Reagowanie na incydenty bezpieczeństwa

Twoja strona została zhackowana? Przywróć kontrolę i bezpieczne działanie

Diagnozujemy włamanie, usuwamy złośliwy kod i pomagamy uruchomić serwis bez zamiatania przyczyny pod dywan.

Pracujemy ze stronami, sklepami i aplikacjami w różnych technologiach. Zabezpieczamy dowody, sprawdzamy zakres incydentu, czyścimy środowisko, zamykamy rozpoznane wektory ataku i dokumentujemy wykonane działania.

  • Weryfikacja zakresu włamania i źródła infekcji
  • Usunięcie malware, backdoorów i nieautoryzowanych kont
  • Odtworzenie działania, hardening i plan dalszego monitoringu
W skrócie

Czyszczenie strony po włamaniu to nie tylko usunięcie widocznego pliku. Obejmuje ograniczenie skutków, zachowanie potrzebnych danych, identyfikację zmian napastnika, oczyszczenie lub bezpieczne odtworzenie systemu, usunięcie przyczyny oraz weryfikację przed ponownym uruchomieniem.

Co zrobić, gdy podejrzewasz włamanie

Działaj spokojnie i zachowaj informacje potrzebne do analizy. Chaotyczne kasowanie plików może utrudnić ustalenie przyczyny.

  • Ogranicz dostęp lub włącz stronę techniczną, jeśli serwis szkodzi użytkownikom.
  • Nie usuwaj logów, podejrzanych plików ani kopii przed ich zabezpieczeniem.
  • Zmień krytyczne dane dostępowe z zaufanego urządzenia i zanotuj wykonane działania.
  • Przygotuj kontakt do hostingu, dostęp do domeny, repozytorium i dostępne kopie zapasowe.

Nie przesyłaj haseł, kluczy ani danych klientów przez formularz. Bezpieczny sposób przekazania dostępów ustalamy po potwierdzeniu zakresu.

Od diagnozy incydentu do bezpiecznego powrotu online

Zakres dobieramy do technologii, dostępów i wpływu incydentu. Przed zmianami ustalamy plan oraz sposób zachowania materiału do analizy.

Analiza incydentu

Sprawdzamy logi, zmienione pliki, konta, zadania cykliczne, bazę danych i ruch sieciowy, aby określić zakres naruszenia.

Wykrycie malware i backdoorów

Szukamy złośliwego kodu, webshelli, przekierowań, spamu SEO, mechanizmów trwałości i nieautoryzowanych administratorów.

Czyszczenie lub bezpieczne odtworzenie

Usuwamy potwierdzone zmiany albo odtwarzamy serwis ze zweryfikowanej kopii, a następnie kontrolujemy integralność.

Usunięcie przyczyny i hardening

Aktualizujemy podatne elementy, porządkujemy uprawnienia, sekrety i dostęp administracyjny oraz ograniczamy powierzchnię ataku.

Odzyskanie działania i weryfikacja

Sprawdzamy kluczowe ścieżki użytkownika, integracje, pocztę i płatności przed kontrolowanym powrotem na produkcję.

Raport i monitoring po incydencie

Dokumentujemy ustalenia, wykonane działania, otwarte ryzyka i zalecenia. Opcjonalnie konfigurujemy monitoring oraz stałą opiekę.

Pomagamy w różnych technologiach i środowiskach

Możliwość pełnej analizy zależy od dostępu do hostingu, kodu, logów i kopii. Potwierdzamy to przed rozpoczęciem.

WordPress i WooCommerce

Rdzeń, motywy, wtyczki, konta administratorów, baza danych, cron, pliki i konfiguracja serwera.

PrestaShop, Magento i inne sklepy

Kod sklepu, moduły, konta, integracje płatnicze, dane katalogowe oraz środowisko hostingowe.

CMS i aplikacje webowe

Drupal, PHP, Node.js, Python, Java, .NET oraz aplikacje React, Next.js, Vue i Angular.

Serwery i chmura

Linux, Docker, bazy danych, reverse proxy, CI/CD, AWS i Azure — w zakresie uzgodnionych dostępów.

Kontrolowane działania zamiast przypadkowych poprawek

Kolejność może zmienić się przy aktywnym ataku, ale każdy etap ma jasny cel i wynik.

Triage i ograniczenie skutków

Potwierdzamy objawy, krytyczność, dostępność kopii i logów oraz ustalamy, czy potrzebna jest izolacja serwisu.

Analiza i plan naprawy

Tworzymy obraz zmian, wskazujemy najbardziej prawdopodobne wektory ataku i uzgadniamy sposób oczyszczenia.

Naprawa i zabezpieczenie

Czyścimy lub odtwarzamy środowisko, aktualizujemy podatne elementy, rotujemy uzgodnione sekrety i wzmacniamy konfigurację.

Testy, raport i obserwacja

Weryfikujemy działanie, przekazujemy raport oraz plan obserwacji, aktualizacji i dalszych usprawnień.

Nie deklarujemy czasu reakcji ani pełnego odzyskania przed oceną incydentu. Dyżur 24/7, analiza śledcza do celów prawnych, zgłoszenia regulacyjne i gwarantowane SLA wymagają osobnego uzgodnienia.

FAQ

Czy wystarczy przywrócić kopię zapasową?

Nie zawsze. Kopia może zawierać infekcję, a przyczyna włamania może nadal istnieć. Sprawdzamy datę i integralność kopii, aktualizujemy podatne elementy i weryfikujemy środowisko po odtworzeniu.

Czy czyścicie tylko WordPress?

Nie. Obsługujemy także WooCommerce, PrestaShop, Magento, Drupal, aplikacje PHP, Node.js, Python, Java i .NET oraz powiązaną infrastrukturę. Wykonalny zakres zależy od dostępów i technologii.

Czy strona musi zostać wyłączona?

To zależy od ryzyka. Przy aktywnym wycieku, przekierowaniach lub szkodliwej treści izolacja może być konieczna. W innych przypadkach analizę można rozpocząć na kopii środowiska.

Czy możecie zagwarantować usunięcie każdego śladu ataku?

Gwarancja bez pełnych danych i dostępu byłaby nierzetelna. Określamy zakres weryfikacji, dokumentujemy dowody i otwarte ryzyka, a w razie braku zaufania do systemu rekomendujemy odtworzenie z czystego źródła.

Co otrzymamy po zakończeniu?

Podsumowanie objawów i ustaleń, listę wykonanych zmian, ocenę pozostałych ryzyk oraz zalecenia dotyczące aktualizacji, kopii, dostępów i monitoringu.