Odtwarzanie po ransomware nie powinno zaczynać się automatycznie po znalezieniu dostępnej kopii. Zbyt wczesny powrót może przywrócić podatną konfigurację, zainfekowany obraz systemu albo połączenie, przez które napastnik ponownie uzyska dostęp.
Ten materiał dotyczy wyłącznie fazy po ograniczeniu i opanowaniu incydentu, gdy właściwy zespół dopuścił przejście do odtwarzania. Nie zastępuje bieżącej obsługi zdarzenia, analizy śladów ani współpracy z CSIRT. Pierwsze działania po wykryciu incydentu opisuje osobny artykuł o pierwszych 30 minutach incydentu w JST.
Najważniejsza bramka: odtwarzanie rozpoczyna się dopiero po udokumentowanej decyzji osoby lub zespołu uprawnionego do prowadzenia incydentu. Dostępna kopia nie jest jeszcze zgodą na jej użycie.
Warunki rozpoczęcia odtwarzania
Przed wydaniem zgody trzeba potwierdzić co najmniej następujące elementy:
- zakres incydentu jest dostatecznie rozpoznany, a dalsze rozprzestrzenianie zostało ograniczone;
- niezbędne dowody, logi i obrazy zostały zabezpieczone zgodnie z decyzją zespołu prowadzącego;
- istnieje odseparowane, kontrolowane środowisko do odbudowy i weryfikacji;
- wybrano punkt odtworzenia z uwzględnieniem możliwego czasu obecności napastnika;
- kopia oraz mechanizm jej udostępnienia są chronione przed modyfikacją;
- ustalono kolejność usług, systemów i zależności;
- wyznaczono osoby zatwierdzające kolejne bramki: odbudowę, testy i ponowne podłączenie.
Jeżeli któryś warunek nie jest spełniony, decyzją może być dalsza analiza, przygotowanie czystego środowiska albo utrzymanie procedur zastępczych. Presja na szybki powrót nie powinna usuwać bramek bezpieczeństwa.
Bezpieczna sekwencja odtworzenia
1. Zapisz decyzję i zakres
Karta odtwarzania powinna wskazywać incydent, usługę, punkt kopii, środowisko docelowe, osoby wykonujące i zatwierdzające oraz warunki przerwania. Oddziel decyzję organizacyjną o priorytecie usługi od technicznej decyzji o sposobie odbudowy.
2. Przygotuj czyste środowisko
Środowisko odbudowy powinno być odseparowane od sieci produkcyjnej i zarządzane przy użyciu zaufanych narzędzi. Należy uwzględnić aktualne obrazy instalacyjne, poprawki, bezpieczną konfigurację, nowe lub zresetowane poświadczenia oraz kontrolę dostępu administracyjnego. Zakres tych działań ustala zespół techniczny na podstawie rozpoznanego incydentu.
3. Wybierz zaufany punkt odtworzenia
Najświeższa kopia nie zawsze jest najlepsza. Jeśli atakujący mógł przebywać w środowisku wcześniej, kopia może zawierać utrwaloną podatność, konto, zadanie lub szkodliwy komponent. Wybór punktu powinien uwzględniać oś czasu incydentu, integralność kopii i akceptowalną utratę danych.
4. Odbuduj zależności w kontrolowanej kolejności
Usługa publiczna może zależeć od tożsamości, DNS, sieci, wirtualizacji, bazy danych, certyfikatów, kluczy i systemów zewnętrznych. Kolejność techniczna musi wspierać kolejność usług zatwierdzoną przez kierownictwo. Nie należy podłączać odbudowanego systemu tylko dlatego, że uruchomił się jako pierwszy.
5. Wykonaj trzy poziomy weryfikacji
- Bezpieczeństwo: poprawki, konfiguracja, konta, logowanie, ochrona punktów końcowych oraz brak znanych wskaźników kompromitacji zgodnie z ustaleniami zespołu.
- Technika: integralność danych, uruchomienie usług, zależności, zadania automatyczne i kopie wykonywane po odbudowie.
- Usługa: właściciel procesu wykonuje uzgodnione operacje i potwierdza, że rezultat jest użyteczny dla pracowników lub mieszkańców.
6. Podłączaj etapami i obserwuj
Ponowne połączenie ze środowiskiem produkcyjnym powinno następować etapami, po zatwierdzeniu wyników. Trzeba z góry ustalić wzmożony monitoring, osoby obserwujące oraz sygnały powodujące ponowną izolację. Logi z odbudowanego środowiska są częścią dowodu, że powrót przebiegał pod kontrolą.
Kiedy lepiej odbudować niż przywrócić obraz
W zależności od rodzaju kompromitacji bezpieczniejsze może być zbudowanie systemu od nowa z zaufanych nośników i przywrócenie wyłącznie zweryfikowanych danych. Przywrócenie pełnego obrazu oszczędza czas, ale może również odtworzyć niebezpieczną konfigurację lub ukryty mechanizm dostępu.
Nie jest to decyzja automatyczna. Powinna wynikać z analizy incydentu, roli systemu, dostępności zaufanych źródeł instalacyjnych, wymagań czasu oraz zaleceń właściwego zespołu CSIRT lub specjalistów wspierających urząd.
Co dokumentować podczas odbudowy
- osobę i podstawę decyzji o rozpoczęciu każdego etapu;
- identyfikator kopii, jej datę, wynik kontroli integralności i uzasadnienie wyboru;
- źródła instalacyjne, wersje, poprawki i zmiany konfiguracji;
- resetowane konta, klucze i poświadczenia bez zapisywania sekretów w protokole;
- wyniki kontroli bezpieczeństwa, techniki i działania usługi;
- czas osiągnięcia kolejnych kamieni milowych;
- zgodę na podłączenie, zakres monitoringu i warunki ponownej izolacji;
- wyjątki, ryzyka zaakceptowane tymczasowo oraz terminy ich zamknięcia.
Tak przygotowany zapis łączy obsługę incydentu z ciągłością działania. Ogólne zasady kopii i przywracania usługi opisuje artykuł „Backup to nie wszystko”, a ustalanie kolejności i parametrów usług materiał o BIA, RTO/RPO i testach.
Najczęstsze ryzykowne skróty
- Użycie najnowszej kopii bez analizy osi czasu. Kopia może pochodzić z okresu, gdy środowisko było już naruszone.
- Odtworzenie do tej samej, niezweryfikowanej sieci. System wraca do środowiska, którego bezpieczeństwo nie zostało potwierdzone.
- Pominięcie tożsamości i poświadczeń. Odbudowane aplikacje korzystają ze starych kont lub kluczy.
- Test wyłącznie przez ekran logowania. Nikt nie potwierdza integralności danych ani rzeczywistego działania usługi.
- Jednoczesne podłączenie wszystkiego. Utrudnia obserwację, izolację i wskazanie źródła ponownego problemu.
Połączenie z procedurami JST
Jeżeli urząd nie ma jasnej ścieżki kwalifikacji, eskalacji i decyzji, zacznij od problemu „Nie mam procedur na wypadek incydentu”. Gdy brakuje priorytetów usług i planu pracy podczas przerwy, pomocna jest ścieżka „Nie mam planu na wypadek awarii lub ataku”.
Materiał ma charakter organizacyjny i edukacyjny. Konkretne działania techniczne trzeba dostosować do rozpoznanego incydentu, architektury urzędu oraz zaleceń właściwego CSIRT. Nie należy wykonywać prób na aktywnie naruszonym środowisku bez uzgodnienia z zespołem prowadzącym.
Źródła i data weryfikacji
Stan źródeł zweryfikowano 21 lipca 2026 r. Rekomendacja Pełnomocnika Rządu do Spraw Cyberbezpieczeństwa z 30 czerwca 2026 r. obejmuje kopie zapasowe, zarządzanie dostępem, inwentaryzację, monitoring oraz współpracę z właściwymi CSIRT. Poradnik dla podmiotów publicznych wskazuje na potrzebę testów odtworzenia oraz ryzyko ukrytego złośliwego oprogramowania w pozornie poprawnej kopii.

