Praktický průvodce · HeroIT

Ransomware: první hodina rozhoduje o omezení dopadu

První cíl není „rychle všechno přeinstalovat“. Nejdřív omezte další šíření, zjistěte rozsah a zachovejte informace potřebné pro vyšetření a bezpečnou obnovu.

01

0–15 minut: izolujte dopad

Napadená zařízení a segmenty oddělte od sítě podle rozsahu incidentu.

  • Odpojte síťové spojení zasažených systémů
  • Chraňte nepostižené zálohy a administrátorské přístupy
  • Určete jednoho koordinátora incidentu

02

15–30 minut: zjistěte rozsah

Neničte stopy unáhlenými změnami.

  • Sepište zasažené účty, zařízení, servery a služby
  • Uchovejte relevantní logy a dostupné důkazy
  • Zaznamenejte časovou osu a provedené kroky

03

30–60 minut: aktivujte recovery

Obnova začíná až z důvěryhodného základu.

  • Zapojte vedení a potřebné právní, pojistné či externí kontakty
  • Ověřte použitelnost a oddělení záloh
  • Připravte prioritní obnovu čistých systémů a monitorování návratu do provozu

FAQ

Časté otázky

Máme napadený počítač hned přeinstalovat?

Ne automaticky. Nejdřív omezte šíření a zachovejte potřebné informace; unáhlená reinstalace může zničit stopy.

Máme vypnout celou síť?

Rozsah izolace závisí na situaci. Při rozsáhlém šíření může být nutná širší izolace; rozhodnutí musí být řízené.

Kdy obnovovat ze záloh?

Až když je známý rozsah, obnovovací zdroj je považován za důvěryhodný a návrat systému znovu neotevře incident.

Máte incident právě teď?

Prioritou je izolace, koordinace a bezpečná cesta k obnově — ne kosmetická oprava symptomu.

20min úvodní hovor