Reklama
OFERTA SPECJALNA na NAJWYŻSZY pakiet subskrypcji! Wersję Platinum - OFERTA LIMITOWANA
Przełomowe innowacje
Magazyn (Nr 12, marzec 2022)

Atak ransomware: nowe stare zagrożenie

1 marca 2022 6 min czytania
Materiał Partnera
Zdjęcie Adam Klimowski - Główny specjalista ds. ochrony danych osobowych, prawnik JAMANO Sp. z o.o.
Adam Klimowski
Atak ransomware: nowe stare zagrożenie

Streszczenie: Atak ransomware to jedno z najpoważniejszych zagrożeń w dzisiejszym świecie cyfrowym, które od lat stanowi wyzwanie zarówno dla firm, jak i instytucji publicznych. Wzrost liczby ataków wiąże się z coraz bardziej zaawansowanymi metodami, jakimi posługują się cyberprzestępcy, wykorzystując luki w zabezpieczeniach systemów IT. Przejęcie dostępu do danych przez cyberprzestępców skutkuje żądaniem okupu w zamian za ich przywrócenie, co naraża organizacje na ogromne straty finansowe i reputacyjne. Ransomware nie tylko wymaga odpowiednich procedur obronnych, ale także skutecznego reagowania w przypadku wykrycia incydentu. Ponadto, współczesne ataki coraz częściej obejmują nie tylko atak na dane, ale i na infrastrukturę, co stanowi dodatkowe wyzwanie w zakresie ochrony przed cyberzagrożeniami.

Pokaż więcej

Rok 2021 był rokiem ransomware i nic nie wskazuje na to, by obecny miał się od niego różnić – wynika z raportów szeregu instytucji badawczych. Ta metoda ataku spędza sen z powiek specjalistom od cyberbezpieczeństwa, szefom działów IT i zarządom firm, urzędów i instytucji.

PARTNEREM MATERIAŁU JEST JAMANO

CZYTAJĄC O KWOTACH OKUPÓW, jakich żądają twórcy ransomware, czy o branżach dotkniętych atakami, łatwo zapomnieć o innym, równie istotnym, aspekcie tego typu sytuacji. Oprogramowanie wymuszające okup w wielu sytuacjach prowadzi do naruszenia ochrony danych osobowych w rozumieniu ogólnego rozporządzenia o ochronie danych (RODO). Jak w 2022 roku powinno wyglądać modelowe podejście do tego tematu? Na jakie ryzyko naraża się firma, która zlekceważy ten aspekt?

Ustalenie stanu faktycznego

Pytanie o to, czy firma jest przygotowana na zagrożenie informatyczne, jakim jest atak ransomware, kierujemy do naszego działu IT. Z kolei ustalenie, czy jesteśmy przygotowani w aspekcie ochrony danych osobowych, leży w gestii naszego inspektora ochrony danych (IOD) lub firmy odpowiedzialnej za ochronę danych osobowych i bezpieczeństwa informacji. Jeśli nie mamy u siebie takiej osoby lub firmy, należy koniecznie rozważyć taką współpracę.

Przygotowania na ransomware należy zacząć od ustalenia wszystkich kierunków, z których firma może zostać zaatakowana:

urządzenia firmowe podłączone do internetu (od serwerów po smartfony) – każde musi być zabezpieczone przez programy antywirusowe, firewalle sprzętowe itp. środki techniczne (uzgodnione z działem IT);

urządzenia firmowe, na których można korzystać z nośników danych (dyski zewnętrzne, pendrive’y) – także i one muszą być zabezpieczone zaakceptowanymi przez informatyka środkami technicznymi;

sieć komputerowa – konieczne jest ustalenie, jakie urządzenia są do niej podłączone oraz kierunków transferu danych;

kopie zapasowe danych – należy ustalić, jak często są wykonywane, gdzie są fizycznie przechowywane, jak często sprawdzana jest ich przydatność itd.;

aplikacje, programy, systemy – wszystkie muszą być wykorzystywane w najnowszych dostępnych (stabilnych) wersjach;

• uprawnienia użytkowników – rezygnacja z codziennej pracy w systemie operacyjnym na koncie administratora;

• poczta elektroniczna – spora część ataków ransomware odbywa się za pośrednictwem poczty elektronicznej (jako konsekwencja kliknięcia w podejrzany link lub otwarcie rzekomo bezpiecznego załącznika); dlatego serwer pocztowy powinien być zabezpieczony przed spamem i złośliwym oprogramowaniem, a użytkownicy służbowej poczty powinni być uczeni odróżniania prawdziwych maili od fałszywych.

W ramach sprawdzenia stanu przygotowań możemy nawet zdecydować się na symulację ataku ransomware. Wiele firm na rynku oferuje testy penetracyjne, w ramach których wyspecjalizowani informatycy próbują sforsować zabezpieczenia firmowej infrastruktury IT oraz stosują socjotechniczne sztuczki, by sprawdzić odporność pracowników. Następnie przedstawiają plan poprawy sytuacji.

Wszystkie te działania pozwalają ustalić, jakie zmiany jako firma musimy wprowadzić, by zmniejszyć ryzyko wykradzenia danych. Zapewnimy także w ten sposób zgodność działań firmy z art. 24, 25 i 32 RODO.

Procedura obsługi naruszeń

W zasadzie żadne zabezpieczenia nie ochronią przed atakiem ransomware. Dlatego pracownicy muszą wiedzieć, w jaki sposób postępować, gdy dojdzie do zablokowania przez złośliwe oprogramowanie dostępu do plików lub systemów. Konieczne jest więc wcześniejsze wprowadzenie i bezwzględne egzekwowanie zasad dotyczących postępowania w przypadku naruszenia ochrony danych osobowych.

• W przypadku wystąpienia ataku ransomware pracownicy muszą jak najszybciej poinformować o tej sytuacji osoby odpowiedzialne za firmową infrastrukturę IT oraz IOD (lub inną osobę odpowiedzialną za ochronę danych osobowych i bezpieczeństwo informacji) oraz czekać na ich instrukcje.

• Nikt nie może podejmować żadnych działań sugerowanych przez oprogramowanie, w szczególności płacić okupu.

Dlaczego tak istotne jest szybkie zaangażowanie w sprawę IOD? Zgodnie z art. 33 RODO, gdy dochodzi do poważnego naruszenia ochrony danych, należy zgłosić taką sytuację do Prezesa Urzędu Ochrony Danych Osobowych w ciągu 72 godzin zegarowych od wystąpienia naruszenia (zegarowych, a nie trzech dni roboczych lub kalendarzowych!).

To właśnie IOD jest zobowiązany do ustalenia, czy doszło do poważnego naruszenia, przygotowania zgłoszenia do Prezesa UODO, zarekomendowania podjęcia innych działań, np. zawiadomienia osób, których dane były objęte atakiem ransomware.

Bardzo ważne jest, by regularnie przypominać naszym pracownikom o istnieniu tych zasad i obowiązku współpracy z IOD. W zależności od potrzeb i możliwości może odbywać się to w formie szkoleń na żywo, webinariów, dystrybucji materiałów szkoleniowych, udostępniania wzorów dokumentów w firmowym intranecie itd. Nie można o tym zapominać: najlepsze zabezpieczenia techniczne i organizacyjne nie zdadzą się naszej firmie na nic, jeśli nasi pracownicy nie będą świadomi ich istnienia i nie będą ich przestrzegali.

Konsekwencje

Skutki ataku wymuszającego okup różnią się od siebie drastycznie, jeśli chodzi o negatywne konsekwencje dla klientów firmy. Najczęściej oznacza to przedłużony czas oczekiwania na realizację usługi, ale jeśli nie udało się odzyskać zablokowanych danych z kopii zapasowych, może równać się utracie konta użytkownika lub gdy zablokowane dane zostały jednocześnie wysłane do atakujących, całkowitej utracie kontroli nad nimi.

Taka sytuacja może zwrócić uwagę Prezesa UODO (np. otrzymującego skargi od osób poszkodowanych lub dowiadującego się o sytuacji z mediów), który jest wówczas uprawniony do przeprowadzenia w firmie kontroli z zakresu przestrzegania przepisów o ochronie danych osobowych. Brak odpowiednich regulacji lub ich nieprzestrzeganie może – przy stwierdzeniu braku współpracy z firmą – zakończyć się nałożeniem administracyjnej kary pieniężnej.

Jak dotąd Prezes UODO udzielił jedynie kary upomnienia działającemu w Polsce podmiotowi, który nie zadbał o odpowiednią reakcję na atak ransomware. Jednak odpowiedniki tego organu, działające za granicą, nakładają w podobnych sytuacjach kary pieniężne sięgające niekiedy pół miliona euro. Jeśli zatem nie przemawiają do nas inne argumenty, możemy posługiwać się tym jednym: brak procedur bezpieczeństwa uwzględniających ryzyko ataków ransomware może oznaczać dla naszej firmy kłopoty finansowe.

O autorach
Tematy

Może Cię zainteresować

AI w polskiej medycynie: lepsza diagnostyka vs. ryzyko utraty kompetencji

Polskie szpitale i uczelnie medyczne coraz śmielej korzystają z możliwości sztucznej inteligencji – od precyzyjnej diagnostyki onkologicznej w Tychach, po zaawansowane systemy wizyjne rozwijane na AGH. Algorytmy stają się „drugim okiem” lekarza, istotnie zwiększając wykrywalność zmian nowotworowych. Jednak za technologiczną euforią kryje się ryzyko nazywane „lenistwem poznawczym” – lekarze wspierani przez AI tracą biegłość w samodzielnej diagnozie.

zarządzanie szybkim wzrostem firmy Jak radzić sobie z szybkim wzrostem

Szybki wzrost organizacji niesie ze sobą wyzwania związane z podziałami między wczesnymi członkami zespołu a nowo przyjętymi pracownikami. Kluczem do sukcesu jest budowanie wspólnego języka, tożsamości oraz kultury sprzeciwu, które pomagają skutecznie integrować różnorodne zespoły i wykorzystywać potencjał różnorodności.

AI nie działa w próżni. Dlaczego 95% wdrożeń kończy się porażką?I jak znaleźć się w tych 5%, którym się udało?

Sztuczna inteligencja nie jest dziś wyzwaniem technologicznym, lecz testem dojrzałości organizacyjnej. W rozmowie z Tomaszem Kostrząbem AI jawi się nie jako cel sam w sobie, ale jako narzędzie głębokiej transformacji procesów, ról i sposobu myślenia liderów. Tekst pokazuje, dlaczego większość wdrożeń AI kończy się porażką, gdzie firmy popełniają kluczowe błędy oraz jak połączyć technologię z ludźmi i biznesem, by osiągnąć realną wartość.

Od czego zacząć porządkowanie analityki internetowej?

Chaotyczna analityka internetowa prowadzi do błędnych decyzji i nieefektywnego wydatkowania budżetów marketingowych. Audyt danych, właściwa konfiguracja GA4, zarządzanie zgodami oraz centralizacja tagów w Google Tag Managerze to fundamenty, od których należy zacząć porządkowanie analityki, aby realnie wspierała cele biznesowe.

Pięć trendów w AI i Big Data na rok 2026

Rok 2026 w świecie AI zapowiada się jako czas wielkiej weryfikacji. Eksperci MIT SMR stawiają sprawę jasno: indywidualne korzystanie z Copilota to za mało. Przyszłość należy do firm, które potrafią skalować rozwiązania dzięki „fabrykom AI” i przygotowują się na nadejście autonomicznych agentów. Dowiedz się, dlaczego deflacja bańki AI może być dla Twojego biznesu szansą na oddech i lepszą strategię.

Puste przeprosiny w pracy, czyli więcej szkody niż pożytku

Większość menedżerów uważa, że szczere wyznanie winy zamyka temat błędu. Tymczasem w środowisku zawodowym puste deklaracje skruchy działają gorzej niż ich brak – budują kulturę nieufności i wypalają zespoły. Jeśli po Twoim „przepraszam” następuje „ale”, właśnie wysłałeś sygnał, że nie zamierzasz nic zmieniać.

Liderzy kontra algorytmy: najpopularniejsze teksty MITSMRP w 2025 roku

Od lekcji przetrwania Krzysztofa Folty w obliczu „czarnych łabędzi”, po dylematy etyczne w erze AI – oto teksty, które ukształtowały polskie przywództwo w minionym roku. Sprawdź zestawienie najchętniej czytanych artykułów premium MIT SMR i dowiedz się, jak polscy liderzy przekuwają niepewność w trwałą przewagę konkurencyjną. Wejdź w 2026 rok z wiedzą opartą na twardych danych i lokalnych sukcesach.

Multimedia
Zarządzanie w czasach AI: Nasze najpopularniejsze treści wideo w 2025 roku

Sztuczna inteligencja, kryzys kompetencji i walka o odporność organizacji – rok 2025 przyniósł liderom wyzwania, których nie da się rozwiązać starymi metodami. Wybraliśmy pięć materiałów wideo, które stały się manifestem nowoczesnego zarządzania na MIT Sloan Management Review Polska. Dowiedz się, jak wygrywać w erze niepewności, nie tracąc przy tym ludzkiego pierwiastka.

Spokój: niedoceniana kompetencja, potrzebna liderom od zaraz

„Wiem, że potrzebuję spokoju, ale moja praca mi na to nie pozwala”. Brzmi znajomo? Dla wielu liderów to zdanie stało się codzienną mantrą. Tymczasem wyniki badań są jednoznaczne: umiejętność robienia pauzy to dziś najrzadsza i najbardziej pożądana kompetencja menedżerska.

Trzy kroki w stronę sprawiedliwszego zarządzania talentami

Większość firm deklaruje walkę o różnorodność, ale wciąż wpada w pułapkę „wojny o talenty”, która promuje wąskie, często uprzedzone definicje sukcesu. Dlatego, zamiast ślepo gonić za parytetami, musimy naprawić same procesy decyzyjne. Dowiedz się, dlaczego tradycyjne modele kompetencji mogą nieświadomie szukać „stereotypowego żołnierza” i jak przejście od sprawiedliwości dystrybutywnej do proceduralnej może radykalnie odblokować potencjał Twojego zespołu.

Materiał dostępny tylko dla subskrybentów

Jeszcze nie masz subskrypcji? Dołącz do grona subskrybentów i korzystaj bez ograniczeń!

Subskrybuj

Newsletter

Otrzymuj najważniejsze artykuły biznesowe — zapisz się do newslettera!