Sari la conținut

Ghid · Răspuns la incidente

Ați fost lovit de ransomware? Ce faceți în primele ore

Actualizat 26 august 2026 · 8 minute de citit

Sunteți în mijlocul unui atac chiar acum? Linia noastră răspunde non-stop, este gratuită și nu trebuie să fiți client: +40 310 051 104

Pe scurt

Izolați imediat sistemele afectate de la rețeaua cu fir, wireless, VPN și de la partajările de stocare. Dacă izolarea se poate face în siguranță și păstrarea probelor contează, lăsați sistemul pornit; dacă nu poate fi izolat prompt și criptarea sau răspândirea continuă, oprirea poate deveni necesară. Protejați backupurile și celelalte opțiuni de recuperare, păstrați totul (inclusiv mesajul de răscumpărare), mutați comunicarea în afara mediului compromis și porniți în paralel echipa de intervenție și traseul juridic. Nu plătiți, nu promiteți și nu negociați în primele ore — și nu ștergeți singurul calculator care poate explica ce s-a întâmplat.

Minutul 0–15: izolați, fără să distrugeți probe

„Repornim? Oprim?" — Întâi izolați.

Logica deciziei, în ordine:

  1. Întâi izolarea. Izolarea limitează semnificativ răspândirea și controlul de la distanță, păstrând în același timp probele utile.
  2. Păstrați probele când se poate în siguranță. Lăsați pornite sistemele izolate acolo unde e posibil: memoria poate conține programul malițios în execuție, uneltele atacatorului și, uneori, material care ajută ulterior la recuperare. O repornire poate suprascrie artefacte forensice.
  3. Dacă izolarea nu e posibilă și criptarea se răspândește activ, urmați instrucțiunile echipei de intervenție. CISA recomandă oprirea dispozitivului ca ultimă soluție pentru a preveni răspândirea, recunoscând că datele volatile pot fi pierdute.
  4. Nu reconectați sistemul odată izolat sau oprit — nici „doar ca să verificăm ceva".
  5. Coordonați deciziile cu impact mare cu un specialist. Serverele, hipervizoarele, platformele de stocare și infrastructura de identitate nu sunt decizii de nivelul unui laptop; o mișcare greșită acolo multiplică paguba.

Minutul 15–60: protejați recuperarea, evaluați amploarea

Greșelile de panică ce costă săptămâni

În paralel: verificați ce termene de raportare au început deja

Nu știți dacă firma dumneavoastră intră sub NIS2 sau dacă trebuie înregistrată la DNSC? Verificarea NIS2 în 29 de întrebări →
Ghid pas cu pas pentru înscrierea la DNSC →

Lista de verificat în primele ore

  1. Izolați sistemele afectate de la conexiunile cu fir, wireless, VPN și de la partajările de stocare; lăsați-le pornite când izolarea sigură e posibilă.
  2. Notați orele exacte; începeți un jurnal al incidentului (cine, ce, când).
  3. Restrângeți accesul la infrastructura de backup și recuperare; păstrați-i jurnalele; nicio schimbare distructivă fără echipa de intervenție.
  4. Păstrați mesajele de răscumpărare și numele fișierelor, mostre criptate, capturi de ecran acolo unde e sigur, și jurnalele EDR, firewall, autentificare, backup și cloud. Nu ștergeți nimic.
  5. Mutați comunicarea echipei în afara mediului compromis.
  6. Protejați conturile privilegiate; eșalonați resetările împreună cu specialistul.
  7. Sunați echipa profesionistă de intervenție, asigurătorul și avocatul — în paralel, nu pe rând.
  8. Evaluați obligațiile NIS2 și GDPR față de criteriile lor legale; raportați când sunt îndeplinite.
  9. Nu începeți restaurarea înainte de izolare și de planul de recuperare; nu rulați decriptoare la întâmplare; nu reconectați dispozitivele izolate.
  10. Nu contactați și nu faceți promisiuni atacatorilor fără coordonarea echipei de intervenție, a asigurătorului și, unde este cazul, a consilierului juridic.

Dacă nu e un exercițiu: linia noastră de intervenție, +40 310 051 104 — gratuită, non-stop, și nu trebuie să fiți client. Dacă nu sunteți în mijlocul unui incident și vă alegeți din timp un furnizor: ce acoperă răspunsul nostru la incidente și ce nu →

Surse

Acesta este un ghid general de răspuns la incidente, nu consultanță pentru un incident anume — atacurile reale diferă, iar un specialist care vă vede mediul bate orice listă de verificat. Obligațiile legale de raportare (NIS2, GDPR, reguli sectoriale) depind de situația și de jurisdicția dumneavoastră.

Sunteți atacat chiar acum?

Nu treceți singur prin asta cât curge ceasul. Linia răspunde non-stop, e gratuită și nu trebuie să fiți client.