Obnova po ransomware útoku: krok za krokem
Ransomware nezůstává jen u zašifrovaných souborů — ve chvíli incidentu jde především o čas, klid a správné pořadí kroků. Tenhle přehled shrnuje, jak po útoku postupovat, aby se provoz obnovil bezpečně a aby se incident neopakoval.
První hodiny: co dělat a čemu se vyhnout
První reakce rozhoduje o tom, jak rychlá a úplná obnova bude. Cílem je zastavit šíření a neztratit důkazy.
- Izolujte zasažené systémy — odpojte je od sítě, ale nevypínejte je zbrkle (můžete přijít o stopy v paměti).
- Neplaťte výkupné jako první reakci — nezaručí obnovu a financuje další útoky. Priorita je obnova ze zálohy.
- Zachovejte důkazy — logy, vzorky, poznamenejte čas. Hodí se pro vyšetření i pojistku.
- Zapojte odborníka a podle závažnosti nahlaste incident příslušným místům.
Vyhodnocení rozsahu
Než začnete obnovovat, je potřeba vědět, co je zasažené a jak se útočník dostal dovnitř. Klíčové otázky: které systémy a data jsou zašifrované, jestli útočník získal privilegovaný přístup (a mohl tedy zasáhnout i Active Directory), a hlavně — jsou zálohy nedotčené? Moderní ransomware cílí i na zálohy, proto má smysl jen záloha offline nebo immutable.
Obnova ze zálohy ve správném pořadí
Obnova není jen „rozbalit poslední zálohu". Začíná se základy identit (doménové řadiče a Active Directory), pokračuje klíčovými službami a teprve pak zbytkem. Důležité je obnovovat do ověřeně čistého prostředí, ne zpět do napadené sítě. Právě tady se vyplácí předem otestovaný plán obnovy a známé hodnoty RPO a RTO — kolik dat smíte ztratit a jak rychle musí být služba zpět.
Řešíte následky incidentu?
Pomůžu stabilizovat situaci, obnovit provoz ze záloh a nastavit opatření proti opakování. Ozvěte se — čas hraje roli.
Než se vrátíte do provozu
Před návratem je nutné ověřit, že útočník už v prostředí není. To zahrnuje reset přístupů (včetně hesla účtu krbtgt), kontrolu perzistence a zadních vrátek, dohnání záplat a zapnutí monitoringu. Bez tohoto kroku hrozí, že se útok bude opakovat.
Prevence opakování
- Zálohy podle pravidla 3-2-1 včetně offline/immutable kopie.
- Segmentace sítě a omezení bočního pohybu.
- MFA pro administrátory a vzdálený přístup, hardening Active Directory (checklist auditu AD).
- Centrální monitoring a pravidelný test obnovy.
Časté dotazy
Jako první reakci ne. Platba nezaručí obnovu dat, financuje další útoky a může mít i právní důsledky. Priorita je obnova ze zálohy a nahlášení incidentu.
Závisí na rozsahu útoku, kvalitě záloh a cílovém RTO. Otestovaný plán obnovy a immutable záloha dobu výrazně zkrátí.
Kompletním resetem přístupů, kontrolou perzistence a zapnutým monitoringem. Bez ověření se obnova do napadené sítě může rychle vrátit jako nový incident.