← Blog

Ransomware: jak się zabezpieczyć, póki nie jest za późno

Jonasz Bigda · · 4 min czytania

Mosiężna kłódka spinająca zardzewiały drut
Zdjęcie: Markus Winkler / Pexels

Ransomware to atak, w którym przestępcy szyfrują dane firmy i żądają okupu za ich odblokowanie. Większość zabezpieczeń przed nim nie jest droga ani skomplikowana. Trzeba je tylko wdrożyć przed atakiem, bo po nim nie da się już niczego nadrobić.

Jak to wygląda w małej firmie

Atak rzadko zaczyna się od czegoś widowiskowego. Zwykle wystarcza jedna z trzech rzeczy:

  • Wiadomość z załącznikiem lub linkiem. Fałszywa faktura, wezwanie do zapłaty, powiadomienie od kuriera. Jedna osoba otwiera plik albo podaje hasło na podrobionej stronie.
  • Hasło, które już wyciekło. Pracownik używa tego samego hasła w pracy i w sklepie internetowym. Sklep miał wyciek, a zdalny dostęp do firmy nie wymaga niczego poza hasłem.
  • Urządzenie bez aktualizacji. Router, zapora, dysk sieciowy albo serwer VPN widoczny z internetu, w którym od miesięcy znana jest luka.

Potem przez kilka dni nic się nie dzieje. Atakujący rozgląda się po sieci, zdobywa uprawnienia administratora, kopiuje dane i kasuje kopie zapasowe, do których ma dostęp. Szyfrowanie uruchamia na końcu, najczęściej w nocy lub w weekend.

Rano nie otwiera się żaden plik, a na ekranach jest informacja o okupie.

Dlaczego sama kopia już nie wystarcza

Kiedyś kopia zapasowa rozwiązywała sprawę: firma odtwarzała dane i nie płaciła. Przestępcy odpowiedzieli na to podwójnym szantażem. Najpierw kradną dane, potem je szyfrują. Jeśli firma nie zapłaci za odszyfrowanie, grożą publikacją.

Tak było pod koniec 2023 roku w sieci laboratoriów ALAB. Firma odmówiła negocjacji z przestępcami, a ci opublikowali wyniki badań kilkudziesięciu tysięcy pacjentów razem z imionami, nazwiskami, numerami PESEL i adresami.

Kopia zapasowa nadal jest najważniejszym zabezpieczeniem, bo pozwala firmie wrócić do pracy. Nie cofa jednak kradzieży. Dlatego potrzebne są też zabezpieczenia, które utrudniają samo wejście.

Osiem rzeczy, które warto zrobić wcześniej

  1. Kopie, których atakujący nie skasuje. Co najmniej jedna kopia musi być odłączona od sieci albo zapisana tak, żeby nie dało się jej zmienić ani usunąć z poziomu serwera. I trzeba sprawdzić, czy da się z niej odtworzyć dane. Jak to zrobić, opisuje artykuł o testowaniu kopii zapasowych.
  2. Drugi składnik logowania. Do poczty, zdalnego dostępu i kont administratorów. Wyciekłe hasło przestaje wtedy wystarczać.
  3. Aktualizacje, zwłaszcza tego, co widać z internetu. Router, zapora, VPN i dyski sieciowe są atakowane w pierwszej kolejności, a aktualizuje się je najrzadziej.
  4. Żadnego pulpitu zdalnego wystawionego do internetu. Zdalny dostęp powinien prowadzić przez VPN z drugim składnikiem logowania.
  5. Konto administratora tylko do administrowania. Jeśli pracownik na co dzień pracuje na koncie z pełnymi uprawnieniami, atakujący dostaje je razem z jego komputerem.
  6. Podział sieci. Komputery biurowe, serwer, drukarki, kamery i sieć dla gości nie powinny widzieć się nawzajem bez potrzeby. Zaszyfrowany jeden komputer to kłopot. Zaszyfrowana cała sieć to przestój.
  7. Plan na kartce. Kto decyduje, do kogo dzwonimy, jak odłączyć sieć, gdzie są kopie i hasła do nich. Wydrukowany, bo w dniu ataku pliki będą niedostępne.
  8. Pracownicy, którzy zgłaszają. Krótkie szkolenie z rozpoznawania fałszywych wiadomości i jasna zasada: kto kliknął i od razu to zgłosił, nie ponosi konsekwencji. Godzina zwłoki ze strachu kosztuje więcej niż samo kliknięcie.

Pierwsze trzy punkty zatrzymują większość ataków na małe firmy. Jeśli masz czas tylko na jedną rzecz, zacznij od drugiego składnika logowania do poczty.

Pierwsza godzina po ataku

  • Odłącz zainfekowane komputery od sieci. Wyjmij kabel, wyłącz Wi-Fi. Nie kasuj niczego i nie instaluj systemu od nowa: ślady będą potrzebne.
  • Odłącz kopie zapasowe, jeśli jeszcze są podłączone.
  • Nie spiesz się z płaceniem. Zapłata nie daje gwarancji odzyskania danych ani tego, że skradzione kopie zostaną usunięte.
  • Zgłoś incydent. Do CERT Polska przez stronę incydent.cert.pl oraz na policję. W serwisie nomoreransom.org sprawdzisz, czy dla danej odmiany istnieje darmowe narzędzie do odszyfrowania.
  • Sprawdź obowiązki wynikające z RODO. Jeśli atak objął dane osobowe, naruszenie trzeba co do zasady zgłosić do UODO w ciągu 72 godzin od jego stwierdzenia. Decyzję warto podjąć z prawnikiem lub inspektorem ochrony danych.
  • Odtwarzaj dopiero wtedy, gdy wiesz, którędy weszli. Inaczej wrócą tą samą drogą.

Masz podobny problem w swojej firmie?

Pierwsza rozmowa trwa około 20 minut i do niczego nie zobowiązuje. Powiesz, co Cię niepokoi, a my powiemy, od czego warto zacząć.