnień, monitoring oraz rozwiązania klasy Endpoint, EDR lub XDR.
Cyberbezpieczeństwo firmy powinno być procesem, a nie jednorazowym działaniem
Nawet dobrze zabezpieczona organizacja może stać się celem cyberataku. Kluczowe znaczenie ma więc nie tylko zapobieganie incydentom, ale także przygotowanie procedur pozwalających szybko wykryć problem, ograniczyć jego skutki i przywrócić normalną pracę przedsiębiorstwa.
Twoja firma padła ofiarą cyberataku?
Im szybciej zostanie ustalone źródło incydentu i zakres zagrożenia, tym większa szansa na ograniczenie jego skutków. Warto przeanalizować komputery, konta użytkowników, zabezpieczenia sieciowe, kopie zapasowe oraz sposób, w jaki doszło do ataku.
Skontaktuj się z nami, aby omówić zabezpieczenie infrastruktury, ochronę komputerów i serwerów, backup, rozwiązania Endpoint / EDR / XDR oraz zwiększenie odporności firmy na kolejne cyberataki.