Strona główna  /  IT  /  Jak zabezpieczyć system po ataku?

Jak zabezpieczyć system po ataku?

Data publikacji: 2026-09-28
✦ AI
Świecąca cyfrowa tarcza nad serwerem, symbolizująca ochronę systemów informatycznych po ataku hakerskim.

Po wykryciu ataku najpierw odizoluj system od sieci, ale nie formatuj dysków ani nie restartuj urządzeń bez potrzeby. Zachowanie logów i danych z pamięci może mieć znaczenie dla ustalenia przebiegu incydentu, odzyskania kontroli oraz ewentualnego postępowania prawnego.

Najbezpieczniej działać według planu reagowania na incydenty (Incident Response Plan). Jego pierwszym celem jest ograniczenie strat, a nie natychmiastowe przywrócenie dostępności za wszelką cenę. Dopiero po izolacji i zabezpieczeniu dowodów przychodzi czas na diagnozę, usunięcie zagrożenia oraz odtworzenie usług z czystych kopii.

Co zrobić natychmiast po wykryciu ataku?

W pierwszych minutach liczy się kolejność działań. Izolacja ma powstrzymać rozprzestrzenianie się zagrożenia, a nie zniszczyć ślady jego obecności. Wykonaj następujące kroki:

  1. Odizoluj zaatakowany system – odłącz przewód sieciowy albo zastosuj logiczną izolację na przełączniku, firewallu lub systemie kontroli dostępu. Jeśli incydent obejmuje więcej urządzeń, odseparuj cały podejrzany segment. Nie podłączaj go ponownie tylko dlatego, że usługa chwilowo zaczęła działać.
  2. Zabezpiecz stan urządzenia i dowody – zachowaj logi systemowe, logi firewalli, informacje o połączeniach oraz obrazy dysków, jeśli masz do tego przygotowane narzędzia. Jeżeli system działa i istnieje taka możliwość, wykonaj zrzut pamięci RAM, najlepiej przez osobę zajmującą się analizą śledczą.
  3. Nie wyłączaj pochopnie zasilania – restart lub odłączenie prądu może spowodować utratę danych z pamięci operacyjnej, aktywnych sesji i części śladów ataku. Wyłączenie może być konieczne, gdy urządzenie stwarza zagrożenie dla innych systemów lub bezpieczeństwa fizycznego, ale decyzję powinien podjąć administrator albo zespół reagowania.
  4. Zmień hasła uprzywilejowane – po odizolowaniu środowiska zmień hasła administratorów, kont serwisowych, klucze dostępu i dane logowania do systemów zdalnego zarządzania. Korzystaj z czystego, zaufanego urządzenia, ponieważ komputer używany podczas incydentu może przechwytywać nowe dane uwierzytelniające.

Ostrzeżenie: nie formatuj dysków, nie kasuj kont i nie usuwaj złośliwego oprogramowania przed zabezpieczeniem logów oraz obrazu systemu. Automatyczne „czyszczenie” może utrudnić ustalenie źródła ataku i zakresu kompromitacji.

Z czym masz do czynienia?

Wstępna klasyfikacja pomaga ustalić, czy priorytetem jest ochrona danych, ciągłość działania, czy odparcie przeciążenia. Poniższa tabela służy do triage, czyli szybkiej oceny incydentu:

Typ incydentu Objawy Priorytet
Ransomware Zaszyfrowane pliki, niedostępne udziały, żądanie okupu, wyłączone kopie zapasowe Izolacja wszystkich powiązanych urządzeń, ochrona kopii i analiza zakresu szyfrowania
DDoS Przeciążenie usług, duży ruch, problemy z dostępnością bez wyraźnych oznak kradzieży danych Kontakt z dostawcą łącza lub hostingu, filtrowanie ruchu i sprawdzenie, czy atak nie odwraca uwagi od innego incydentu
Wyciek danych Nieautoryzowany dostęp, pobieranie plików, podejrzane logowania, publikacja informacji Zabezpieczenie dowodów, ustalenie zakresu danych i ocena obowiązków wynikających z RODO

Nie zakładaj, że widoczny problem jest jedynym problemem. DDoS może na przykład odwracać uwagę od włamania, a przejęte konto administratora może pozostawić mniej oczywiste zmiany w konfiguracji.

Jak usunąć zagrożenie i przywrócić system?

Po zebraniu dowodów ustal, jaki dostęp uzyskał atakujący, które konta zostały przejęte, jakie urządzenia komunikowały się z infrastrukturą oraz czy zmieniono konfigurację zabezpieczeń. Sprawdź logi uwierzytelniania, reguły zapory, zadania automatyczne, nowe konta i nietypowe połączenia wychodzące.

W przypadku serwera lub stacji roboczej, której integralności nie można wiarygodnie potwierdzić, bezpieczniejsza jest reinstalacja z zaufanego nośnika niż samo usunięcie znalezionych plików. Czyszczenie może mieć sens przy ograniczonym incydencie, gdy narzędzia i analiza potwierdzają, że system nie został trwale przejęty. Przy ransomware, aktywności administratora bez autoryzacji lub nieznanym czasie obecności napastnika należy rozważyć odbudowę systemu od początku.

Przywracaj dane dopiero w odizolowanym, czystym środowisku. Najpierw sprawdź kopię pod kątem daty, integralności i oznak infekcji. Nie przywracaj bezpośrednio obrazu systemu, który mógł już być zainfekowany. Zasada 3-2-1 oznacza trzy kopie danych, zapisane na co najmniej dwóch różnych nośnikach, z czego jedna kopia znajduje się poza główną lokalizacją. Sama liczba kopii nie wystarczy, jeśli nie testujesz ich odtwarzania.

W systemach produkcyjnych uzgodnij kolejność przywracania z osobą odpowiedzialną za ciągłość działania. Dostępność usługi nie powinna wyprzedzać potwierdzenia, że źródło infekcji zostało usunięte. Dotyczy to także środowisk BMS i ICS, w których ponowne podłączenie zainfekowanej stacji roboczej lub nośnika może przenieść malware do sieci przemysłowej.

Jak zmniejszyć ryzyko ponownego ataku?

Po przywróceniu działania potraktuj incydent jako sygnał do przeglądu całej architektury, a nie tylko uszkodzonego komputera. Szczególną uwagę poświęć punktom styku między systemami biurowymi, BMS i ICS. BMS może stać się drogą do systemu przemysłowego, gdy sieci są połączone bez właściwej segmentacji.

Najważniejsze działania wzmacniające obejmują:

  • MFA – włącz wieloskładnikowe uwierzytelnianie dla kont administratorów, dostępu zdalnego, poczty i usług chmurowych.
  • Audyt uprawnień – usuń nieużywane konta, ogranicz dostęp administratorów i rozdziel konta do pracy codziennej od kont uprzywilejowanych.
  • Aktualizacje – zainstaluj poprawki systemów, aplikacji, urządzeń sieciowych i komponentów BMS, uwzględniając wymagania producentów systemów ICS.
  • Segmentacja sieci – oddziel sieci biurowe, BMS i ICS, a konieczne punkty komunikacji prowadź przez firewall lub DMZ z ograniczonymi regułami.
  • Monitoring – włącz centralne zbieranie logów, alerty dotyczące logowań i zmian konfiguracji oraz kontrolę połączeń z urządzeń przenośnych.

Segmentacja nie powinna ograniczać się do ustawienia osobnych adresów IP. Trzeba określić, jakie przepływy są rzeczywiście potrzebne, zablokować pozostałe i regularnie testować, czy reguły nadal działają. W obiektach przemysłowych uwzględnij także scenariusz, w którym kompromitacja BMS wpływa na temperaturę, wilgotność, kontrolę dostępu albo fizyczne dojście do urządzeń ICS.

Czy system jest gotowy do powrotu do sieci?

Przed ponownym podłączeniem urządzenia lub segmentu wykonaj tę kontrolę:

  • zmieniono hasła, klucze i tokeny wszystkich kont uprzywilejowanych,
  • usunięto nieznane konta, reguły, zadania automatyczne i narzędzia zdalnego dostępu,
  • zainstalowano wymagane poprawki i potwierdzono źródło instalowanych obrazów,
  • przetestowano integralność oraz odtwarzanie kopii zapasowej,
  • włączono logowanie i ustalono, kto monitoruje zdarzenia po uruchomieniu,
  • sprawdzono reguły segmentacji między siecią biurową, BMS i ICS,
  • przygotowano plan wycofania systemu, jeśli pojawią się nowe objawy kompromitacji.

Jeśli incydent obejmował dane osobowe, organizacja powinna niezwłocznie ocenić naruszenie pod kątem RODO. Termin i zakres ewentualnego zgłoszenia zależą od okoliczności oraz ryzyka dla osób, których dane dotyczą. Przy wycieku, ransomware w środowisku produkcyjnym albo braku kompetencji do analizy śledczej skontaktuj się z CERT Polska, organami ścigania i specjalistycznym zespołem reagowania. Nie czekaj z konsultacją do momentu ponownego uruchomienia całej infrastruktury.

Bezpieczne przywrócenie systemu wymaga połączenia trzech działań: izolacji, zachowania dowodów i odbudowy z czystego źródła. Dopiero potem wzmacniaj architekturę, uprawnienia oraz monitoring, aby kolejny incydent nie przerodził się w pełną utratę kontroli.


Treść ma charakter informacyjny i nie zastępuje analizy wykonanej przez certyfikowany zespół reagowania na incydenty, administratora systemu ani konsultacji prawnej w sprawach związanych z RODO.

Redakcja ardeum.pl

W świecie, gdzie technologia spotyka styl życia, dzielimy się wiedzą z obszarów IT, internetu, marketingu i pracy. Nasz doświadczony zespół dostarcza rzetelnych informacji i praktycznych wskazówek, które pomagają odnaleźć się w cyfrowej rzeczywistości.

Może Cię również zainteresować

Potrzebujesz więcej informacji?