NÁSTROJE Nástroje pro obnovu a kontinuitu
Web / Články / Obnova po ransomware
Kyberbezpečnost · Obnova po incidentu

Obnova po ransomware útoku: krok za krokem

Ransomware nezůstává jen u zašifrovaných souborů — ve chvíli incidentu jde především o čas, klid a správné pořadí kroků. Tenhle přehled shrnuje, jak po útoku postupovat, aby se provoz obnovil bezpečně a aby se incident neopakoval.

Miroslav Gruber · kyberbezpečnost a IT infrastruktura

První hodiny: co dělat a čemu se vyhnout

První reakce rozhoduje o tom, jak rychlá a úplná obnova bude. Cílem je zastavit šíření a neztratit důkazy.

Vyhodnocení rozsahu

Než začnete obnovovat, je potřeba vědět, co je zasažené a jak se útočník dostal dovnitř. Klíčové otázky: které systémy a data jsou zašifrované, jestli útočník získal privilegovaný přístup (a mohl tedy zasáhnout i Active Directory), a hlavně — jsou zálohy nedotčené? Moderní ransomware cílí i na zálohy, proto má smysl jen záloha offline nebo immutable.

Obnova ze zálohy ve správném pořadí

Obnova není jen „rozbalit poslední zálohu". Začíná se základy identit (doménové řadiče a Active Directory), pokračuje klíčovými službami a teprve pak zbytkem. Důležité je obnovovat do ověřeně čistého prostředí, ne zpět do napadené sítě. Právě tady se vyplácí předem otestovaný plán obnovy a známé hodnoty RPO a RTO — kolik dat smíte ztratit a jak rychle musí být služba zpět.

Řešíte následky incidentu?

Pomůžu stabilizovat situaci, obnovit provoz ze záloh a nastavit opatření proti opakování. Ozvěte se — čas hraje roli.

Než se vrátíte do provozu

Před návratem je nutné ověřit, že útočník už v prostředí není. To zahrnuje reset přístupů (včetně hesla účtu krbtgt), kontrolu perzistence a zadních vrátek, dohnání záplat a zapnutí monitoringu. Bez tohoto kroku hrozí, že se útok bude opakovat.

Prevence opakování

Časté dotazy

Mám zaplatit výkupné?

Jako první reakci ne. Platba nezaručí obnovu dat, financuje další útoky a může mít i právní důsledky. Priorita je obnova ze zálohy a nahlášení incidentu.

Jak dlouho obnova trvá?

Závisí na rozsahu útoku, kvalitě záloh a cílovém RTO. Otestovaný plán obnovy a immutable záloha dobu výrazně zkrátí.

Jak poznám, že je prostředí zase čisté?

Kompletním resetem přístupů, kontrolou perzistence a zapnutým monitoringem. Bez ověření se obnova do napadené sítě může rychle vrátit jako nový incident.

Text má informativní charakter a popisuje obecný postup; každý incident je jiný a konkrétní kroky závisí na situaci. Jde-li o probíhající útok, nešetřete časem a zapojte odborníka.