Pe scurt
Izolați imediat sistemele afectate de la rețeaua cu fir, wireless, VPN și de la partajările de stocare. Dacă izolarea se poate face în siguranță și păstrarea probelor contează, lăsați sistemul pornit; dacă nu poate fi izolat prompt și criptarea sau răspândirea continuă, oprirea poate deveni necesară. Protejați backupurile și celelalte opțiuni de recuperare, păstrați totul (inclusiv mesajul de răscumpărare), mutați comunicarea în afara mediului compromis și porniți în paralel echipa de intervenție și traseul juridic. Nu plătiți, nu promiteți și nu negociați în primele ore — și nu ștergeți singurul calculator care poate explica ce s-a întâmplat.
Minutul 0–15: izolați, fără să distrugeți probe
- Izolați de rețea calculatoarele afectate. Scoateți cablul de rețea, dezactivați Wi-Fi și conexiunile mobile, deconectați sesiunile VPN și partajările de stocare, sau izolați portul de switch ori VLAN-ul. Scopul e să tăiați accesul atacatorului și să opriți răspândirea.
- Notați ora și, dacă puteți, care calculator a arătat primul simptome. Cronologia pe care o scrieți în prima oră e cea pe care se vor baza mai târziu toți — echipa de intervenție, asigurătorul, autoritatea.
- Anunțați acum lanțul de răspuns, nu după ce ați „investigat puțin": cine răspunde de IT, conducerea, și furnizorul extern de intervenție dacă aveți unul. Viteza bate completitudinea.
„Repornim? Oprim?" — Întâi izolați.
Logica deciziei, în ordine:
- Întâi izolarea. Izolarea limitează semnificativ răspândirea și controlul de la distanță, păstrând în același timp probele utile.
- Păstrați probele când se poate în siguranță. Lăsați pornite sistemele izolate acolo unde e posibil: memoria poate conține programul malițios în execuție, uneltele atacatorului și, uneori, material care ajută ulterior la recuperare. O repornire poate suprascrie artefacte forensice.
- Dacă izolarea nu e posibilă și criptarea se răspândește activ, urmați instrucțiunile echipei de intervenție. CISA recomandă oprirea dispozitivului ca ultimă soluție pentru a preveni răspândirea, recunoscând că datele volatile pot fi pierdute.
- Nu reconectați sistemul odată izolat sau oprit — nici „doar ca să verificăm ceva".
- Coordonați deciziile cu impact mare cu un specialist. Serverele, hipervizoarele, platformele de stocare și infrastructura de identitate nu sunt decizii de nivelul unui laptop; o mișcare greșită acolo multiplică paguba.
Minutul 15–60: protejați recuperarea, evaluați amploarea
- Întâi infrastructura de recuperare. Operatorii de ransomware vizează frecvent backupurile accesibile. Restrângeți accesul inutil la administrarea backupurilor și la infrastructura de recuperare, păstrați jurnalele relevante și coordonați schimbările majore cu echipa de intervenție. Evitați acțiunile distructive care ar putea șterge probe sau afecta copiile bune cunoscute.
- Evaluare aproximativă, nu perfectă: ce sisteme arată mesajul de răscumpărare sau fișiere criptate? Sunt afectate controlerele de domeniu? A fost lovit serverul de fișiere? A rămas ceva neatins — și poate fi izolat înainte să înceteze să fie neatins?
- Păstrați, nu curățați: păstrați mesajul de răscumpărare (fotografie și fișier, cu numele exacte), câteva mostre de fișiere criptate, capturi de ecran acolo unde e sigur, și logurile cu retenție scurtă sau care se suprascriu rapid — EDR, firewall, VPN, autentificare, backup și cloud (de exemplu autentificările Microsoft 365). Nu ștergeți nimic.
- Protejați conturile privilegiate. Presupuneți că credențialele privilegiate pot fi compromise: revizuiți și restrângeți accesul privilegiat, și eșalonați resetările împreună cu echipa de intervenție, ca să nu vă blocați singuri afară în mijlocul răspunsului.
- Mutați comunicarea în afara mediului compromis. Dacă atacatorul a avut acces la domeniu, presupuneți că v-a citit e-mailul. Coordonați-vă pe telefon sau printr-o aplicație de mesagerie din afara mediului compromis, până când mediul e curățat.
Greșelile de panică ce costă săptămâni
- Ștergerea și reinstalarea „pacientului zero". Tocmai ați distrus calculatorul care explică intruziunea — iar breșa pe care o dovedea va fi tot deschisă după ce reconstruiți.
- Restaurarea backupurilor în rețeaua infectată. Sistemele restaurate sunt criptate din nou, iar copia curată tocmai a fost montată într-un mediu ostil. Întâi izolarea și planul de recuperare; restaurarea vine a doua.
- Rularea de „decriptoare" luate la întâmplare de pe internet. Decriptoarele false sunt o înșelătorie cunoscută de val doi, iar chiar și uneltele legitime folosite pe familia greșită pot distruge date. Întâi identificarea — No More Ransom e locul sigur unde verificați.
- Trimiterea unui mesaj de tip „am fost compromiși" din contul compromis — către colegi, clienți sau bancă. Atacatorul poate citi, iar asta îi poate declanșa faza finală.
- Contactarea atacatorilor la întâmplare sau plata în panică. Contactarea necoordonată a atacatorilor vă poate afecta opțiunile de răspuns și de negociere. Decizia aceea are propriul proces, luat cu fapte, avocat și specialiști — nu la minutul 40.
- Declarații publice înainte de fapte. „Vedem un incident și investigăm" e suficient pentru prima zi.
- Confundarea unui instrument de evaluare cu răspunsul la incident. Nu rulați software de evaluare a expunerii — inclusiv al nostru — ca înlocuitor al intervenției în timpul unui atac activ. Evaluarea răspunde la „cât de expus sunt"; un incident activ are nevoie de izolare, investigație și recuperare.
În paralel: verificați ce termene de raportare au început deja
- Obligație legală — NIS2: termenul de raportare începe când organizația ia cunoștință de un incident semnificativ, potrivit criteriilor legale aplicabile — nu automat când se observă primul eveniment suspect. Evaluați devreme față de criteriile dumneavoastră documentate: dacă testul e îndeplinit, se aplică avertizarea timpurie în 24 de ore către DNSC, urmată de notificarea la 72 de ore și de raportul final la o lună.
- Obligație legală — GDPR: dacă incidentul duce la o încălcare a securității datelor personale, pot apărea obligații de notificare. Notificarea către ANSPDCP se face, în general, dacă încălcarea este susceptibilă să genereze un risc pentru drepturile și libertățile persoanelor — fără întârziere nejustificată și, dacă este posibil, în cel mult 72 de ore. Evaluarea aceasta este separată de testul de semnificație din NIS2.
- Contractual: polițele de asigurare cibernetică cer notificare promptă, iar multe impun aprobarea prealabilă a celor care intervin și a oricărei negocieri. Sunați asigurătorul devreme, nu după ce ați luat deciziile.
- Bună practică: sesizați organele de aplicare a legii.
Nu știți dacă firma dumneavoastră intră sub NIS2 sau dacă trebuie înregistrată la DNSC?
Verificarea NIS2 în 29 de întrebări →
Ghid pas cu pas pentru înscrierea la DNSC →
Lista de verificat în primele ore
- Izolați sistemele afectate de la conexiunile cu fir, wireless, VPN și de la partajările de stocare; lăsați-le pornite când izolarea sigură e posibilă.
- Notați orele exacte; începeți un jurnal al incidentului (cine, ce, când).
- Restrângeți accesul la infrastructura de backup și recuperare; păstrați-i jurnalele; nicio schimbare distructivă fără echipa de intervenție.
- Păstrați mesajele de răscumpărare și numele fișierelor, mostre criptate, capturi de ecran acolo unde e sigur, și jurnalele EDR, firewall, autentificare, backup și cloud. Nu ștergeți nimic.
- Mutați comunicarea echipei în afara mediului compromis.
- Protejați conturile privilegiate; eșalonați resetările împreună cu specialistul.
- Sunați echipa profesionistă de intervenție, asigurătorul și avocatul — în paralel, nu pe rând.
- Evaluați obligațiile NIS2 și GDPR față de criteriile lor legale; raportați când sunt îndeplinite.
- Nu începeți restaurarea înainte de izolare și de planul de recuperare; nu rulați decriptoare la întâmplare; nu reconectați dispozitivele izolate.
- Nu contactați și nu faceți promisiuni atacatorilor fără coordonarea echipei de intervenție, a asigurătorului și, unde este cazul, a consilierului juridic.
Dacă nu e un exercițiu: linia noastră de intervenție, +40 310 051 104 — gratuită, non-stop, și nu trebuie să fiți client. Dacă nu sunteți în mijlocul unui incident și vă alegeți din timp un furnizor: ce acoperă răspunsul nostru la incidente și ce nu →