Blog

Ransomware атака: какво да направите през първите 24 часа

Sep 14, 2026 | 0 comments

При ransomware атака първата реакция е критична. Файлове могат да станат недостъпни, работата да спре, а атаката да засегне не само отделен компютър, но и сървъри, споделени ресурси и backup системи.

Затова първата цел не е веднага да възстановите файловете, а да ограничите атаката и да разберете какво точно е засегнато.

Криптирани и заключени от ransomware данни — файловете и системите стават недостъпни за фирмата

Правилният ред на действията

  1. Ограничаване на атаката — изолиране на засегнатите устройства от мрежата.
  2. Установяване на причината и обхвата — кои устройства, системи и акаунти са засегнати.
  3. Проверка на backup — здраво ли е копието и безопасна ли е вече средата.
  4. Възстановяване на критичните системи.

Какво да направите веднага?

Засегнатите устройства трябва да бъдат изолирани от мрежата, за да се ограничи разпространението към други системи.

Не започвайте веднага с преинсталация и изтриване. Първо трябва да се установи кои устройства и системи са засегнати, има ли компрометирани акаунти и дали атаката е достигнала до сървърите или backup инфраструктурата.

Важно е да се провери и дали има индикации за изтичане на информация, а не само за криптиране на файлове.

Какво да НЕ правите

  • Не изтривайте и не преинсталирайте засегнатите устройства, преди да е установен обхватът — това унищожава информацията, нужна за анализа.
  • Не възстановявайте от backup, преди да е потвърдено, че копието не е засегнато.
  • Не комуникирайте инцидента през вероятно компрометирани канали, например фирмената поща.
  • Не приемайте, че щом един компютър е чист, мрежата е чиста — обхватът се установява, не се предполага.

Защо не трябва веднага да възстановите backup?

Наличието на backup е важно, но преди възстановяването трябва да се потвърди, че копието е здраво и средата вече е безопасна.

Ако причината за атаката все още съществува, възстановяването може да върне системите в същата компрометирана среда.

Ограничаване на ransomware атака — изолиране на засегнатите системи, установяване на обхвата и възстановяване на критичните услуги

Кога е необходима външна помощ?

Ако са засегнати множество устройства, сървъри, административни акаунти или backup системи, инцидентът вече изисква по-задълбочен анализ.

Целта не е само да върнете системите в работен режим, а да разберете как е възникнал пробивът и дали атакуващият все още има достъп до инфраструктурата.

При съмнение за изтичане на лични или чувствителни данни трябва да се прецени и дали възникват нормативни задължения за уведомяване.

Задължения за докладване, ако фирмата ви попада под NIS2

За фирмите, определени като съществени или важни субекти по Закона за киберсигурност, докладването на значителен инцидент е задължение със срок. Уведомява се СЕРИКС. Ранното предупреждение се подава до 24 часа след установяването на значителния инцидент, а уведомлението за инцидент — до 72 часа след установяването му. Окончателният доклад се подава не по-късно от един месец след подаването на уведомлението.

Ако не сте сигурни дали фирмата ви е в обхвата, вижте какво изисква NIS2 от българските фирми.

Източник: Закон за киберсигурност, чл. 23, ал. 3 и ал. 5 (обн. ДВ бр. 94/2018; изм. ДВ бр. 17 от 13.02.2026 г.; изм. ДВ бр. 55 от 16.06.2026 г.). Обхват: България. Проверено: 03.09.2026.

Подготовката започва преди атаката

Колко бързо една фирма ще се възстанови от ransomware зависи до голяма степен от подготовката ѝ предварително.

Работещ и тестван backup, многофакторна автентикация (MFA), актуални системи, контрол върху административните достъпи и ясен план за реакция могат значително да ограничат последствията от един инцидент.

Ако не знаете дали тези мерки са приложени правилно във вашата инфраструктура, Security Health Check може да покаже слабите места преди да се стигне до реална атака.

Имате активен ransomware инцидент? Свържете се с BGS за съдействие при анализ на ситуацията, ограничаване на проблема и възстановяване на засегнатите системи.

Би ли издържала фирмата ви първите 24 часа?

Проверете дали бекъпът, достъпите и планът за реакция са готови за атака — с безплатен Security Health Check, преди да се наложи.

Request a free checkили се обадете: 0700 40 800

 Frequently asked questions

Имаш въпрос? Виж дали вече не сме отговорили на него

Какво да направя първо при ransomware атака?

Изолирайте засегнатите устройства от мрежата. Не изтривайте и не преинсталирайте, преди да е установен обхватът — това унищожава информацията, нужна за анализа.

Може ли веднага да възстановя от backup?

Не преди да е потвърдено, че копието не е засегнато и че причината за пробива е отстранена. В противен случай възстановявате системите в същата компрометирана среда.

Възниква ли задължение да се уведоми регулатор?

Зависи от вида на инцидента и от това дали организацията попада в приложим нормативен режим. При инциденти, засягащи лични данни, и при значителни инциденти за организации в обхвата на Закона за киберсигурност могат да възникнат различни задължения и срокове за уведомяване. Те трябва да се преценят според конкретния случай — не отлагайте юридическата консултация, докато се занимавате с техническото възстановяване.