Zpět na výpis

Ransomware a plán obnovy — než přijde výhrůžka

Ransomware dnes často kombinuje šifrování s krádeží dat a hrozbou zveřejnění (double extortion). Platit výkupné neřeší právní povinnosti ani jistotu, že data neunikla nebo že dostanete funkční dešifrátor. Příprava proto začíná u záloh (viz článek o pravidle 3-2-1), segmentace sítě a omezení oprávnění — aby jeden infikovaný PC nezašifroval celý datacentr přes sdílenou administrátorskou doménu.

Plán obnovy (runbook) ať obsahuje: kontakty na dodavatele a právníka, kde jsou poslední ověřené zálohy, pořadí obnovy (AD/DNS před aplikacemi), a komunikaci navenek (zákazníci, úřady). Jednou ročně si projděte scénář „v pondělí ráno nic nejede“ jako stolní hru — bez skutečného mazání dat.

GDPR a hlášení po incidentu

Pokud útočník odcizil osobní údaje, může vzniknout povinnost hlášení úřadu pro ochranu osobních údajů a v některých případech informování subjektů údajů — záleží na závažnosti a pravděpodobnosti rizika. Časová osa „kdy útočník získal přístup“, „kdy začala exfiltrace“, „kdy jsme to zjistili“ je klíčová pro právní posouzení i pro pojišťovnu.

Prevence je levnější než krize

E-mailové filtry, MFA, patch management a školení uživatelů nejsou „nadstandard“ — jsou základ. Útok často přijde přes známou slabinu (VPN, RDP) nebo kliknutí, ne přes geniální zero-day.

Po incidentu dokumentujte rozhodnutí: odpojení segmentů, přepnutí DNS, reset hesel privilegovaných účtů, forenzní obraz disku. Pojišťovny často vyžadují důkaz, že šlo o bezpečnostní incident v pojistných smluvních podmínkách — chaotická komunikace bez zápisu škodí při likvidaci.