Ενεργό περιστατικό ασφάλειας

Αν υποψιάζεστε ότι κάποιος έχει πρόσβαση σε λογαριασμό, server ή αρχεία της εταιρείας σας, οι πρώτες ώρες κρίνουν πόσα θα ξέρετε αργότερα. Η σελίδα δίνει τη σειρά περιορισμού και διατήρησης τεκμηρίων. Δεν λειτουργούμε κέντρο παρακολούθησης σε συνεχή βάση: ο στόχος πρώτης επαφής αφορά εργάσιμες ημέρες.

Πρώτα βήματα σε υποψία παραβίασης

Σε υποψία παραβίασης η σειρά είναι περιορισμός, διατήρηση τεκμηρίων, αλλαγή διαπιστευτηρίων — και όχι καθάρισμα.

  1. Απομονώστε: αποσυνδέστε τη συσκευή ή τον server από το δίκτυο, αφήνοντάς τον αναμμένο. Η αποσύνδεση σταματά την εξάπλωση· ο τερματισμός καταστρέφει στοιχεία που υπάρχουν μόνο στη μνήμη.
  2. Διατηρήστε τεκμήρια: κρατήστε logs, μηνύματα, ειδοποιήσεις και ονόματα αρχείων όπως είναι. Σημειώστε ώρα και ποιος παρατήρησε τι.
  3. Αλλάξτε διαπιστευτήρια από καθαρή συσκευή, ξεκινώντας από λογαριασμούς διαχειριστή, email και απομακρυσμένη πρόσβαση, και τερματίστε τις ενεργές συνεδρίες.

Τι να μην κάνετε: μη διαγράψετε logs και μηνύματα για να «καθαρίσει» το σύστημα, μη διαμορφώσετε ξανά τον δίσκο πριν αντιγραφούν τα τεκμήρια, μην απαντήσετε μόνοι σας σε μήνυμα εκβιασμού.

Αντιμετώπιση ransomware

Σε ransomware, προτεραιότητα έχει το να μη χαθούν τα αντίγραφα ασφαλείας και το να μην επεκταθεί η κρυπτογράφηση σε κοινόχρηστα αποθηκευτικά.

  1. Αποσυνδέστε τα επηρεασμένα μηχανήματα από το δίκτυο και από τα κοινόχρηστα αποθηκευτικά, χωρίς τερματισμό.
  2. Ελέγξτε αν τα αντίγραφα ασφαλείας είναι προσβάσιμα και ανέπαφα, από λογαριασμό διαφορετικό από αυτόν που παραβιάστηκε.
  3. Καταγράψτε τι κρυπτογραφήθηκε, από πότε, και ποιες λειτουργίες της επιχείρησης σταμάτησαν.
  4. Ενημερώστε διοίκηση, νομικό σύμβουλο και, όπου υπάρχει, τον υπεύθυνο προστασίας δεδομένων, πριν από οποιαδήποτε επικοινωνία με τον επιτιθέμενο.
  5. Αποφασίστε σειρά επαναφοράς: ποια συστήματα χρειάζονται πρώτα, από ποιο αντίγραφο και σε ποιο καθαρό περιβάλλον.

Η επαναφορά σε μηχάνημα που δεν έχει καθαριστεί επαναφέρει και το πρόβλημα. Πριν γυρίσουν δεδομένα, πρέπει να ξέρετε από πού αποκτήθηκε η πρόσβαση.

Διαρροή εταιρικών δεδομένων

Σε υποψία διαρροής, το πρώτο ερώτημα είναι ποια δεδομένα έγιναν προσβάσιμα και σε ποιο χρονικό διάστημα — όχι πόσα αρχεία υπάρχουν συνολικά.

Καταγράψτε ποιοι λογαριασμοί και ποια αποθηκευτικά ήταν προσβάσιμα και ποιες κατηγορίες δεδομένων περιέχουν, ιδίως αν αφορούν προσωπικά δεδομένα πελατών ή προσωπικού. Ενημερώστε νωρίς τον νομικό σας σύμβουλο και τον υπεύθυνο προστασίας δεδομένων: οι δικές τους αποφάσεις έχουν προθεσμίες.

Μην ανακοινώσετε εύρος πριν το επιβεβαιώσετε. Δημόσια δήλωση που διορθώνεται δύο φορές κοστίζει περισσότερο από μια ακριβή δήλωση λίγο αργότερα.

Διατήρηση τεκμηρίων

Τα τεκμήρια διατηρούνται με αντιγραφή, όχι με χρήση: αντίγραφα των logs, των γραμματοκιβωτίων και των επηρεασμένων δίσκων φυλάσσονται ξεχωριστά πριν αρχίσει οποιαδήποτε διόρθωση.

Κρατήστε ημερολόγιο περιστατικού με ώρες, ενέργειες και ποιος τις εκτέλεσε. Σημειώστε πόσο κρατούν τα logs σε κάθε σύστημα — σε πολλά περιβάλλοντα το παράθυρο είναι ημέρες, και ό,τι χαθεί δεν επανέρχεται.

Τα αντίγραφα φυλάσσονται σε αποθηκευτικό εκτός του παραβιασμένου περιβάλλοντος, με σημείωση ποιος τα δημιούργησε και πότε.

Γνωστοποίηση παραβίασης: άρθρα 33 και 34

Τα άρθρα 33 και 34 του GDPR ορίζουν γνωστοποίηση παραβίασης προσωπικών δεδομένων στην εποπτική αρχή χωρίς αδικαιολόγητη καθυστέρηση και, όπου είναι εφικτό, εντός 72 ωρών από τη στιγμή που η παραβίαση γίνεται γνωστή, καθώς και ενημέρωση των ίδιων των υποκειμένων όταν ο κίνδυνος για τα δικαιώματά τους είναι υψηλός.

Στην Ελλάδα εποπτική αρχή είναι η Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα. Αν το συγκεκριμένο περιστατικό γεννά υποχρέωση γνωστοποίησης το κρίνει ο νομικός σας σύμβουλος ή ο υπεύθυνος προστασίας δεδομένων, με βάση τα δεδομένα και τον κίνδυνο.

Ο δικός μας ρόλος είναι τεχνικός: παραδίδουμε χρονολόγιο, εύρος πρόσβασης και τεκμήρια σε μορφή που μπορεί να χρησιμοποιηθεί στη γνωστοποίηση. Δεν συντάσσουμε το κείμενο προς την Αρχή και δεν αποφασίζουμε αν οφείλεται.

Τι αναλαμβάνει η Bytesoft

Αναλαμβάνουμε τεχνική διερεύνηση περιστατικού: περιορισμό, ανάλυση του πώς αποκτήθηκε η πρόσβαση, καταγραφή του τι επηρεάστηκε, ασφαλή επαναφορά και σκλήρυνση ώστε το ίδιο σημείο να μην ξανανοίξει.

Δεν ανακτούμε κρυπτογραφημένα αρχεία χωρίς έγκυρο αντίγραφο ή δημόσια διαθέσιμο εργαλείο αποκρυπτογράφησης, δεν διαπραγματευόμαστε με επιτιθέμενους, δεν συντάσσουμε νομικά έγγραφα, και δεν βεβαιώνουμε ότι δεν διέρρευσαν δεδομένα όταν οι καταγραφές δεν το τεκμηριώνουν.

Χρόνος απόκρισης: στόχος πρώτης επαφής σε εργάσιμες ημέρες — χωρίς κάλυψη 24/7 εκτός συμβολαίου. Αν χρειάζεστε συνεχή διαθεσιμότητα, αυτό συμφωνείται γραπτά πριν από το περιστατικό, όχι κατά τη διάρκειά του.

Συχνές ερωτήσεις

Πόσο γρήγορα απαντάτε σε ενεργό περιστατικό;

Στόχος πρώτης επαφής σε εργάσιμες ημέρες. Δεν λειτουργούμε κέντρο παρακολούθησης σε συνεχή βάση, οπότε κάλυψη εκτός ωραρίου υπάρχει μόνο όπου έχει συμφωνηθεί γραπτά πριν από το περιστατικό.

Να πληρώσω τα λύτρα;

Η απόφαση δεν είναι τεχνική και δεν την παίρνουμε εμείς. Αφορά τη διοίκηση με τον νομικό σας σύμβουλο, με βάση το αν υπάρχει έγκυρο αντίγραφο, τι δεδομένα εμπλέκονται και ποιοι περιορισμοί ισχύουν. Η πληρωμή δεν εγγυάται επαναφορά ούτε διαγραφή αντιγράφων.

Πρέπει να απευθυνθώ σε δικηγόρο ή στις αρχές;

Απευθυνθείτε στον νομικό σας σύμβουλο νωρίς, γιατί οι προθεσμίες γνωστοποίησης τρέχουν από τη στιγμή που η παραβίαση γίνεται γνωστή. Η υποβολή καταγγελίας στις αρχές και η γνωστοποίηση στην εποπτική αρχή είναι δικές τους αποφάσεις, όχι δικές μας.

Τι χρειάζεστε από εμάς για να ξεκινήσετε;

Ένα σημείο επικοινωνίας που μπορεί να εγκρίνει ενέργειες, περιγραφή του τι παρατηρήθηκε και πότε, κατάλογο των επηρεασμένων συστημάτων, και πρόσβαση σε logs και αντίγραφα ασφαλείας. Χωρίς γραπτή εξουσιοδότηση δεν αγγίζουμε συστήματα.

Μετά τον περιορισμό, η αιτία κλείνει με έλεγχο και σκλήρυνση: έλεγχος ευπαθειών και σκλήρυνση μετά το περιστατικό.

Αν το περιστατικό αφορά δημόσιο site ή e-shop: αποκατάσταση παραβιασμένης ιστοσελίδας βήμα προς βήμα.

Τελευταία ενημέρωση: 2026-09-05