Ransomware je útok, který zašifruje vaše data a útočník za jejich odemčení žádá výkupné. Pro firmu to znamená den, týden, někdy měsíce mimo provoz. Nejde jen o výkupné. Jde o zastavené zakázky, ztracené tržby a poškozenou důvěru zákazníků.
Většina firem přitom není cíl vybraný na míru. Jsou to náhodné oběti, které měly někde díru. Tenhle článek ukazuje, jak ransomware funguje, jak se bránit a co dělat, když udeří.
Jak se ransomware dostane dovnitř
Nejčastější vstupní brány jsou tři: phishingový e-mail, na který někdo klikne, neaktualizovaný software se známou dírou, a špatně zabezpečený vzdálený přístup. Útočník se dostane dovnitř, tiše se rozhlédne, najde zálohy a data, a teprve pak spustí šifrování. Někdy až po týdnech čekání.
Proč je to tak drahé
Náklad není jen případné výkupné. Je to hlavně výpadek provozu. Když firma nemůže vyrábět, fakturovat ani expedovat, ztráty rostou každou hodinu. K tomu obnova systémů, forenzní analýza, ohlášení incidentu a někdy únik dat, který spustí povinnosti podle GDPR. Zaplacení výkupného navíc nic nezaručuje. Řada firem po platbě data stejně nedostala zpět, nebo je útočník i tak zveřejnil.
Jak se bránit
Proti ransomwaru neexistuje jedno tlačítko. Funguje kombinace opatření, kde jedno zachytí to, co propustí druhé:
- Zálohy podle pravidla 3-2-1. Tři kopie dat, na dvou různých médiích, jedna mimo síť (offline nebo neměnná). Toto je nejdůležitější obrana. Když máte čistou zálohu, útočník ztrácí páku.
- Aktualizace bez odkladu. Většina útoků zneužívá díry, na které dávno existuje záplata.
- Dvoufázové ověření a silná hesla u všech přístupů, hlavně u vzdálených.
- Segmentace sítě, aby se útok z jednoho počítače nerozlil na celou firmu.
- Školení lidí proti phishingu, protože tudy to nejčastěji začíná.
- Ověření odolnosti. Penetrační test ukáže, kudy by se útočník reálně dostal a co by mohl zašifrovat.
Ransomware udeřil. Co dělat
- Izolujte. Odpojte zasažené stroje od sítě, ať se šifrování nešíří dál. Nevypínejte je hned úplně, můžou nést stopy pro analýzu.
- Neplaťte hned. Platba nic nezaručuje a financuje další útoky. Nejdřív zjistěte rozsah a možnosti obnovy ze záloh.
- Nahlaste incident. V Česku dohlíží na kybernetickou bezpečnost NÚKIB a část subjektů má hlášení ze zákona povinné. Při úniku osobních dat běží i lhůty podle GDPR.
- Obnovte z čisté zálohy a až po ověření, že je systém opravdu čistý. Jinak si útočníka vrátíte zpět.
- Zjistěte příčinu. Bez toho se to zopakuje. Forenzní analýza ukáže, kudy útok přišel.
Časté dotazy
Máme zálohy, jsme v pohodě?
Jen pokud jsou zálohy mimo dosah útočníka a otestované. Ransomware cíleně hledá a maže zálohy připojené k síti. Offline nebo neměnná kopie je klíč.
Zvládne to antivirus?
Moderní ochrana zachytí část útoků, ale ne všechny. Spoléhat na jednu vrstvu je risk. Rozhoduje kombinace záloh, aktualizací, ověření a lidí.
Co si z toho odnést
Ransomware nezastavíte jednou věcí. Rozhodují otestované offline zálohy, aktualizace, dvoufázové ověření a připravený lidé. A vědomí, kudy by se k vám útočník dostal, dřív než to zjistí sám.
Prověříme, jak odolná je vaše firma proti ransomwaru, a kde jsou slabá místa. Domluvte si nezávaznou konzultaci nebo se podívejte na naše služby v kybernetické bezpečnosti.