Ograniczenie skutków
Pierwsze działania zatrzymują dalszą infekcję, wysyłkę spamu lub ekspozycję użytkowników.
Izoluję zainfekowany serwis, ustalam zakres zmian i przywracam działanie bez ukrywania problemu pod kolejną warstwą wtyczek.
Po wykryciu infekcji priorytetem jest ograniczenie dalszej szkody: zatrzymanie wysyłki spamu, przekierowań, kradzieży danych lub modyfikacji treści. Zakres izolacji zależy od tego, czy serwis obsługuje sprzedaż i jakie dane przetwarza.
Następnie porównuję pliki, bazę, konta, logi i kopie. Samo usunięcie widocznego skryptu nie wystarcza, jeżeli napastnik pozostawił dodatkowe konto, zadanie cron lub furtkę w innym katalogu.
Po odtworzeniu zmieniam dostępy, aktualizuję podatne elementy i wdrażam monitoring. W razie podejrzenia naruszenia danych zakres organizacyjny i prawny pozostaje po stronie upoważnionych osób w firmie, którym przekazuję ustalenia techniczne.

Rozwiązania oceniam nie tylko po wyglądzie, lecz także po wpływie na użytkownika, koszty utrzymania i ciągłość działania.
Pierwsze działania zatrzymują dalszą infekcję, wysyłkę spamu lub ekspozycję użytkowników.
Stan po incydencie jest zabezpieczany przed czyszczeniem, aby nie utracić ważnych informacji.
Kontrola obejmuje konta, zadania i furtki, nie tylko najbardziej widoczny fragment kodu.
Odtworzona wersja jest testowana, aktualizowana i monitorowana po ponownej publikacji.
Ostateczny zestaw zadań wynika z technologii, dostępnych materiałów, terminu i stanu obecnego środowiska.
Przed przejściem dalej każdy etap można sprawdzić, zaakceptować lub skorygować bez ingerencji w działającą wersję produkcyjną.
Ustalam objawy, skalę, dostępne kopie i ryzyko dalszego działania produkcji.
Zabezpieczam materiał oraz sprawdzam pliki, bazę, konta i logi.
Usuwam złośliwe zmiany lub odtwarzam system z potwierdzonego źródła.
Zmieniam dostępy, naprawiam przyczynę i wdrażam zwiększony monitoring.
Reakcja na incydent może rozpocząć się zdalnie, jeżeli dostępny jest kontakt do właściciela domeny, hostingu i osoby upoważnionej do decyzji. Fizyczna lokalizacja serwera rzadko odpowiada adresowi firmy.
Przed rozpoczęciem potrzebuję opisu objawów, czasu wykrycia, ostatnich zmian i informacji o kopiach. Haseł nie należy przesyłać przez zwykły formularz; bezpieczny sposób przekazania dostępu ustalam po kontakcie.
Dane i lokalizacja firmyRealizacja techniczna może odbywać się zdalnie w całej Polsce. Wskazane miejscowości opisują rynek, do którego kierowana jest oferta, a nie listę oddziałów firmy.
Odpowiedzi uwzględniają typowe zależności techniczne, organizacyjne i kosztowe.
Nie usuwaj chaotycznie plików i nie instaluj wielu nowych wtyczek. Zabezpiecz informacje o objawach, ogranicz dostęp, skontaktuj się z hostingiem i przygotuj dane o kopiach oraz ostatnich zmianach.
Czasem tak, ale zakres zależy od skali zmian i dostępności czystych źródeł. Brak wiarygodnej kopii zwiększa czas analizy i ryzyko pozostawienia uszkodzonych danych.
Nie automatycznie. Trzeba zamknąć przyczynę wejścia, zmienić dostępy, zaktualizować komponenty i obserwować środowisko. Inaczej infekcja może wrócić.
Tak. Atakujący często dodają spamowe strony, przekierowania lub zmieniają pliki robots. Po naprawie trzeba sprawdzić indeks, sitemapę, Search Console i zgłoszenia bezpieczeństwa.
Cena zależy od skali infekcji, dostępności kopii, liczby systemów i czasu potrzebnego na analizę. Często praca jest dzielona na płatną diagnozę oraz zaakceptowany etap naprawczy.