Strona główna Usługi O nas Blog Narzędzia Kontakt
Rozpocznij współpracę Wezwanie alarmowe
Englishen Españoles Magyarhu العربيةar Русскийru Українськаuk Deutschde Slovenčinask ไทยth 中文zh-CN 日本語ja 한국어ko Românăro Françaisfr हिन्दीhi বাংলাbn Portuguêspt Türkçetr Basa Jawajv Polskipl Češtinacs cs-CZcs-CZ Bahasa Indonesiaid Tiếng Việtvi فارسیfa Kiswahilisw မြန်မာmy አማርኛam Italianoit Tagalogtl
AKTYWNY INCYDENT? ZADZWOŃ POD NUMER +971 58 594 6337 · DOSTĘPNY SYGNAŁ · CAŁODOBOWE CENTRUM REAGOWANIA ŚREDNI CZAS OGRANICZENIA: 47 MIN (DANE WEWNĘTRZNE, 2024–2026) LOCKBIT / BLACKCAT / AKIRA / PLAY / RHYSIDA — AKTUALIZACJA BIBLIOTEKI DESZYFROWANIA NIE WYŁĄCZAJ ZARAŻONYCH URZĄDZEŃ — ZACHOWAJ PAMIĘĆ AKTYWNY INCYDENT? ZADZWOŃ POD NUMER +971 58 594 6337 · DOSTĘPNY SYGNAŁ · PŁATFORMY REAGOWANIA 24/7 ŚREDNI CZAS OGRANICZENIA: 47 MIN (DANE WEWNĘTRZNE, 2024–2026) LOCKBIT / BLACKCAT / AKIRA / PLAY / RHYSIDA — AKTUALIZACJA BIBLIOTEKI DESZYFROWACZY NIE WYŁĄCZAJ ZARAŻONYCH URZĄDZEŃ — ZACHOWAJ PAMIĘĆ
English Español magyar العربية Русский Ukraiński Deutsch Słoweński Thai Chiński 日本語 한국어 Română Français Hindi Bengalski Bahasa Indonesia Português Italiano Tagalog Tiếng Việt فارسی Kiswahili Burmijski Amhar Türkçe Urdu Jawa Polski Čeština
system.log
ostatnie 5 minut · 20 zdarzeń
Migawki
ostatnie 7 dni · 7 migawek
Nie znaleziono kopii zapasowych
Ostatnie znane repozytorium: niedostępne

ile faktycznie kosztuje
incydent.

Na podstawie naszych wewnętrznych danych dotyczących reagowania na incydenty oraz zweryfikowanych raportów publicznych z lat 2024–2025 — z wielu branż i regionów geograficznych.

01
5,08 mln
Średni całkowity koszt incydentu związanego z oprogramowaniem ransomware lub wymuszeniem
02
241
Średnia liczba dni potrzebnych do wykrycia i opanowania naruszenia bezpieczeństwa bez wyspecjalizowanego zespołu reagowania na incydenty (IR)
03
24
Średnia liczba dni przestoju operacyjnego na jeden atak ransomware
04
4
Mediana dni od pierwszego włamania do zaszyfrowania danych
05
50
Ataków ransomware nadal kończy się szyfrowaniem danych
06
28
Wśród ofiar szyfrowania danych doszło również do wycieku danych w celu wymuszenia okupu
Samodzielna ocena // 4 pytania • 30 sekund

zanim wpadniesz w panikę,
oceniaj sytuację.

Odpowiedz na cztery pytania. Wygenerujemy na bieżąco ocenę powagi sytuacji oraz pierwsze cztery działania, które Twój zespół powinien podjąć natychmiast — zanim ktokolwiek w gniewie dotknie klawiatury.

PYTANIE 01 / 04
Co odkryliście jako pierwsze?
To, co zauważysz najwcześniej, decyduje o tym, ile masz czasu.
PYTANIE 02 / 04
Jak daleko się to rozprzestrzeniło?
Zlicz hosty z potwierdzonym szyfrowaniem lub manipulacją.
PYTANIE 03 / 04
Stan kopii zapasowej?
„Niezmienny” oznacza prawdziwie niezmienny — blokada obiektu, izolacja fizyczna lub tryb offline.
PYTANIE 04 / 04
Oznaki kradzieży danych?
Wyciek danych zamienia zadanie odzyskiwania w zadanie ujawniania.
WYNIK
Ocena zakończona.
To jest przybliżony wynik. Analityk PWN-ALL może go zawęzić w ciągu 15 minut na platformie reagowania.
▸ WERDYKT NA ŻYWO
oczekuje na dane
Odpowiedz na pytania po lewej stronie. Poziom zagrożenia aktualizuje się w czasie rzeczywistym.
00255075100

▸ Pierwsze cztery działania

  1. Odizoluj hosty, których dotyczy problem, od sieci — nie wyłączaj zasilania.
  2. Zachowaj kopie w tle pamięci i woluminów na co najmniej jednym hoście.
  3. Unieważnij poświadczenia używane w ciągu ostatnich 72 godzin; dokonaj rotacji kont serwisowych.
  4. Nawiąż most komunikacyjny z PWN•ALL przed dotknięciem kopii zapasowych.
Potok odpowiedzi

cztery etapy.
jeden most.

Każdy incydent obsługujemy za pośrednictwem jednego, podlegającego audytowi mostu reagowania — Państwa zespół, nasi analitycy DFIR, wspólna oś czasu i potwierdzenia na każdym etapie.

FAZA 01 // 0–60 min

Ograniczanie

Izolacja na poziomie sieci bez niszczenia dowodów. Zatrzymujemy ruch boczny na przełączniku, blokujemy C2, zamrażamy konta uprzywilejowane i zabezpieczamy pamięć na hostach pośrednich.

Średni czas przebywania przed szyfrowaniem: 4 dni. Okres na powstrzymanie ataku mierzy się w godzinach, a nie w zmianach.
FAZA 02 // 1–6 godz.

Zakres

Analiza kryminalistyczna każdego zaszyfrowanego zasobu, wektora pierwszego dostępu, trwałości i śladów eksfiltracji. Identyfikujemy odmianę, taktyki, techniki i procedury operatora oraz czas przebywania.

Bez dedykowanego zespołu ds. reagowania na incydenty (IR) średni czas potrzebny na zidentyfikowanie i opanowanie naruszenia wynosi 241 dni (IBM Cost of a Data Breach 2025).
FAZA 03 // 6–48 godz.

Odzyskiwanie

Odbudowa w środowisku typu „clean room”, sprawdzanie integralności kopii zapasowych, dopasowywanie deszyfratorów do naszej wewnętrznej biblioteki oraz — w przypadku istnienia kluczy — stopniowe odszyfrowywanie danych produkcyjnych.

Według ostatnich opublikowanych danych firmy Coveware średni czas przestoju spowodowanego atakiem ransomware wynosił 24 dni (Q2 2022). Dobrze przygotowane organizacje skracają ten czas do mniej niż tygodnia.
FAZA 04 // 2–14 dni

Wzmocnienie

Usunięcie przyczyn źródłowych, czyszczenie tożsamości, wdrożenie EDR/MFA tam, gdzie ich brakuje, oraz pisemny raport, który zarząd, ubezpieczyciel i organ regulacyjny będą w stanie faktycznie przeczytać.

Wykorzystana luka w zabezpieczeniach jest główną przyczyną 32% incydentów związanych z oprogramowaniem ransomware (Sophos, 2025). Faza 4 zamyka drzwi, przez które się dostały.
Czym się zajmujemy

każdy szczep ma
słaby punkt. My go znajdujemy.

Nasza biblioteka badań nad narzędziami deszyfrującymi oraz informacje dotyczące negocjacji są aktualizowane na podstawie prawdziwych przypadków, które rozwiązujemy co tydzień. Jeśli istnieje sposób na odzyskanie danych bez płacenia okupu, to my go znajdziemy jako pierwsi.

RODZINA // SKONCENTROWANE NA SYSTEMIE WINDOWS

LockBit • BlackCat • Play

  • Kontroler domeny i celowanie Veeam
  • Wymazanie kopii w tle za pomocą vssadmin/WMI
  • Stopniowe wycieki danych przez MEGA/Rclone
  • Częściowe odzyskiwanie kluczy tam, gdzie to możliwe
RODZINA // HIPERWIZOR

Akira • Royal • Rhysida

  • Zatrzymanie i szyfrowanie ESXi na warstwie VMFS
  • Oprogramowanie ransomware typu ELF dla systemu Linux na urządzeniach
  • Odzyskiwanie woluminów na poziomie magazynu danych
  • Audyt integralności po stronie hiperwizora
RODZINA // WYŁĄCZNIE WYŁUDZENIE

Cl0p • Karakurt • RansomHub

  • Czysta kradzież danych, bez szyfrowania
  • Monitorowanie i usuwanie stron, na których doszło do wycieku
  • Koordynacja ujawniania informacji zgodnie z prawem
  • Komunikacja z operatorami zarządzana przez nas
Most reagowania

analityk już
patrzy na zegar.

W momencie, gdy zadzwonisz, uruchamia się wspólny portal z działaniami opatrzonymi sygnaturą czasową, zabezpieczeniem dowodów i tablicą oceny zagrożenia na żywo. Twój ubezpieczyciel i zespół prawników mogą dołączyć z uprawnieniami tylko do odczytu.

00
godzin
47
minut
12
sekund
na żywo
00:02 analityk-04dołączył do mostka
00:05 hostdc01 odizolowany na przełączniku
00:11próba ataku bocznego zablokowana — 10.4.2.88 → 10.4.2.12
00:18zrzut pamięci zabezpieczony — 4 hosty
00:26dopasowanie odmiany: lockbit 3.x (87%)
00:34repozytorium kopii zapasowych nienaruszone — veeam01 nietknięte
00:41projekt planu odzyskiwania — oczekuje na zatwierdzenie

MEDIANA DLA WSZYSTKICH WEWNĘTRZNYCH INTERWENCJI W LATACH 2024–2026. „OGRANICZONE” = COFNIĘCIE DOSTĘPU ATAKUJĄCEMU ORAZ ZATRZYMANIE SZYFROWANIA/WYCIEKU DANYCH — BEZ PEŁNEGO PRZYWRÓCENIA DANYCH.

Żadnych tajemnic. Żadnej ciszy.

Każdy incydent w PWN-ALL przebiega według tego samego szablonu mostu, który akceptują już organy regulacyjne i ubezpieczyciel cyberbezpieczeństwa. Widzisz to samo, co my. Zatwierdzasz każde destrukcyjne działanie. Nic nie jest szyfrowane, usuwane ani opłacane bez Twojej zgody.

Po opanowaniu sytuacji otrzymujesz raport dotyczący łańcucha dowodowego, oś czasu zgodną z modelem MITRE ATT&CK oraz plan wzmocnienia zabezpieczeń na 30/60/90 dni — a nie plik PDF pełen zrzutów ekranu.

Często zadawane

pytania
, które ludzie zadają o 3 nad ranem.

Czy powinniśmy zapłacić okup?

Prawie nigdy nie jest to właściwy pierwszy krok. Negocjacje prowadzimy wyłącznie jako środek ostateczny, podczas gdy oceniane są opcje przywrócenia danych, i tylko po uzyskaniu zgody prawnej oraz potwierdzeniu braku sankcji. W ramach naszych działań związanych z oprogramowaniem ransomware w latach 2024–2026 w około 94% przypadków udało się osiągnąć pełne lub częściowe odzyskanie danych bez uiszczania okupu — dzięki sprawnym kopiiom zapasowym, badaniom nad narzędziami deszyfrującymi lub częściowej rekonstrukcji. Wyniki zależą od integralności kopii zapasowych, odmiany oprogramowania ransomware oraz dostępnych narzędzi deszyfrujących.

Jak szybko możecie być na linii?

Nasza umowa SLA przewiduje, że w ciągu 60 minut od pierwszego zgłoszenia analityk dołączy do wspólnego połączenia z Państwa zespołem. Wskazówki dotyczące ograniczania skutków ataku zazwyczaj pojawiają się w ciągu pierwszych 15 minut, podczas gdy równolegle trwa ocena zakresu zdarzenia.

Wyłączyliśmy już wszystko. Czy to źle?

Nie jest to idealne rozwiązanie — pamięć ulotna przechowuje klucze, wstrzyknięte procesy i ślady operatora — ale jest to możliwe do odzyskania. Nie uruchamiajcie niczego, dopóki nie będziemy na linii. Mamy procedury dotyczące zimnej selekcji.

Czy współpracujecie z naszym ubezpieczycielem cyberbezpieczeństwa?

Tak. PWN-ALL jest skonstruowany tak, aby można go było podłączyć do standardowych paneli IR. Dostarczamy ubezpieczycielowi działania opatrzone sygnaturą czasową, kontrolę kosztów oraz raport końcowy w formacie akceptowanym przez większość ubezpieczycieli.

Czy reagujecie wyłącznie na incydenty związane z oprogramowaniem ransomware?

Nie. Dział DFIR zajmuje się również kradzieżą danych i wymuszeniami bez szyfrowania, przejęciem kontroli nad firmową pocztą elektroniczną i oszustwami płatniczymi, przejęciem kontroli nad kontami, naruszeniami bezpieczeństwa w Microsoft 365 / Google Workspace i chmurze, przypadkami nadużyć ze strony pracowników oraz naruszeniami bezpieczeństwa aplikacji internetowych lub serwerów. Ataki ransomware są najbardziej nagłośnionymi przypadkami — ale nie jedynymi.

Co się stanie, jeśli dane zostały nie tylko zaszyfrowane, ale również skradzione?

Osobno badamy zakres wycieku: co zostało zabrane, skąd i na jak długo. Następnie koordynujemy ujawnienie informacji, kwestie prawne oraz — w stosownych przypadkach — monitorowanie stron, na których doszło do wycieku, oraz komunikację z operatorami.

Czy można zapobiec kolejnemu atakowi?

To faza 4. Usuwanie przyczyn źródłowych, higiena tożsamości, wdrożenie EDR/MFA oraz ciągłe monitorowanie — w połączeniu z VulnScan i BotGuard dla obwodu.

24 / 7 / 365

nie czekaj na
poniedziałkowego poranka.

Z każdą godziną zwłoki kopie zapasowe są kasowane, dowody tracą ważność, a operatorzy sięgają coraz głębiej. PWN-ALL odpowiada tego samego dnia, w weekendy, w święta — zegarowi to nie przeszkadza, nam też nie.

ZADZWOŃ +971 58 594 6337 → Zapytanie o umowę
SIGNAL DOSTĘPNY POD TYM SAMYM NUMEREM
50% ataków nadal kończy się szyfrowaniem. Nie czekaj, aby dowiedzieć się, do której połowy należysz.