Blog
Ransomware атака: какво да направите през първите 24 часа
При ransomware атака първата реакция е критична. Файлове могат да станат недостъпни, работата да спре, а атаката да засегне не само отделен компютър, но и сървъри, споделени ресурси и backup системи.
Затова първата цел не е веднага да възстановите файловете, а да ограничите атаката и да разберете какво точно е засегнато.
Правилният ред на действията
- Ограничаване на атаката — изолиране на засегнатите устройства от мрежата.
- Установяване на причината и обхвата — кои устройства, системи и акаунти са засегнати.
- Проверка на backup — здраво ли е копието и безопасна ли е вече средата.
- Възстановяване на критичните системи.
Какво да направите веднага?
Засегнатите устройства трябва да бъдат изолирани от мрежата, за да се ограничи разпространението към други системи.
Не започвайте веднага с преинсталация и изтриване. Първо трябва да се установи кои устройства и системи са засегнати, има ли компрометирани акаунти и дали атаката е достигнала до сървърите или backup инфраструктурата.
Важно е да се провери и дали има индикации за изтичане на информация, а не само за криптиране на файлове.
Какво да НЕ правите
- Не изтривайте и не преинсталирайте засегнатите устройства, преди да е установен обхватът — това унищожава информацията, нужна за анализа.
- Не възстановявайте от backup, преди да е потвърдено, че копието не е засегнато.
- Не комуникирайте инцидента през вероятно компрометирани канали, например фирмената поща.
- Не приемайте, че щом един компютър е чист, мрежата е чиста — обхватът се установява, не се предполага.
Защо не трябва веднага да възстановите backup?
Наличието на backup е важно, но преди възстановяването трябва да се потвърди, че копието е здраво и средата вече е безопасна.
Ако причината за атаката все още съществува, възстановяването може да върне системите в същата компрометирана среда.
Кога е необходима външна помощ?
Ако са засегнати множество устройства, сървъри, административни акаунти или backup системи, инцидентът вече изисква по-задълбочен анализ.
Целта не е само да върнете системите в работен режим, а да разберете как е възникнал пробивът и дали атакуващият все още има достъп до инфраструктурата.
При съмнение за изтичане на лични или чувствителни данни трябва да се прецени и дали възникват нормативни задължения за уведомяване.
Задължения за докладване, ако фирмата ви попада под NIS2
За фирмите, определени като съществени или важни субекти по Закона за киберсигурност, докладването на значителен инцидент е задължение със срок. Уведомява се СЕРИКС. Ранното предупреждение се подава до 24 часа след установяването на значителния инцидент, а уведомлението за инцидент — до 72 часа след установяването му. Окончателният доклад се подава не по-късно от един месец след подаването на уведомлението.
Ако не сте сигурни дали фирмата ви е в обхвата, вижте какво изисква NIS2 от българските фирми.
Източник: Закон за киберсигурност, чл. 23, ал. 3 и ал. 5 (обн. ДВ бр. 94/2018; изм. ДВ бр. 17 от 13.02.2026 г.; изм. ДВ бр. 55 от 16.06.2026 г.). Обхват: България. Проверено: 03.09.2026.
Подготовката започва преди атаката
Колко бързо една фирма ще се възстанови от ransomware зависи до голяма степен от подготовката ѝ предварително.
Работещ и тестван backup, многофакторна автентикация (MFA), актуални системи, контрол върху административните достъпи и ясен план за реакция могат значително да ограничат последствията от един инцидент.
Ако не знаете дали тези мерки са приложени правилно във вашата инфраструктура, Security Health Check може да покаже слабите места преди да се стигне до реална атака.
Имате активен ransomware инцидент? Свържете се с BGS за съдействие при анализ на ситуацията, ограничаване на проблема и възстановяване на засегнатите системи.
Би ли издържала фирмата ви първите 24 часа?
Проверете дали бекъпът, достъпите и планът за реакция са готови за атака — с безплатен Security Health Check, преди да се наложи.
Request a free checkили се обадете: 0700 40 800
Frequently asked questions
Имаш въпрос? Виж дали вече не сме отговорили на него