
Ransomware ve firmě: co dělat v prvních hodinách útoku
Zašifrované sdílené disky a výzva k platbě v kryptoměně znamenají, že firma musí během prvních minut omezit škody a ochránit zálohy.

Yad Senapathy popsal případ firmy s více než 1 000 zaměstnanci, které propuštěný pracovník způsobil škodu v řádu stovek tisíc dolarů. Pomocí stále aktivních účtů také zdržel důležitý projekt o několik týdnů.
Firma po ukončení pracovního poměru nezneplatnila přihlašovací údaje bývalého zaměstnance. Ten se znovu připojil k interním systémům, mazal soubory, zablokoval účty kolegů a poškodil databázi. Měl přístup ke sdíleným administrátorským údajům, správě účtů a systému pro řízení projektů. Tato oprávnění mu umožnila vstoupit i do dalších služeb, což zvětšilo rozsah škody. Obnovu ztížilo také to, že bývalý zaměstnanec poškozené systémy podrobně znal.
Nešlo o průnik pomocí neznámé hackerské techniky. Personální oddělení očekávalo, že přístupy vypne IT, zatímco IT čekalo na formální žádost. Odpovědnost za odebrání účtů nebyla nikomu výslovně přidělena a firma nestanovila ani lhůtu. Neměla navíc úplný přehled o všech oprávněních pracovníka. Senapathy doporučuje ukončit přístupy ve stejný den, prověřit sdílené účty a zajistit, aby kontrola nad systémy nezůstala jedinému člověku.
Odchodový proces, označovaný také jako offboarding, zahrnuje vrácení techniky, předání práce a odebrání všech oprávnění. Kontrolní seznam má vedle e-mailu a firemního úložiště zahrnovat externí databáze, projektové nástroje, účty dodavatelů a sdílená hesla. V popsaném případě bylo nutné odebrat také administrátorská oprávnění, která umožňovala přístup do dalších systémů.
Samotný případ není důvodem k nákupu nového bezpečnostního softwaru. Při každém odchodu však musí být určen odpovědný pracovník, termín odebrání přístupů a průběžně aktualizovaný seznam účtů. Zpráva neuvádí jméno postižené firmy, přesný rok události, rozpis škody ani náklady na zavedení kontrol. Návratnost případných nástrojů proto nelze spočítat. Popsané selhání ale ukazuje význam procesu, který při odchodu zaměstnance automaticky spustí odebrání přístupů a kontrolu sdílených oprávnění.

Zašifrované sdílené disky a výzva k platbě v kryptoměně znamenají, že firma musí během prvních minut omezit škody a ochránit zálohy.

Útočníci málokdy potřebují neznámou díru, stačí jim, co firma zanedbá. K tomu se za poslední rok zpřísnila pravidla. Co konkrétně zavést, aby se přes vás nedostali a abyste byli v souladu.
Napište nám, co u vás řešíte. Společně probereme, jestli vám můžeme pomoci.