Procedury reagowania na incydenty
Praktyczne instrukcje postępowania w pierwszych minutach po wykryciu problemu.
⚑Pierwsze 30 minut po ransomware
Pliki stają się niedostępne, pojawia się żądanie okupu albo urządzenie zachowuje się jak podczas szyfrowania.
Co zrobić natychmiast
Odłącz urządzenie od sieci przewodowej i Wi‑Fi, pozostaw je włączone, zanotuj godzinę i objawy, zgłoś incydent.
Czego nie robić
Nie płać pochopnie, nie uruchamiaj ponownie urządzenia bez konsultacji, nie kasuj plików, logów ani notatki okupu.
Co zabezpieczyć jako dowód
Zdjęcia komunikatów, notatkę okupu, nazwę urządzenia i użytkownika, czas zdarzenia, podejrzane wiadomości i pliki.
Kogo powiadomić
Osobę odpowiedzialną za IT, kierownictwo, inspektora ochrony danych — jeżeli może dotyczyć danych osobowych — oraz właściwe organy zgodnie z oceną sytuacji.
Co zrobić po opanowaniu sytuacji
Zidentyfikuj przyczynę, sprawdź zasięg, bezpiecznie odtwórz dane, zmień narażone dane dostępowe i udokumentuj zdarzenie.
⚑Co zrobić po kliknięciu w phishing
Pracownik kliknął podejrzany link, otworzył załącznik lub podał dane logowania.
Co zrobić natychmiast
Przerwij dalsze działania, odłącz urządzenie od sieci przy podejrzeniu uruchomienia złośliwego pliku, zgłoś zdarzenie; jeśli podano hasło, zmień je z bezpiecznego urządzenia i zakończ aktywne sesje.
Czego nie robić
Nie ukrywaj zdarzenia, nie usuwaj wiadomości, nie odpowiadaj nadawcy i nie wykonuj przypadkowych programów „naprawczych”.
Co zabezpieczyć jako dowód
Oryginalną wiadomość z nagłówkami, adres URL, nazwę załącznika, czas kliknięcia, zakres podanych danych i zrzuty ekranu.
Kogo powiadomić
IT lub osobę odpowiedzialną za bezpieczeństwo, przełożonego oraz bank, jeśli ujawniono dane płatnicze.
Co zrobić po opanowaniu sytuacji
Sprawdź urządzenie i konto, włącz MFA, przeanalizuj reguły skrzynki, powiadom potencjalnie narażone osoby i omów zdarzenie szkoleniowo.
⚑Podejrzenie przejęcia skrzynki e-mail
W skrzynce pojawiają się obce logowania, wysłane wiadomości, przekierowania albo zmienione reguły.
Co zrobić natychmiast
Z bezpiecznego urządzenia zmień hasło, zakończ sesje, włącz MFA, sprawdź reguły przekazywania i dane odzyskiwania.
Czego nie robić
Nie ograniczaj się do samej zmiany hasła i nie kasuj śladów logowania ani podejrzanych reguł przed ich udokumentowaniem.
Co zabezpieczyć jako dowód
Historię logowań, aktywne sesje, reguły skrzynki, wiadomości wysłane przez napastnika oraz czasy zdarzeń.
Kogo powiadomić
Administratora poczty/IT, kierownictwo i osoby, które mogły otrzymać fałszywe wiadomości.
Co zrobić po opanowaniu sytuacji
Usuń nieautoryzowane reguły po zabezpieczeniu dowodów, sprawdź inne konta, oceń ujawnione dane i wzmocnij konfigurację poczty.
⚑Utrata lub kradzież laptopa
Laptop firmowy został zgubiony lub skradziony.
Co zrobić natychmiast
Zgłoś zdarzenie, zablokuj konto i sesje, ustal ostatnią lokalizację, uruchom zdalną blokadę tylko zgodnie z firmową procedurą.
Czego nie robić
Nie próbuj samodzielnie odzyskiwać urządzenia od sprawcy i nie kasuj zdalnie danych przed oceną dowodową oraz ryzyka.
Co zabezpieczyć jako dowód
Numer seryjny, model, użytkownika, czas i miejsce utraty, zakres danych i status szyfrowania dysku.
Kogo powiadomić
Policję w razie kradzieży, IT, przełożonego i osobę odpowiedzialną za ochronę danych.
Co zrobić po opanowaniu sytuacji
Oceń ryzyko danych, wymień poświadczenia, odtwórz urządzenie z bezpiecznego obrazu i przeanalizuj potrzebę zgłoszeń.
⚑Utrata lub kradzież telefonu służbowego
Telefon z dostępem do poczty, aplikacji firmowych lub MFA został utracony.
Co zrobić natychmiast
Zablokuj kartę SIM i urządzenie, zakończ sesje, usuń urządzenie z zaufanych, zgłoś utratę.
Czego nie robić
Nie podawaj kodów osobie kontaktującej się w sprawie „odnalezionego” telefonu i nie usuwaj zdalnie danych bez oceny sytuacji.
Co zabezpieczyć jako dowód
IMEI, numer telefonu, model, czas i miejsce utraty, listę aplikacji oraz status blokady i szyfrowania.
Kogo powiadomić
Operatora, IT, przełożonego, policję w razie kradzieży oraz osobę odpowiedzialną za dane.
Co zrobić po opanowaniu sytuacji
Wydaj nowe urządzenie, odtwórz dostęp według zasady najmniejszych uprawnień i przeanalizuj logowania po utracie.
⚑Podejrzenie infekcji malware
Urządzenie działa nietypowo, pojawiają się alarmy ochrony, nowe programy lub nieznane połączenia.
Co zrobić natychmiast
Odłącz urządzenie od sieci, zapisz objawy i godzinę, powiadom IT, pozostaw urządzenie w stanie umożliwiającym analizę.
Czego nie robić
Nie formatuj dysku, nie kasuj logów, nie instaluj wielu narzędzi naraz i nie loguj się na ważne konta z podejrzanego urządzenia.
Co zabezpieczyć jako dowód
Alerty zabezpieczeń, zrzuty ekranu, nazwy procesów i plików, logi, czas objawów oraz ostatnie działania użytkownika.
Kogo powiadomić
IT lub specjalistę reagowania, przełożonego i właścicieli systemów, których zdarzenie może dotyczyć.
Co zrobić po opanowaniu sytuacji
Przeprowadź analizę, usuń przyczynę w kontrolowany sposób, zmień narażone hasła i monitoruj środowisko.
⚑Utrata danych
Pliki zostały usunięte, uszkodzone albo nie można ich odczytać.
Co zrobić natychmiast
Przestań zapisywać dane na nośniku, odłącz go bezpiecznie, sprawdź dostępność kopii i zgłoś problem.
Czego nie robić
Nie instaluj narzędzi odzyskujących na tym samym nośniku, nie formatuj go i nie podejmuj wielokrotnych prób naprawy.
Co zabezpieczyć jako dowód
Nośnik, komunikaty błędów, czas utraty, opis ostatnich operacji i informacje o kopiach zapasowych.
Kogo powiadomić
IT, właściciela danych i wyspecjalizowany serwis, jeżeli nośnik może być fizycznie uszkodzony.
Co zrobić po opanowaniu sytuacji
Odtwórz dane z zweryfikowanej kopii lub obrazu nośnika, ustal przyczynę i popraw proces backupu.
⚑Podejrzenie wycieku danych
Dane mogły zostać wysłane niewłaściwej osobie, opublikowane lub pobrane bez uprawnienia.
Co zrobić natychmiast
Ogranicz dalszy dostęp, zachowaj dowody, ustal zakres danych i odbiorców, natychmiast uruchom wewnętrzną ścieżkę zgłoszenia.
Czego nie robić
Nie kontaktuj się pochopnie ze sprawcą, nie usuwaj logów i nie minimalizuj zdarzenia bez analizy.
Co zabezpieczyć jako dowód
Logi dostępu, wiadomości, listę plików i odbiorców, daty, uprawnienia oraz zrzuty ekranu.
Kogo powiadomić
Kierownictwo, IT, inspektora ochrony danych lub osobę odpowiedzialną za RODO; dalsze zgłoszenia zgodnie z oceną prawną.
Co zrobić po opanowaniu sytuacji
Ogranicz uprawnienia, usuń przyczynę, udokumentuj decyzje i monitoruj możliwe wykorzystanie danych.
⚑Podejrzana zmiana numeru rachunku na fakturze
Kontrahent rzekomo przesłał nowy rachunek lub faktura zawiera niespodziewaną zmianę numeru konta.
Co zrobić natychmiast
Wstrzymaj płatność i potwierdź zmianę znanym, niezależnym kanałem — np. dzwoniąc na wcześniej zweryfikowany numer.
Czego nie robić
Nie używaj danych kontaktowych z podejrzanej wiadomości i nie odpowiadaj w tym samym wątku bez weryfikacji.
Co zabezpieczyć jako dowód
Wiadomość wraz z nagłówkami, fakturę, numer rachunku, dane nadawcy i historię ustaleń.
Kogo powiadomić
Księgowość, przełożonego, kontrahenta przez zaufany kanał i bank, jeśli przelew już wysłano.
Co zrobić po opanowaniu sytuacji
Ustal źródło zmiany, zabezpiecz skrzynki, popraw procedurę akceptacji płatności i przeprowadź analizę BEC.
⚑Niedostępność kluczowego systemu firmowego
System, usługa chmurowa, sieć lub Internet przestały działać i blokują ważne procesy.
Co zrobić natychmiast
Potwierdź zakres awarii, uruchom zatwierdzony tryb awaryjny, zabezpiecz komunikaty błędów i skontaktuj się z dostawcą lub IT.
Czego nie robić
Nie resetuj wielokrotnie urządzeń i nie wprowadzaj nieudokumentowanych zmian produkcyjnych pod presją czasu.
Co zabezpieczyć jako dowód
Czas początku awarii, komunikaty, logi, listę dotkniętych usług, ostatnie zmiany i numery zgłoszeń.
Kogo powiadomić
IT, właściciela procesu, kierownictwo, dostawcę usługi i osoby odpowiedzialne za komunikację.
Co zrobić po opanowaniu sytuacji
Przywróć usługę kontrolowanie, sprawdź integralność danych, wykonaj analizę przyczyn i zaktualizuj plan ciągłości.
