Anonymizovaná prípadová štúdia · Q2 2025
Útok vo štvrtok. Plná prevádzka v pondelok. Bez straty dát.
Ransomvérový incident zasiahol server a postupne sa šíril na počítače. Slovenská pobočka však mala nemenné zálohy, geograficky oddelenú kópiu a nacvičený krízový postup. Výkupné sa neplatilo a zákaznícke procesy pokračovali.
Prípad je anonymizovaný. Neuvádzame názov zákazníka, presný spôsob prieniku ani technické podrobnosti, ktoré by mohli oslabiť jeho bezpečnosť.
Východisková situácia
Útok neprišiel z internetu priamo na slovenskú pobočku.
Incident vznikol v prepojenom zahraničnom prostredí skupiny a vo štvrtok okolo obeda sa začal šíriť smerom na Slovensko.
Zašifrovaný bol server a útok postupne napádal pracovné stanice. Vo štvrtok popoludní sme incident zachytili aj my, aktivovali krízový scenár a zasiahnuté prostredie odpojili. Cieľom nebolo za každú cenu udržať každý systém online, ale zastaviť šírenie, ochrániť čisté body obnovy a získať kontrolu.
Priebeh incidentu
Rozhodovali hodiny, ale postup nevznikal počas útoku.
Kroky, zodpovednosti a poradie obnovy sme mali pripravené a nacvičené. Počas incidentu sme preto nehádali, čo by asi mohlo fungovať.
Začiatok útoku
Zašifrovanie servera a postupné šírenie na počítače
Útok sa šíril z prepojeného zahraničného prostredia skupiny. Napadnuté systémy sa nesnažili udržať za každú cenu online.
Izolácia
Aktivácia krízového scenára a odpojenie prostredia
Po zachytení incidentu sme systémy odstavili, aby sa útok ďalej nešíril a nezasiahol pripravené záložné body.
Kontinuita činností
Zákaznícke procesy pokračovali aj bez zasiahnutých systémov
Expedícia, naskladňovanie, servis a obchod fungovali všade tam, kde nebol potrebný zahraničný systém. Zamestnanci dočasne vykonávali prácu, ktorá nevyžadovala odstavené počítače.
Obnova a overenie
Návrat systémov z čistých a nemenných záložných vrstiev
Počas celého víkendu sme obnovovali servery a pracovné prostredie, kontrolovali väzby a manuálne overovali funkčnosť aplikácií. Automatický výsledok sme nepovažovali za dostatočný dôkaz.
Výsledok
Slovenská pobočka fungovala naplno a bez straty dát
Výkupné sa neplatilo. Zákazníci nepocítili prerušenie skladových, servisných ani obchodných procesov slovenskej pobočky.
Pripravené pred incidentom
Zálohovanie bolo navrhnuté ako viac vrstiev, nie ako jedna úloha.
Rýchla lokálna obnova, oddelená kópia a samostatná ochrana cloudu riešia odlišné riziká. Keby bola každá kópia dostupná rovnakým účtom z napadnutej siete, útočník by mohol zašifrovať aj ju.
Počítače na lokálny NAS
Rýchla obnova pracovného zariadenia alebo celého systému bez čakania na prenos veľkého objemu dát cez internet.
Server na lokálny NAS
Pravidelný obraz kritického servera pripravený na kontrolovanú obnovu.
Geograficky oddelená kópia v Stonete
Druhá záložná vrstva mimo pobočky, oddelená od zasiahnutého produkčného prostredia.
Samostatná záloha Microsoft 365
Cloudové dáta na samostatnom NAS, so zachytením zmien v priebehu minút a vybranou retenciou až desať rokov.
Bezpečnostná kontrola záložných dát
Záložné kópie sa kontrolujú bezpečnostnými nástrojmi a prístupy sú oddelené od bežnej používateľskej prevádzky.
Rovnaký incident, rozdielna pripravenosť
Zálohy rozhodli o tom, či sa výpadok počítal v dňoch alebo týždňoch.
Porovnanie vychádza z informácií zákazníka. Zahraničná časť skupiny mala online zálohy zasiahnuté útokom a musela obnovovať z páskových médií.
Slovenská pobočka
Nemenné a geograficky oddelené zálohy
- nulová strata dát
- plná prevádzka v pondelok
- sklad, servis a obchod pokračovali
- výkupné sa neplatilo
Zahraničná časť skupiny
Online zálohy zasiahnuté útokom
- obnova z páskových záloh
- približne dvojtýždňový výpadok
- návrat k približne dva týždne starým dátam
- výrazne vyšší prevádzkový dopad
Krízové scenáre a nácviky
Termín obnovy nesmie byť číslo vytiahnuté z brucha.
Scenáre obnovy priebežne nacvičujeme v rámci systému ISO/IEC 27001 aj nad rámec formálnych požiadaviek.
Pri nácviku sa ukáže, ktoré heslo chýba, ktorá aplikácia má skrytú závislosť, ako dlho trvá prenos dát a kto musí potvrdiť funkčnosť. Vďaka tomu vieme počas incidentu hovoriť s vedením o reálnych termínoch, nie o optimistických odhadoch.
Komunikácia a oznamovanie
Diskrétne neznamená zatajiť. Znamená komunikovať presne a bez chaosu.
Slovenská pobočka pokračovala v zákazníckych procesoch a incident riešila kontrolovane, bez verejných špekulácií a protichodných vyjadrení.
Informovanie zákazníkov
Zákazníkom bola odoslaná primeraná informácia o incidente a prijatých opatreniach.
Oznámenie príslušným orgánom
Incident bol oznámený Úradu na ochranu osobných údajov, Národnému bezpečnostnému úradu a CSIRT.
Jednotná interná komunikácia
Zamestnanci dostali jasné pokyny, čo môžu používať, čo zostáva odstavené a ako pokračovať v práci.
Hlavné poučenie
Zelená ikona pri zálohe nie je pripravenosť na incident.
Rozhodla kombinácia nemenných záloh, oddelených úložísk, nacvičeného postupu, manuálneho overenia a riadenej komunikácie. Technológia poskytla možnosti. Proces umožnil využiť ich v správnom poradí a bez paniky.
Najčastejšie otázky
Čo si z prípadu môže odniesť iná firma
Prípadová štúdia nie je prísľub rovnakého času pre každé prostredie. Je dôkazom, že výsledok sa dá pripraviť a overovať vopred.
Prečo sa zálohy nezašifrovali spolu s produkčnými systémami?
Záložné vrstvy boli oddelené od produkcie a nastavené tak, aby ich napadnuté prostredie nemohlo jednoducho prepísať. Rozhodujúca bola kombinácia lokálnej obnovy, geograficky oddelenej kópie a kontrolovaných prístupov.
Znamená tento prípad, že každú firmu obnovíte za víkend?
Nie. Čas obnovy závisí od objemu dát, rozsahu incidentu, pripraveného hardvéru, aplikácií, licencií a dostupnosti ľudí. Reálny termín sa dá určiť až po analýze a nácviku konkrétneho prostredia.
Došlo k strate dát alebo k zaplateniu výkupného?
Slovenská pobočka podľa overenia neprišla o žiadne dáta a výkupné sa neplatilo. Obnova vychádzala z vlastných, pripravených záložných vrstiev.
Pocítili incident zákazníci slovenskej pobočky?
Expedícia, príjem tovaru, servis a obchodné činnosti, ktoré neboli závislé od zasiahnutého zahraničného systému, pokračovali. Plná interná IT prevádzka bola obnovená v pondelok.
Aký je rozdiel medzi zálohou a krízovým scenárom?
Záloha poskytuje dáta. Krízový scenár určuje, čo odpojiť, kto rozhoduje, v akom poradí obnovovať, ako overiť funkčnosť a ako komunikovať. Bez tohto postupu sa počas incidentu stráca čas improvizáciou.
Pripravenosť na obnovu
Viete dnes povedať, čo obnovíte ako prvé a koľko to reálne potrvá?
Skontrolujeme záložné vrstvy, nemennosť, prístupy, závislosti a krízový postup. Výsledkom nebude všeobecný audit, ale konkrétny zoznam medzier a priorít.