Anonymizovaná prípadová štúdia · Q2 2025

Útok vo štvrtok. Plná prevádzka v pondelok. Bez straty dát.

Ransomvérový incident zasiahol server a postupne sa šíril na počítače. Slovenská pobočka však mala nemenné zálohy, geograficky oddelenú kópiu a nacvičený krízový postup. Výkupné sa neplatilo a zákaznícke procesy pokračovali.

Pozrieť priebeh incidentu
0stratených dát slovenskej pobočky
1 deňobmedzenej internej práce s IT systémami
Pondelokplná prevádzka po víkendovej obnove
0 €zaplateného výkupného

Prípad je anonymizovaný. Neuvádzame názov zákazníka, presný spôsob prieniku ani technické podrobnosti, ktoré by mohli oslabiť jeho bezpečnosť.

Východisková situácia

Útok neprišiel z internetu priamo na slovenskú pobočku.

Incident vznikol v prepojenom zahraničnom prostredí skupiny a vo štvrtok okolo obeda sa začal šíriť smerom na Slovensko.

Zašifrovaný bol server a útok postupne napádal pracovné stanice. Vo štvrtok popoludní sme incident zachytili aj my, aktivovali krízový scenár a zasiahnuté prostredie odpojili. Cieľom nebolo za každú cenu udržať každý systém online, ale zastaviť šírenie, ochrániť čisté body obnovy a získať kontrolu.

Priebeh incidentu

Rozhodovali hodiny, ale postup nevznikal počas útoku.

Kroky, zodpovednosti a poradie obnovy sme mali pripravené a nacvičené. Počas incidentu sme preto nehá­dali, čo by asi mohlo fungovať.

Štvrtokokolo obeda

Začiatok útoku

Zašifrovanie servera a postupné šírenie na počítače

Útok sa šíril z prepojeného zahraničného prostredia skupiny. Napadnuté systémy sa nesnažili udržať za každú cenu online.

Štvrtokpopoludní

Izolácia

Aktivácia krízového scenára a odpojenie prostredia

Po zachytení incidentu sme systémy odstavili, aby sa útok ďalej nešíril a nezasiahol pripravené záložné body.

Piatokbežná prevádzka

Kontinuita činností

Zákaznícke procesy pokračovali aj bez zasiahnutých systémov

Expedícia, naskladňovanie, servis a obchod fungovali všade tam, kde nebol potrebný zahraničný systém. Zamestnanci dočasne vykonávali prácu, ktorá nevyžadovala odstavené počítače.

Víkendobnova

Obnova a overenie

Návrat systémov z čistých a nemenných záložných vrstiev

Počas celého víkendu sme obnovovali servery a pracovné prostredie, kontrolovali väzby a manuálne overovali funkčnosť aplikácií. Automatický výsledok sme nepovažovali za dostatočný dôkaz.

Pondelokplná prevádzka

Výsledok

Slovenská pobočka fungovala naplno a bez straty dát

Výkupné sa neplatilo. Zákazníci nepocítili prerušenie skladových, servisných ani obchodných procesov slovenskej pobočky.

Pripravené pred incidentom

Zálohovanie bolo navrhnuté ako viac vrstiev, nie ako jedna úloha.

Rýchla lokálna obnova, oddelená kópia a samostatná ochrana cloudu riešia odlišné riziká. Keby bola každá kópia dostupná rovnakým účtom z napadnutej siete, útočník by mohol zašifrovať aj ju.

Každú hodinu

Počítače na lokálny NAS

Rýchla obnova pracovného zariadenia alebo celého systému bez čakania na prenos veľkého objemu dát cez internet.

Každú noc

Server na lokálny NAS

Pravidelný obraz kritického servera pripravený na kontrolovanú obnovu.

Po dokončení úlohy

Geograficky oddelená kópia v Stonete

Druhá záložná vrstva mimo pobočky, oddelená od zasiahnutého produkčného prostredia.

Priebežne

Samostatná záloha Microsoft 365

Cloudové dáta na samostatnom NAS, so zachytením zmien v priebehu minút a vybranou retenciou až desať rokov.

Pravidelne

Bezpečnostná kontrola záložných dát

Záložné kópie sa kontrolujú bezpečnostnými nástrojmi a prístupy sú oddelené od bežnej používateľskej prevádzky.

Rovnaký incident, rozdielna pripravenosť

Zálohy rozhodli o tom, či sa výpadok počítal v dňoch alebo týždňoch.

Porovnanie vychádza z informácií zákazníka. Zahraničná časť skupiny mala online zálohy zasiahnuté útokom a musela obnovovať z páskových médií.

Slovenská pobočka

Nemenné a geograficky oddelené zálohy

  • nulová strata dát
  • plná prevádzka v pondelok
  • sklad, servis a obchod pokračovali
  • výkupné sa neplatilo

Zahraničná časť skupiny

Online zálohy zasiahnuté útokom

  • obnova z páskových záloh
  • približne dvojtýždňový výpadok
  • návrat k približne dva týždne starým dátam
  • výrazne vyšší prevádzkový dopad

Krízové scenáre a nácviky

Termín obnovy nesmie byť číslo vytiahnuté z brucha.

Scenáre obnovy priebežne nacvičujeme v rámci systému ISO/IEC 27001 aj nad rámec formálnych požiadaviek.

Pri nácviku sa ukáže, ktoré heslo chýba, ktorá aplikácia má skrytú závislosť, ako dlho trvá prenos dát a kto musí potvrdiť funkčnosť. Vďaka tomu vieme počas incidentu hovoriť s vedením o reálnych termínoch, nie o optimistických odhadoch.

Jasné rozhodovacie rolyPoradie obnovyOverené kontakty a prístupyReálne RPO a RTO

Komunikácia a oznamovanie

Diskrétne neznamená zatajiť. Znamená komunikovať presne a bez chaosu.

Slovenská pobočka pokračovala v zákazníckych procesoch a incident riešila kontrolovane, bez verejných špekulácií a protichodných vyjadrení.

Informovanie zákazníkov

Zákazníkom bola odoslaná primeraná informácia o incidente a prijatých opatreniach.

Oznámenie príslušným orgánom

Incident bol oznámený Úradu na ochranu osobných údajov, Národnému bezpečnostnému úradu a CSIRT.

Jednotná interná komunikácia

Zamestnanci dostali jasné pokyny, čo môžu používať, čo zostáva odstavené a ako pokračovať v práci.

Hlavné poučenie

Zelená ikona pri zálohe nie je pripravenosť na incident.

Rozhodla kombinácia nemenných záloh, oddelených úložísk, nacvičeného postupu, manuálneho overenia a riadenej komunikácie. Technológia poskytla možnosti. Proces umožnil využiť ich v správnom poradí a bez paniky.

Najčastejšie otázky

Čo si z prípadu môže odniesť iná firma

Prípadová štúdia nie je prísľub rovnakého času pre každé prostredie. Je dôkazom, že výsledok sa dá pripraviť a overovať vopred.

Prečo sa zálohy nezašifrovali spolu s produkčnými systémami?

Záložné vrstvy boli oddelené od produkcie a nastavené tak, aby ich napadnuté prostredie nemohlo jednoducho prepísať. Rozhodujúca bola kombinácia lokálnej obnovy, geograficky oddelenej kópie a kontrolovaných prístupov.

Znamená tento prípad, že každú firmu obnovíte za víkend?

Nie. Čas obnovy závisí od objemu dát, rozsahu incidentu, pripraveného hardvéru, aplikácií, licencií a dostupnosti ľudí. Reálny termín sa dá určiť až po analýze a nácviku konkrétneho prostredia.

Došlo k strate dát alebo k zaplateniu výkupného?

Slovenská pobočka podľa overenia neprišla o žiadne dáta a výkupné sa neplatilo. Obnova vychádzala z vlastných, pripravených záložných vrstiev.

Pocítili incident zákazníci slovenskej pobočky?

Expedícia, príjem tovaru, servis a obchodné činnosti, ktoré neboli závislé od zasiahnutého zahraničného systému, pokračovali. Plná interná IT prevádzka bola obnovená v pondelok.

Aký je rozdiel medzi zálohou a krízovým scenárom?

Záloha poskytuje dáta. Krízový scenár určuje, čo odpojiť, kto rozhoduje, v akom poradí obnovovať, ako overiť funkčnosť a ako komunikovať. Bez tohto postupu sa počas incidentu stráca čas improvizáciou.

Pripravenosť na obnovu

Viete dnes povedať, čo obnovíte ako prvé a koľko to reálne potrvá?

Skontrolujeme záložné vrstvy, nemennosť, prístupy, závislosti a krízový postup. Výsledkom nebude všeobecný audit, ale konkrétny zoznam medzier a priorít.

Stonet Private BackupStonet Rapid Restore