Αν υποψιάζεστε ότι κάποιος έχει πρόσβαση σε λογαριασμό, server ή αρχεία της εταιρείας σας, οι πρώτες ώρες κρίνουν πόσα θα ξέρετε αργότερα. Η σελίδα δίνει τη σειρά περιορισμού και διατήρησης τεκμηρίων. Δεν λειτουργούμε κέντρο παρακολούθησης σε συνεχή βάση: ο στόχος πρώτης επαφής αφορά εργάσιμες ημέρες.
Σε υποψία παραβίασης η σειρά είναι περιορισμός, διατήρηση τεκμηρίων, αλλαγή διαπιστευτηρίων — και όχι καθάρισμα.
Τι να μην κάνετε: μη διαγράψετε logs και μηνύματα για να «καθαρίσει» το σύστημα, μη διαμορφώσετε ξανά τον δίσκο πριν αντιγραφούν τα τεκμήρια, μην απαντήσετε μόνοι σας σε μήνυμα εκβιασμού.
Σε ransomware, προτεραιότητα έχει το να μη χαθούν τα αντίγραφα ασφαλείας και το να μην επεκταθεί η κρυπτογράφηση σε κοινόχρηστα αποθηκευτικά.
Η επαναφορά σε μηχάνημα που δεν έχει καθαριστεί επαναφέρει και το πρόβλημα. Πριν γυρίσουν δεδομένα, πρέπει να ξέρετε από πού αποκτήθηκε η πρόσβαση.
Σε υποψία διαρροής, το πρώτο ερώτημα είναι ποια δεδομένα έγιναν προσβάσιμα και σε ποιο χρονικό διάστημα — όχι πόσα αρχεία υπάρχουν συνολικά.
Καταγράψτε ποιοι λογαριασμοί και ποια αποθηκευτικά ήταν προσβάσιμα και ποιες κατηγορίες δεδομένων περιέχουν, ιδίως αν αφορούν προσωπικά δεδομένα πελατών ή προσωπικού. Ενημερώστε νωρίς τον νομικό σας σύμβουλο και τον υπεύθυνο προστασίας δεδομένων: οι δικές τους αποφάσεις έχουν προθεσμίες.
Μην ανακοινώσετε εύρος πριν το επιβεβαιώσετε. Δημόσια δήλωση που διορθώνεται δύο φορές κοστίζει περισσότερο από μια ακριβή δήλωση λίγο αργότερα.
Τα τεκμήρια διατηρούνται με αντιγραφή, όχι με χρήση: αντίγραφα των logs, των γραμματοκιβωτίων και των επηρεασμένων δίσκων φυλάσσονται ξεχωριστά πριν αρχίσει οποιαδήποτε διόρθωση.
Κρατήστε ημερολόγιο περιστατικού με ώρες, ενέργειες και ποιος τις εκτέλεσε. Σημειώστε πόσο κρατούν τα logs σε κάθε σύστημα — σε πολλά περιβάλλοντα το παράθυρο είναι ημέρες, και ό,τι χαθεί δεν επανέρχεται.
Τα αντίγραφα φυλάσσονται σε αποθηκευτικό εκτός του παραβιασμένου περιβάλλοντος, με σημείωση ποιος τα δημιούργησε και πότε.
Τα άρθρα 33 και 34 του GDPR ορίζουν γνωστοποίηση παραβίασης προσωπικών δεδομένων στην εποπτική αρχή χωρίς αδικαιολόγητη καθυστέρηση και, όπου είναι εφικτό, εντός 72 ωρών από τη στιγμή που η παραβίαση γίνεται γνωστή, καθώς και ενημέρωση των ίδιων των υποκειμένων όταν ο κίνδυνος για τα δικαιώματά τους είναι υψηλός.
Στην Ελλάδα εποπτική αρχή είναι η Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα. Αν το συγκεκριμένο περιστατικό γεννά υποχρέωση γνωστοποίησης το κρίνει ο νομικός σας σύμβουλος ή ο υπεύθυνος προστασίας δεδομένων, με βάση τα δεδομένα και τον κίνδυνο.
Ο δικός μας ρόλος είναι τεχνικός: παραδίδουμε χρονολόγιο, εύρος πρόσβασης και τεκμήρια σε μορφή που μπορεί να χρησιμοποιηθεί στη γνωστοποίηση. Δεν συντάσσουμε το κείμενο προς την Αρχή και δεν αποφασίζουμε αν οφείλεται.
Αναλαμβάνουμε τεχνική διερεύνηση περιστατικού: περιορισμό, ανάλυση του πώς αποκτήθηκε η πρόσβαση, καταγραφή του τι επηρεάστηκε, ασφαλή επαναφορά και σκλήρυνση ώστε το ίδιο σημείο να μην ξανανοίξει.
Δεν ανακτούμε κρυπτογραφημένα αρχεία χωρίς έγκυρο αντίγραφο ή δημόσια διαθέσιμο εργαλείο αποκρυπτογράφησης, δεν διαπραγματευόμαστε με επιτιθέμενους, δεν συντάσσουμε νομικά έγγραφα, και δεν βεβαιώνουμε ότι δεν διέρρευσαν δεδομένα όταν οι καταγραφές δεν το τεκμηριώνουν.
Χρόνος απόκρισης: στόχος πρώτης επαφής σε εργάσιμες ημέρες — χωρίς κάλυψη 24/7 εκτός συμβολαίου. Αν χρειάζεστε συνεχή διαθεσιμότητα, αυτό συμφωνείται γραπτά πριν από το περιστατικό, όχι κατά τη διάρκειά του.
Στόχος πρώτης επαφής σε εργάσιμες ημέρες. Δεν λειτουργούμε κέντρο παρακολούθησης σε συνεχή βάση, οπότε κάλυψη εκτός ωραρίου υπάρχει μόνο όπου έχει συμφωνηθεί γραπτά πριν από το περιστατικό.
Η απόφαση δεν είναι τεχνική και δεν την παίρνουμε εμείς. Αφορά τη διοίκηση με τον νομικό σας σύμβουλο, με βάση το αν υπάρχει έγκυρο αντίγραφο, τι δεδομένα εμπλέκονται και ποιοι περιορισμοί ισχύουν. Η πληρωμή δεν εγγυάται επαναφορά ούτε διαγραφή αντιγράφων.
Απευθυνθείτε στον νομικό σας σύμβουλο νωρίς, γιατί οι προθεσμίες γνωστοποίησης τρέχουν από τη στιγμή που η παραβίαση γίνεται γνωστή. Η υποβολή καταγγελίας στις αρχές και η γνωστοποίηση στην εποπτική αρχή είναι δικές τους αποφάσεις, όχι δικές μας.
Ένα σημείο επικοινωνίας που μπορεί να εγκρίνει ενέργειες, περιγραφή του τι παρατηρήθηκε και πότε, κατάλογο των επηρεασμένων συστημάτων, και πρόσβαση σε logs και αντίγραφα ασφαλείας. Χωρίς γραπτή εξουσιοδότηση δεν αγγίζουμε συστήματα.
Μετά τον περιορισμό, η αιτία κλείνει με έλεγχο και σκλήρυνση: έλεγχος ευπαθειών και σκλήρυνση μετά το περιστατικό.
Αν το περιστατικό αφορά δημόσιο site ή e-shop: αποκατάσταση παραβιασμένης ιστοσελίδας βήμα προς βήμα.
Τελευταία ενημέρωση: 2026-09-05