CYBERSECURITY
Primele ore după detectarea unei intruziuni pot decide cât de mult se extinde atacul și cât de ușor va putea fi reconstruit ulterior ce s-a întâmplat. Emsisoft a cerut opiniile unor specialiști în răspuns la incidente, iar recomandările lor se suprapun în mare parte cu checklist-ul oficial CISA: izolează, păstrează probele, implică echipa potrivită și nu începe restaurarea înainte să înțelegi suficient de bine compromiterea.
Pe scurt
- Tratează activitatea anormală ca pe un posibil incident real până când investigația arată contrariul.
- Izolează sistemele și conturile afectate, dar încearcă să păstrezi probele digitale necesare investigației.
- Activează planul de răspuns și implică devreme IT, securitate, juridic, management și comunicare.
- Nu restaura sisteme și nu reseta mecanic toate credențialele înainte să verifici dacă atacatorul mai are căi alternative de acces.
- Dacă sunt afectate date personale, în UE poate apărea obligația de notificare a autorității de supraveghere în cel mult 72 de ore, în condițiile articolului 33 din GDPR.
Pasul zero: presupune că semnalul poate fi real
Scenariul analizat de Emsisoft pornește de la o situație comună: compania observă activitate neobișnuită, dar încă nu știe că un grup ransomware a obținut acces. Unul dintre riscurile majore este ca semnalul să fie tratat prea mult timp ca o problemă tehnică banală.
Specialiștii consultați de Emsisoft recomandă activarea rapidă a planului de răspuns la incidente și implicarea echipei care poate investiga, limita și documenta compromiterea. Ideea nu este să declari instantaneu o catastrofă, ci să eviți pierderea orelor în care atacatorul se poate deplasa lateral, poate fura date sau poate pregăti criptarea.
1. Izolează sistemele afectate, fără să distrugi inutil probele
CISA recomandă identificarea sistemelor afectate și izolarea lor imediată. Dacă sunt compromise mai multe sisteme sau segmente, poate fi necesară izolarea la nivel de rețea. Pentru resursele cloud, ghidul recomandă realizarea de snapshot-uri atunci când este posibil, astfel încât starea sistemelor să poată fi analizată ulterior.
Există însă o tensiune importantă între oprirea atacului și păstrarea probelor. Oprirea brutală a unui calculator poate elimina date volatile din memorie care ar fi utile unei investigații. CISA spune că oprirea completă a dispozitivului este o opțiune când acesta nu poate fi separat altfel de rețea, nu primul gest reflex în orice situație.
Specialiștii intervievați de Emsisoft formulează aceeași idee: limitează mișcarea atacatorului, dar evită schimbări majore înainte să înțelegi suficient de bine amploarea intruziunii. În practică, asta înseamnă coordonare între oamenii care administrează sistemele și cei care fac investigația, nu o cursă de apăsat butoane.
2. Păstrează logurile, memoria și imaginile sistemelor relevante
Într-un incident serios, logurile pot arăta când a început accesul neautorizat, prin ce cont, de pe ce adresă, ce sisteme au fost atinse și ce comenzi au fost executate. CISA recomandă colectarea logurilor relevante și, pentru un eșantion de sisteme afectate, capturi de memorie și imagini ale sistemului.
Aceste probe sunt importante și pentru a verifica dacă ceea ce pare a fi începutul incidentului nu este, de fapt, doar etapa vizibilă a unei compromiteri mai vechi. În atacurile ransomware, criptarea poate apărea după o perioadă în care atacatorul a obținut credențiale, a escaladat privilegii și a extras date.
3. Nu presupune că ștergerea malware-ului a rezolvat accesul
O greșeală descrisă în materialul Emsisoft este reacția prea rapidă la primul indicator găsit: resetarea unei parole, ștergerea unui fișier malițios sau reinstalarea unui sistem, fără verificarea mecanismelor alternative de persistență.
Un atacator poate avea mai multe conturi compromise, token-uri de sesiune, chei API, acces VPN, aplicații autorizate sau alte mecanisme care îi permit să revină. CISA recomandă identificarea sistemelor și conturilor implicate în compromiterea inițială și blocarea căilor care permit accesul continuu.
De aceea, schimbarea credențialelor trebuie făcută într-o ordine controlată. Dacă atacatorul încă vede comunicațiile interne sau controlează un sistem din care se face resetarea, compania riscă să îi ofere chiar informația despre noile credențiale sau despre planul de răspuns.
4. Verifică back-up-urile înainte să restaurezi
Presiunea de a reporni operațiunile poate împinge organizația spre restaurare prea devreme. Emsisoft avertizează că recuperarea trebuie făcută după ce echipa înțelege suficient compromiterea și starea copiilor de siguranță.
CISA recomandă restaurarea serviciilor critice într-o rețea curată și atrage atenția asupra riscului de reinfectare. Back-up-urile trebuie verificate, iar ordinea restaurării trebuie stabilită după importanța serviciilor pentru funcționarea organizației.
O copie de siguranță care conține deja conturi compromise, configurații malițioase sau software vulnerabil poate readuce problema odată cu datele. „Avem backup” și „putem reveni sigur la o stare curată” sunt două afirmații diferite, deși în multe ședințe de criză ajung, foarte convenabil, să fie tratate ca sinonime.
5. Răspunsul nu este doar responsabilitatea IT
Emsisoft subliniază caracterul transversal al unui incident. IT și securitatea investighează și limitează atacul, dar echipa juridică trebuie să evalueze obligațiile contractuale și de notificare, managementul stabilește prioritățile operaționale, iar comunicarea gestionează informațiile pentru angajați, clienți, parteneri și public.
Un plan bun stabilește aceste roluri înainte de incident. În lipsa lui, oamenii sunt forțați să decidă sub presiune cine aprobă izolarea unor sisteme critice, cine contactează furnizorii, cine notifică autoritățile și cine poate vorbi public.
6. Comunică devreme, dar nu transforma presupunerile în fapte
Unul dintre experții consultați de Emsisoft atrage atenția asupra comunicării premature cu informații incomplete. Companiile pot ajunge să corecteze ulterior afirmații făcute în primele ore, când investigația era încă la început.
Asta nu înseamnă tăcere nelimitată. Comunicarea poate spune ce este confirmat, ce servicii sunt afectate, ce măsuri au fost luate și când va veni următoarea actualizare, fără să pretindă că amploarea incidentului este deja cunoscută. Separarea faptelor confirmate de ipoteze este la fel de utilă într-un comunicat cât este într-un raport tehnic.
7. Pentru date personale, ce spune GDPR despre notificare
Dacă incidentul implică date cu caracter personal, organizațiile din UE trebuie să analizeze și obligațiile din GDPR. Articolul 33 prevede că operatorul notifică autoritatea de supraveghere fără întârzieri nejustificate și, dacă este posibil, în cel mult 72 de ore de la momentul în care a luat cunoștință de încălcare, cu excepția situației în care încălcarea este improbabil să genereze un risc pentru drepturile și libertățile persoanelor.
Termenul de 72 de ore nu înseamnă că investigația trebuie să fie completă în trei zile. Regulamentul permite furnizarea informațiilor în etape atunci când ele nu pot fi oferite simultan. Notificarea trebuie să descrie, între altele, natura încălcării, consecințele probabile și măsurile luate sau propuse.
Dacă încălcarea este probabil să genereze un risc ridicat pentru persoanele vizate, articolul 34 poate impune și comunicarea către acestea. Evaluarea concretă depinde de datele afectate, context și consecințele posibile, motiv pentru care componenta juridică trebuie să intre în răspuns de la început, nu după finalizarea restaurării tehnice.
8. Plata unei răscumpărări și restaurarea nu trebuie decise în orb
Materialul Emsisoft avertizează împotriva deciziilor majore luate înainte de înțelegerea amplorii incidentului și a opțiunilor reale de recuperare. Într-un atac ransomware, compania trebuie să știe ce date au fost afectate, dacă există exfiltrare, dacă back-up-urile sunt utilizabile și dacă atacatorul mai are acces.
O plată nu garantează că datele furate vor fi șterse, că instrumentul de decriptare va funcționa suficient de bine sau că atacatorul nu va reveni. În plus, pot exista constrângeri juridice și de sancțiuni în funcție de identitatea beneficiarului. Decizia necesită evaluare juridică, tehnică, financiară și de risc, nu doar comparația dintre valoarea cerută și costul unei zile de întrerupere.
9. După recuperare, incidentul trebuie transformat în schimbări concrete
CISA recomandă o analiză post-incident și documentarea lecțiilor învățate. Scopul nu este găsirea unui țap ispășitor cu o parolă neinspirată, sport corporatist practicat cu o regularitate deprimantă, ci identificarea controalelor care au lipsit sau nu au funcționat.
Concluziile pot duce la schimbarea segmentării, a politicilor de acces, a retenției logurilor, a procedurilor de backup, a relațiilor cu furnizorii sau a modului în care se fac exercițiile de răspuns. Un incident rezolvat tehnic, dar care nu schimbă nimic în organizație, lasă aceeași ușă pregătită pentru următorul atac.
Surse verificate
Emsisoft — „Responding to a Cyber Breach: Expert Advice”, 15 mai 2026 — https://www.emsisoft.com/en/blog/47700/responding-to-a-cyber-breach-expert-advice/
CISA — „#StopRansomware Guide”, revizuit 19 octombrie 2023 — https://www.cisa.gov/stopransomware/ransomware-guide
Uniunea Europeană / EUR-Lex — Regulamentul (UE) 2016/679, articolele 33 și 34 — https://eur-lex.europa.eu/eli/reg/2016/679
European Data Protection Board — „Orientările 9/2022 privind notificarea încălcării securității datelor cu caracter personal în temeiul RGPD”, versiune finală, 4 aprilie 2023 — https://www.edpb.europa.eu/documents/guideline/guidelines-92022-on-personal-data-breach-notification-under-gdpr_ro