Ransomware: cum previi atacul și cum repornești
Cum funcționează astăzi un atac ransomware, ce măsuri îl opresc înainte să producă pagube și ce faci în primele ore dacă firma ta este lovită.

Acum zece ani, ransomware-ul era un atașament infectat care cripta fișierele unui singur calculator. Astăzi este o industrie organizată: atacatorii intră în rețea, rămân ascunși zile întregi, fură datele, caută și distrug backup-urile și abia la final criptează totul, cerând o răscumpărare pentru a debloca sistemele și pentru a nu publica informațiile furate.
Vestea bună este că majoritatea atacurilor exploatează vulnerabilități cunoscute. Eliminarea lor reduce riscul în mod drastic.
Cum intră un ransomware
- Credențiale furate sau slabe, mai ales pe accesele la distanță precum VPN și desktop la distanță fără autentificare multifactor.
- E-mailuri de phishing cu linkuri sau atașamente care instalează primul program malițios.
- Vulnerabilități necorectate pe firewall-uri, servere și aplicații expuse pe internet.
- Furnizori compromiși, prin accesele pe care le au la sistemele clienților.
Măsurile care fac diferența
- Autentificare multifactor peste tot, începând cu e-mailul, accesele la distanță și conturile de administrare.
- Acces Zero Trust în locul VPN-ului tradițional: fiecare utilizator ajunge doar la aplicațiile de care are nevoie, după verificarea identității și a dispozitivului.
- Actualizări la timp, cu prioritate pentru sistemele expuse pe internet.
- Protecția endpoint-urilor cu detecție comportamentală (EDR), capabilă să recunoască acțiunile tipice ale unui atac, nu doar fișierele deja cunoscute.
- Monitorizare continuă, 24 de ore din 24: multe atacuri pornesc noaptea sau în weekend, când nu se uită nimeni.
- Backup-uri imuabile și verificate, separate de rețeaua companiei: sunt ultima linie de apărare și trebuie să supraviețuiască atacului.
- Instruirea oamenilor pentru a recunoaște phishingul și cererile suspecte.
Dacă firma este lovită: primele ore
- Izolează sistemele afectate de rețea, fără a le opri dacă nu este indispensabil: păstrează urme utile pentru analiză.
- Nu plăti din impuls: plata nu garantează recuperarea datelor și finanțează noi atacuri.
- Activează planul de răspuns și tehnicienii de referință, interni sau externi.
- Evaluează notificările obligatorii: către ANSPDCP (Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal) în 72 de ore, dacă sunt implicate date personale, și, pentru entitățile NIS2, către DNSC în 24 de ore.
- Restaurează din backup-uri curate, după ce ai identificat și eliminat punctul de intrare, ca să nu fii lovit din nou.
Cum te protejăm
Cu EagleSafe înlocuiești accesele la distanță vulnerabile cu un acces Zero Trust și autentificare multifactor. ARXDOME supraveghează infrastructura ta cu un SOC activ 24/7 și intervine la primele semne de atac. Cu serviciile noastre gestionate administrăm pentru tine firewall-urile și endpoint-urile. Iar cu 7dBackup copiile datelor tale sunt criptate și imuabile, gata pentru repornire.


