Un atac de tip ransomware poate bloca toată activitatea firmei de la o oră la alta: nu mai vezi facturi, contracte, baze de date, totul e „criptat” și apare un mesaj de șantaj. În rândurile de mai jos găsești, pe concret, ce ai de făcut în primele ore, ce greșeli să eviți și cum poți limita pagubele.

Ce faci în primele ore ca să limitezi dezastrul

Primul reflex al multora este să dea restart sau să încerce tot felul de trucuri găsite pe internet. Tocmai asta poate strica probe, backup-uri și șansele reale de recuperare a datelor.

Primul pas: oprește răspândirea. Dacă ai bănuiala că e vorba de un atac informatic, scoate imediat din rețea calculatoarele suspecte. Dacă se poate, oprește conexiunea la internet pentru toată firma până clarifici situația cu cineva care se pricepe.

Nu șterge nimic, nu dezinstala programe, nu încerca „cleanere” minune. E mai util să lași urmele acolo, pentru că un specialist IT va avea nevoie de ele ca să înțeleagă ce s-a întâmplat și de unde a pornit.

Anunță-ți rapid echipa să nu mai deschidă mailuri suspecte, atașamente necunoscute sau linkuri primite recent. Dacă atacul a pornit de la un e-mail de tip phishing, fiecare click în plus poate însemna un calculator compromis.

Pe cine anunți și de ce nu e bine să ascunzi problema

Mulți antreprenori se gândesc prima dată cum să „acopere rușinea”. Realitatea este că un atac de acest tip nu înseamnă că firma ta e incompetentă, ci că trăim cu toții cu breșe în securitatea cibernetică, iar infractorii profită agresiv de ele.

Ideal, ai deja un responsabil IT sau o firmă de mentenanță. Anunță-i imediat, explică ce ai observat (mesaje de șantaj, fișiere redenumite, foldere inaccesibile) și oferă-le acces la un calculator afectat, dar fără să-l „cureți” înainte.

Apoi, ia legătura cu autoritățile. Poți sesiza Poliția Română, printr-o plângere la secția de care aparții, și poți anunța Directoratul Național de Securitate Cibernetică (DNSC). DNSC are și numărul 1911, unde se pot semnala incidente de securitate.

De ce e util să anunți? Pentru că:

  • poți primi ghidaj tehnic și juridic;
  • ajuti la identificarea unor grupări care atacă și alte firme;
  • ai un punct de plecare dacă ulterior apar discuții legate de datele clienților sau de eventuale amenzi.

Dacă ai clienți sau parteneri afectați direct (de exemplu, nu le poți onora comenzile, le-au fost expuse datele), anunță-i cât mai onest. O comunicare slabă face mai mult rău decât atacul în sine.

Cum tratezi cererea de răscumpărare

Mesajul clasic de la atacatori cere bani, de obicei în criptomonede, ca să deblocheze datele sau să nu publice informațiile furate. Sumele pot varia de la câteva sute la foarte mulți bani, în funcție de dimensiunea companiei și de informațiile găsite.

Autoritățile și specialiștii în securitate cibernetică recomandă, în general, să nu plătești. De ce? Pentru că:

  • nu ai garanția că îți vei primi datele înapoi;
  • rămâi cu aceeași breșă de securitate, deci poți fi atacat din nou;
  • alimentezi financiar un mecanism infracțional care va lovi și alte firme.

Decizia finală ține însă de tine, uneori, de consultanții cu care lucrezi. Depinde de cât de grave sunt datele blocate sau furate și de cât de bune sunt copiile de siguranță.

Înainte să te gândești la orice plată, discută cu specialiști IT independenți de firmă, ideal, cu un avocat. Unele tipuri de ransomware au deja soluții de decriptare disponibile la organizații internaționale de securitate; un profesionist poate verifica rapid dacă nu e și cazul tău.

Recuperarea datelor: ce se face și în ce ordine

După izolarea incidentului și notificări, vine partea cea mai dureroasă: cum repornești firma. Tot procesul trebuie gândit în pași clari, altfel riști să reintroduci atacul chiar în momentul în care încerci să repari.

Verificarea tipului de atac și a pagubelor

Specialistul IT sau firma de securitate îți vor spune, relativ repede, cu ce tip de amenințare ai de-a face, ce sisteme sunt infectate și ce date par doar criptate față de cele care au fost efectiv copiate în afară. Această diferență e importantă mai ales când vorbim de date personale ale clienților sau angajaților.

Refacerea din backup, nu din „noroc”

Dacă ai avut backup-uri corect făcute, preferabil offline sau în cloud cu versiuni anterioare păstrate, ele devin colacul de salvare. Important este ca restaurarea să se facă pe sisteme curate, nu peste calculatoare încă suspecte.

Nu conecta imediat la rețea toate stațiile de lucru. Se pornește cu serverele și sistemele-cheie, testate atent, apoi se trece la restul echipamentelor. Uneori, e mai sigur să reinstalezi complet anumite calculatoare, în loc să peticești ce pare compromis.

Când nu ai backup sau acesta e prea vechi

Aici începe cu adevărat drama multor firme din România, în special a celor mici. Fără backup sau cu un backup vechi de luni întregi, pierderile pot fi mari. Totuși, nu renunța din start.

Există companii specializate în recuperare de date care pot încerca extragerea informațiilor direct de pe discuri, în anumite condiții. Costurile nu sunt mici, dar pentru documente critice sau baze de date vitale poate fi singura cale de a salva ceva.

Greșeli care agravează atacul și cum le eviți

În mijlocul haosului, presiunea timpului și frica de pierderi duc la decizii pripite. Unele pot transforma un atac grav într-un dezastru și mai mare.

Printre cele mai frecvente greșeli se numără:

1. „Curățatul” pe cont propriu. Instalarea haotică de antivirus, tool-uri descărcate la întâmplare sau formatarea rapidă a unor calculatoare nu doar că poate șterge probe utile, dar riscă să lase bucăți de cod malițios în sistem.

2. Ignorarea obligațiilor legale. Dacă ții date personale (clienți, angajați) și incidentul le afectează, e posibil să ai obligații de notificare către autoritatea de protecție a datelor și către persoanele vizate. Un avocat te poate lămuri rapid ce ai de făcut.

3. Minimizarea atacului în fața partenerilor. Spunând că „a picat serverul” fără să recunoști natura problemei, riști să pierzi încrederea atunci când adevărul iese oricum la iveală, de exemplu dacă datele apar pe internet.

Ce poți face din timp ca să nu mai treci prin asta

Oricât de bine reacționezi după un atac, tot e mai ieftin și mai simplu să reduci șansele să ți se întâmple din nou. Nu există protecție de 100%, dar câteva măsuri de bun-simț schimbă radical riscul.

În practică, pentru o firmă obișnuită, merită să ai măcar:

– backup automat al datelor importante, păstrat și offline sau într-un cont separat, cu acces limitat;
– parole serioase, unde se poate, autentificare în doi pași;
– actualizări regulate de sistem și de programe, nu „lasă că merge și așa” ani întregi;

Pe lângă partea tehnică, contează și oamenii. Un mic training anual pentru angajați, în care li se explică pe limba lor ce înseamnă un mail suspect, un atașament dubios sau un site fals, previne multe incidente.

Chiar și o firmă mică poate discuta cu un consultant în securitate cibernetică pentru un audit de bază: ce vulnerabilități există, ce trebuie schimbat neapărat și ce poate fi planificat în timp. Costă, dar de cele mai multe ori e mai ieftin decât o singură zi de activitate blocată.

Întrebări frecvente

Trebuie neapărat să plătesc răscumpărarea?

Nu există obligație legală să plătești, iar plata nu garantează că îți primești datele înapoi sau că nu vei fi atacat din nou. Discută cu specialiști IT și cu un avocat înainte să iei o decizie atât de delicată.

Cine mă poate ajuta concret după un asemenea atac?

În primul rând, echipa sau firma ta de IT. Apoi, poți apela la companii specializate în securitate cibernetică și recuperare de date, la DNSC (inclusiv numărul 1911) și la un avocat pentru partea legală și contractuală.

Ce fac dacă datele clienților au ajuns pe internet?

Trebuie evaluat rapid ce date au fost expuse, dacă există obligații de raportare și cum informezi clienții afectați. Sprijinul unui avocat și al unui specialist în protecția datelor te ajută să limitezi pagubele de imagine și riscurile legale.

Un atac informatic te lovește exact acolo unde te doare mai tare: în încrederea că lucrurile „merg din computer”. Firmele care ies însă mai puternice din astfel de crize sunt cele care, pe lângă repararea pagubelor, au curajul să-și schimbe felul în care tratează securitatea digitală de zi cu zi.

Informațiile din acest articol au caracter general și nu țin loc de consultanță tehnică, juridică sau financiară. Pentru decizii concrete legate de un incident de securitate, adresează-te unui specialist autorizat în domeniul IT și unui avocat.