Incydent w biurze rachunkowym — plan reakcji 0–72 h
Konkretne ryzyka, konkretne działania i konkretny plan. Bez technicznego bełkotu.
Spis treści
1. Pierwsze 60 minut: izolacja i zabezpieczenie
- Odłącz źródło infekcji – natychmiast izoluj podejrzane stacje/serwery (odłącz od sieci/wyłącz Wi-Fi); nie wyłączaj zasilania serwera, jeśli potrzebne są zrzuty pamięci.
- Zablokuj konta i dostęp – wymuś reset haseł uprzywilejowanych, zablokuj zdalny dostęp (RDP/VPN), włącz blokadę logowań podejrzanych.
- Zatrzymaj rozprzestrzenianie – odmontuj udziały sieciowe, zatrzymaj zadania, które replikują pliki (np. synchronizacje).
- Wstrzymaj pocztę masową – tymczasowo zablokuj reguły przekierowań/skrzynki, aby zatrzymać ewentualne wysyłki phishingu z Waszego domenowego adresu.
- Zrób migawki/dowody – snapshoty VM, kopie logów, sumy kontrolne plików szyfrujących/okupu.
Uwaga: nie usuwaj śladów ataku „na szybko”. Zabezpiecz logi i artefakty – będą potrzebne do analizy, zgłoszeń i ewentualnego postępowania.
2. Analiza i triage: co, gdzie, jak
- Zakres incydentu – które systemy dotknięte (serwer SQL/program księgowy, udziały, poczta), jakie dane mogły zostać skradzione/zszyfrowane.
- Wektor wejścia – phishing (fałszywa faktura), RDP/VPN bez MFA, podatny serwis, złośliwe makro.
- Kontrola kont – sprawdź ostatnie logowania, tworzenie nowych kont/kluczy, reguły skrzynek pocztowych (forwardy).
- Artefakty – próbki binarne, noty okupu, harmonogram zadań, wpisy rejestru, logi firewall/VPN/EDR, dzienniki SQL.
- Klasyfikacja danych – czy dotyczy to danych osobowych/finansowych (JPK, listy płac, dane bankowe klientów).
3. Odzyskiwanie danych i ciągłość działania
- Priorytetyzacja usług – najpierw serwer baz danych/program księgowy, potem udziały współdzielone i poczta.
- Przywracanie z kopii 3-2-1 – użyj najświeższej nieskompromitowanej kopii (offline/immutable). Przed przywróceniem zweryfikuj sumy kontrolne i brak malware.
- Oczyszczenie stacji – EDR/AV pełne skanowanie, aktualizacje, wymiana haseł i tokenów (poczta, bankowość, chmury, KSeF).
- Segmentacja i tymczasowe reguły – dostęp do serwera tylko z wybranych stanowisk (listy dozwolonych, VLAN), geoblokada na firewallu/VPN.
- Komunikacja operacyjna – ustal kanał awaryjny (telefon/komunikator spoza kompromitowanej domeny) dla zespołu i kluczowych klientów.
Wskazówka: przeprowadź krótki test odtworzeniowy (integralność baz, logowanie użytkowników, eksport JPK) przed dopuszczeniem użytkowników do pracy.
4. Zgłoszenia i komunikacja (RODO, klienci, organy)
- Ocena ryzyka dla osób – jeśli naruszenie może powodować wysokie ryzyko, przygotuj komunikat do osób, których dane dotyczą (klienci/kontrahenci).
- Zgłoszenie do UODO – w razie naruszenia ochrony danych osobowych rozważ zgłoszenie do UODO w ciągu 72h.
- Powiadomienia klientów – transparentny opis zdarzenia (bez szczegółów technicznych ułatwiających atak), co robicie i jak mogą się chronić (np. ostrzeżenie przed dalszym phishingiem).
- Kontakt z bankiem/dostawcami – w razie możliwych prób przejęcia płatności: bank, operatorzy chmur, dostawcy oprogramowania księgowego.
- Wewnętrzna notatka – kto, kiedy, co zrobił (oś czasu), jakie systemy dotknięte, jakie dane mogły zostać ujawnione.
Ważne: trzymaj spójny przekaz – jedna osoba odpowiedzialna za komunikację zewnętrzną ogranicza chaos informacyjny.
5. Utrwalenie dowodów i współpraca z organami
- Archiwizacja logów – firewall, VPN, EDR, poczta, serwer SQL; podpisz/zaszyfruj archiwa, trzymaj kopie offline.
- Obrazowanie – jeśli to możliwe, pełny obraz dysku dotkniętych stacji/serwerów (forensics), zrzuty pamięci z serwerów.
- Współpraca – rozważ zgłoszenie sprawy organom ścigania/CSIRT; przygotuj listę artefaktów i harmonogram zdarzeń.
6. „Twardnienie” środowiska po incydencie
Szybkie usprawnienia (0–7 dni)
- MFA do poczty, chmur, VPN i bankowości; reset wszystkich haseł.
- Wyłączenie RDP z internetu, VPN tylko z listą zaufanych + geoblokada.
- SPF/DKIM/DMARC „reject”, blokada makr z internetu, EDR na wszystkich stacjach.
- Backup 3-2-1 z wersjonowaniem i izolacją (immutable), test odtwarzania.
- Segmentacja: serwer księgowy w osobnym VLAN, dostęp tylko z wybranych stanowisk.
Usprawnienia planowe (1–4 tygodnie)
- Polityka kont i uprawnień (least privilege), cykliczny przegląd dostępów.
- Menedżer haseł dla zespołu, rotacja haseł wspólnych.
- Procedury: obieg faktur, weryfikacja przelewów (zasada 4 oczu), offboarding/onboarding.
- Szkolenia: phishing „na fakturę”, bezpieczne linki KSeF, praca zdalna.
- Monitoring i alerty: logi, anomalie logowań, automaty powiadomień.
Chcesz checklistę reakcji po incydencie i wzory komunikatów?
Zostaw e-mail – wyślę praktyczne materiały: plan 60 minut, wzór zgłoszenia do UODO oraz list do klientów.
Checklist po incydencie (skrót do wydruku)
- 🔌 Izoluj zainfekowane stacje/serwery i blokuj zdalny dostęp.
- 🔐 Reset haseł (szczególnie uprzywilejowanych), włącz MFA wszędzie.
- 🧾 Zabezpiecz dowody: snapshoty, logi, próbki, oś czasu.
- 💾 Przywracaj z nieskażonej kopii (3-2-1); test integracji baz.
- 📣 Przygotuj komunikat: klienci, partnerzy, UODO (gdy wymagane).
- 🛡️ Hardening: segmentacja, SPF/DKIM/DMARC, EDR, blokada makr, geoblokada VPN.
- 📚 Lekcje wyniesione: aktualizacja procedur i szkolenie zespołu.
📅 1-dniowy przegląd cyberbezpieczeństwa biura rachunkowego (po incydencie)
Chcesz upewnić się, że wszystkie luki zostały zamknięte i bezpiecznie wracasz do pracy? Nasz 1-dniowy audyt IT po incydencie obejmuje:
- Analizę wektora ataku i przegląd logów (firewall/VPN/EDR/poczta/SQL).
- Weryfikację zabezpieczeń programu księgowego i serwera baz danych.
- Sprawdzenie polityk pocztowych (SPF/DKIM/DMARC) i zabezpieczeń domeny.
- Przegląd kopii 3-2-1, test odtworzeniowy i odporność na ransomware (immutable/snapshoty).
- Rekomendacje „na już” (MFA, segmentacja, RDP/VPN, geoblokady, makra) + plan 4-tygodniowy.
- Szkolenie zespołu: phishing „na fakturę”, KSeF, praca zdalna.
Opracowanie: AudytBiura.pl — bezpieczeństwo IT dla małych firm. Aktualizacja: 25.01.2026 r.
Zobacz też
Potrzebujesz szybkiej oceny ryzyka?
W 1 dzień pokażę, gdzie firma może stracić dane i pieniądze – i co zrobić najpierw (bez lania wody).