01
0–15 minut: izolujte dopad
Napadená zařízení a segmenty oddělte od sítě podle rozsahu incidentu.
- Odpojte síťové spojení zasažených systémů
- Chraňte nepostižené zálohy a administrátorské přístupy
- Určete jednoho koordinátora incidentu
02
15–30 minut: zjistěte rozsah
Neničte stopy unáhlenými změnami.
- Sepište zasažené účty, zařízení, servery a služby
- Uchovejte relevantní logy a dostupné důkazy
- Zaznamenejte časovou osu a provedené kroky
03
30–60 minut: aktivujte recovery
Obnova začíná až z důvěryhodného základu.
- Zapojte vedení a potřebné právní, pojistné či externí kontakty
- Ověřte použitelnost a oddělení záloh
- Připravte prioritní obnovu čistých systémů a monitorování návratu do provozu