Co zrobić po cyberataku na firmowy komputer? Procedura działania krok po kroku

ti

Cyberatak na firmowy komputer może rozpocząć się niewinnie – od kliknięcia w fałszywy link, otwarcia załącznika do wiadomości e-mail, instalacji nieznanego programu lub zalogowania się na podrobionej stronie. W krótkim czasie może jednak doprowadzić do utraty danych, przejęcia kont pracowników, infekcji kolejnych komputerów, zaszyfrowania plików lub wycieku poufnych informacji. W takiej sytuacji najważniejsza jest szybka, ale uporządkowana reakcja.

Firma, która podejrzewa cyberatak, powinna przede wszystkim ograniczyć możliwość dalszego przemieszczania się napastnika w sieci, zabezpieczyć informacje potrzebne do analizy zdarzenia, zmienić zagrożone dane dostępowe oraz sprawdzić, czy incydent nie objął innych urządzeń i usług.

Podejrzenie cyberataku – czego nie robić?

Nie należy pochopnie usuwać plików, formatować dysku ani przywracać komputera do ustawień fabrycznych przed oceną sytuacji. Takie działania mogą zniszczyć informacje potrzebne do ustalenia sposobu włamania i zakresu incydentu.

1. Odłącz komputer od sieci

Jeżeli komputer zachowuje się podejrzanie, pojawiła się informacja o zaszyfrowaniu danych, uruchamiają się nieznane programy albo pracownik zauważył przejęcie konta, jednym z pierwszych działań powinno być odizolowanie urządzenia od pozostałej infrastruktury firmy.

  • odłącz przewód sieciowy Ethernet,
  • wyłącz połączenie Wi-Fi,
  • odłącz VPN, jeżeli jest aktywny,
  • nie podłączaj dysków USB i innych nośników,
  • poinformuj administratora lub osobę odpowiedzialną za IT.

Izolacja urządzenia może ograniczyć rozprzestrzenianie się złośliwego oprogramowania, przejmowanie kolejnych komputerów i wysyłanie danych do infrastruktury cyberprzestępców.

2. Nie usuwaj śladów ataku

Po cyberataku naturalną reakcją jest próba natychmiastowego usunięcia wirusa lub ponownej instalacji systemu. W przypadku poważniejszego incydentu może to być jednak błędem. Logi systemowe, podejrzane pliki, wiadomości e-mail, historia logowań czy informacje o uruchomionych procesach mogą być ważnym materiałem do analizy powłamaniowej.

Warto zapisać godzinę wystąpienia problemu, wykonać zdjęcia komunikatów wyświetlanych na ekranie oraz odnotować, co pracownik robił bezpośrednio przed wystąpieniem incydentu.

Jakie informacje warto zabezpieczyć?

  • logi systemowe i serwerowe,
  • podejrzane wiadomości e-mail,
  • adresy stron odwiedzanych przed incydentem,
  • nazwy pobranych plików,
  • informacje o nieznanych logowaniach,
  • komunikaty programu antywirusowego lub EDR,
  • czas rozpoczęcia nietypowego działania komputera.
ti

3. Sprawdź, czy atak dotyczy tylko jednego komputera

Cyberatak bardzo często nie ogranicza się do jednej stacji roboczej. Jeżeli napastnik uzyskał dane logowania użytkownika lub przejął komputer należący do administratora, może próbować uzyskać dostęp do innych urządzeń, serwerów, dysków sieciowych, poczty elektronicznej, usług Microsoft 365, Google Workspace, systemu księgowego czy panelu strony internetowej.

Należy więc sprawdzić, czy podobne objawy występują na innych komputerach oraz czy w logach nie pojawiły się nietypowe logowania z nowych lokalizacji lub adresów IP.

4. Zmień hasła i zabezpiecz konta firmowe

Jeżeli istnieje podejrzenie przejęcia loginu lub hasła, dane dostępowe należy zmienić z bezpiecznego urządzenia, które nie brało udziału w incydencie.

Szczególnie ważne konta:
  • poczta firmowa,
  • konto administratora Windows lub domeny,
  • Microsoft 365 i Google Workspace,
  • bankowość elektroniczna,
  • system księgowy i CRM,
  • hosting i panel domeny,
  • WordPress, WooCommerce i inne systemy CMS,
  • VPN i pulpit zdalny,
  • media społecznościowe firmy.

Jeśli to możliwe, warto również uruchomić uwierzytelnianie wieloskładnikowe MFA/2FA oraz zakończyć wszystkie aktywne sesje użytkownika.

5. Cyberatak ransomware – nie przywracaj kopii zbyt wcześnie

Szczególnym przypadkiem jest ransomware, czyli złośliwe oprogramowanie szyfrujące pliki lub blokujące dostęp do systemu. Niektóre ataki ransomware są połączone także z wcześniejszą kradzieżą danych.

Kopii zapasowych nie należy przywracać, dopóki firma nie ustali, w jaki sposób napastnik dostał się do infrastruktury i czy nadal posiada do niej dostęp. W przeciwnym razie nowo odtworzony system może zostać ponownie zaatakowany.

Co zrobić w przypadku ransomware?

  1. odizolować zainfekowane urządzenia,
  2. zabezpieczyć kopię zaszyfrowanych danych,
  3. ustalić źródło infekcji,
  4. sprawdzić logowania i konta uprzywilejowane,
  5. zweryfikować bezpieczeństwo kopii zapasowych,
  6. usunąć przyczynę incydentu,
  7. dopiero później rozpocząć przywracanie środowiska.
ti

6. Sprawdź komputery i serwery pod kątem złośliwego oprogramowania

Po zabezpieczeniu materiału potrzebnego do analizy należy sprawdzić urządzenia przy pomocy odpowiednich narzędzi ochronnych. Sam klasyczny antywirus może nie wystarczyć w przypadku bardziej zaawansowanego ataku.

W środowisku firmowym warto wykorzystywać rozwiązania klasy EDR lub XDR, które pozwalają analizować zachowanie procesów, połączenia sieciowe oraz aktywność użytkowników i szybciej wykrywać nietypowe zdarzenia.

7. Sprawdź, czy doszło do wycieku danych

Cyberatak nie zawsze kończy się zaszyfrowaniem komputera. Napastnik może działać w systemie przez wiele dni lub tygodni, kopiując dokumenty, dane klientów, korespondencję elektroniczną, hasła lub informacje finansowe.

Dlatego analiza incydentu powinna odpowiedzieć między innymi na pytania:

  • kiedy nastąpiło pierwsze włamanie,
  • które konto zostało przejęte,
  • do jakich katalogów miał dostęp napastnik,
  • czy następował transfer danych na zewnętrzne serwery,
  • czy zagrożone są dane klientów lub pracowników,
  • czy przejęte zostały dane logowania.

8. Zgłoś incydent bezpieczeństwa

W Polsce incydenty cyberbezpieczeństwa można zgłaszać do odpowiedniego zespołu CSIRT. W przypadku wielu firm i użytkowników podstawowym kanałem jest formularz CERT Polska. Zgłoszenie może pomóc w identyfikacji zagrożenia, szczególnie w przypadku phishingu, złośliwego oprogramowania, prób włamania czy ransomware.

Jeżeli incydent wiąże się z podejrzeniem popełnienia przestępstwa, kradzieżą środków, szantażem lub poważnym wyciekiem informacji, konieczne może być również powiadomienie odpowiednich organów oraz analiza obowiązków prawnych firmy.

9. Odtwórz system z bezpiecznej kopii zapasowej

Po usunięciu przyczyny ataku można rozpocząć przywracanie środowiska. Kopia zapasowa powinna pochodzić z okresu sprzed infekcji i zostać sprawdzona pod kątem bezpieczeństwa.

Dobrą praktyką jest stosowanie strategii kopii zapasowych 3-2-1: posiadanie co najmniej trzech kopii danych, na dwóch różnych typach nośników, z czego jedna kopia znajduje się poza podstawową infrastrukturą firmy.

Co zrobić po cyberataku? Skrócona procedura

Etap Działanie Cel
1 Odłączenie komputera od sieci Ograniczenie rozprzestrzeniania ataku
2 Zabezpieczenie logów i informacji Umożliwienie analizy incydentu
3 Sprawdzenie pozostałych urządzeń Ustalenie skali ataku
4 Zmiana haseł i aktywacja MFA Odcięcie napastnika od kont
5 Usunięcie przyczyny ataku Bezpieczne przywrócenie środowiska
6 Odtworzenie danych z backupu Powrót firmy do pracy

Pomoc po cyberataku dla firm – cała Polska

Incydenty cyberbezpieczeństwa mogą dotyczyć zarówno dużych przedsiębiorstw, jak i małych firm zatrudniających kilka osób. Atakujący automatycznie skanują internet w poszukiwaniu podatnych usług, słabych haseł, niezabezpieczonych serwerów oraz nieaktualnego oprogramowania. Dlatego na atak narażone są firmy niezależnie od wielkości i lokalizacji.

Wsparcie w zakresie analizy zabezpieczeń, ochrony stacji roboczych, serwerów, poczty, backupu i zwiększenia bezpieczeństwa infrastruktury może być realizowane dla przedsiębiorstw na terenie całej Polski.

Cyberbezpieczeństwo firm – województwo łódzkie

Obsługa firm z takich miast jak Łódź, Piotrków Trybunalski, Bełchatów, Tomaszów Mazowiecki, Pabianice, Zgierz, Radomsko, Skierniewice, Kutno, Sieradz i Wieluń.

Cyberbezpieczeństwo firm – województwo mazowieckie

Rozwiązania bezpieczeństwa dla firm z Warszawy, Radomia, Płocka, Siedlec, Pruszkowa, Legionowa, Ostrołęki i okolic.

Cyberbezpieczeństwo firm – województwo śląskie

Wsparcie przedsiębiorstw z Katowic, Częstochowy, Gliwic, Zabrza, Bytomia, Bielska-Białej, Sosnowca, Tychów i Rybnika.

Cyberbezpieczeństwo firm – pozostałe województwa

Dolnośląskie: Wrocław, Wałbrzych, Legnica, Jelenia Góra

Kujawsko-pomorskie: Bydgoszcz, Toruń, Włocławek, Grudziądz

Lubelskie: Lublin, Zamość, Chełm, Biała Podlaska

Lubuskie: Zielona Góra, Gorzów Wielkopolski, Nowa Sól, Żary

Małopolskie: Kraków, Tarnów, Nowy Sącz, Oświęcim

Opolskie: Opole, Kędzierzyn-Koźle, Nysa, Brzeg

Podkarpackie: Rzeszów, Przemyśl, Krosno, Mielec

Podlaskie: Białystok, Łomża, Suwałki

Pomorskie: Gdańsk, Gdynia, Sopot, Słupsk

Świętokrzyskie: Kielce, Ostrowiec Świętokrzyski, Starachowice, Skarżysko-Kamienna

Warmińsko-mazurskie: Olsztyn, Elbląg, Ełk, Iława

Wielkopolskie: Poznań, Kalisz, Konin, Leszno, Piła

Zachodniopomorskie: Szczecin, Koszalin, Stargard, Kołobrzeg

Jak zapobiec kolejnemu cyberatakowi?

Każdy poważniejszy incydent powinien zakończyć się analizą przyczyn oraz wdrożeniem dodatkowych zabezpieczeń. Samo usunięcie wirusa nie oznacza jeszcze, że infrastruktura firmy jest bezpieczna.

  • regularnie aktualizuj systemy operacyjne i programy,
  • stosuj MFA dla kont firmowych,
  • wykonuj automatyczne kopie zapasowe,
  • ogranicz uprawnienia administratora,
  • wdrażaj ochronę Endpoint / EDR / XDR,
  • zabezpiecz dostęp VPN i pulpity zdalne,
  • monitoruj nietypowe logowania,
  • szkol pracowników z phishingu i socjotechniki,
  • regularnie wykonuj audyty bezpieczeństwa.
Dlaczego analiza cyberataku jest tak ważna?

Usunięcie widocznych skutków ataku to tylko część pracy. Jeżeli pozostanie niezabezpieczone konto, podatna usługa lub zainfekowane urządzenie, cyberprzestępcy mogą ponownie uzyskać dostęp do infrastruktury. Analiza powłamaniowa pozwala ustalić przyczynę incydentu oraz zmniejszyć prawdopodobieństwo jego powtórzenia.

FAQ – cyberatak na komputer firmowy

Czy po cyberataku należy natychmiast wyłączyć komputer?

Nie ma jednej zasady dla każdego incydentu. Najważniejsze jest odłączenie urządzenia od sieci i skontaktowanie się z osobą odpowiedzialną za IT. W poważniejszych przypadkach informacje znajdujące się w pamięci komputera mogą być przydatne podczas analizy, dlatego decyzję o jego wyłączeniu najlepiej podejmować świadomie.

Czy formatowanie komputera usuwa problem po cyberataku?

Może usunąć część skutków infekcji, ale nie odpowiada na pytanie, w jaki sposób doszło do włamania. Jeśli atakujący posiada nadal dane logowania albo dostęp do innego systemu, problem może pojawić się ponownie.

Czy trzeba zmienić wszystkie hasła?

W pierwszej kolejności należy zmienić hasła do kont, które mogły zostać przejęte, a także wszystkich usług, w których używano takich samych lub podobnych danych dostępowych. Zalecane jest również włączenie MFA.

Czy ransomware może wykraść dane przed ich zaszyfrowaniem?

Tak. Współczesne kampanie ransomware mogą łączyć szyfrowanie systemów z wcześniejszym kopiowaniem danych oraz próbą wymuszenia zapłaty za ich nieujawnienie.

Gdzie zgłosić cyberatak w Polsce?

Wiele incydentów można zgłosić do CERT Polska / CSIRT NASK za pomocą oficjalnego formularza zgłaszania incydentów. W przypadku podejrzenia przestępstwa konieczne może być również zgłoszenie sprawy organom ścigania.

Czy sam program antywirusowy wystarczy do ochrony firmy?

Antywirus jest ważnym elementem bezpieczeństwa, ale współczesna ochrona firm powinna obejmować także aktualizacje, kopie zapasowe, filtrowanie poczty, MFA, ograniczenie uprawnień, monitoring oraz rozwiązania klasy Endpoint, EDR lub XDR.

Cyberbezpieczeństwo firmy powinno być procesem, a nie jednorazowym działaniem

Nawet dobrze zabezpieczona organizacja może stać się celem cyberataku. Kluczowe znaczenie ma więc nie tylko zapobieganie incydentom, ale także przygotowanie procedur pozwalających szybko wykryć problem, ograniczyć jego skutki i przywrócić normalną pracę przedsiębiorstwa.

Twoja firma padła ofiarą cyberataku?

Im szybciej zostanie ustalone źródło incydentu i zakres zagrożenia, tym większa szansa na ograniczenie jego skutków. Warto przeanalizować komputery, konta użytkowników, zabezpieczenia sieciowe, kopie zapasowe oraz sposób, w jaki doszło do ataku.

Skontaktuj się z nami, aby omówić zabezpieczenie infrastruktury, ochronę komputerów i serwerów, backup, rozwiązania Endpoint / EDR / XDR oraz zwiększenie odporności firmy na kolejne cyberataki.

Zadaj pytanie

(34) 361 49 99

info@ti.com.pl