Ransomware je jedna od najrazornijih kibernetičkih prijetnji za tvrtke. Napadači šifriraju podatke i traže otkupninu za njihovo vraćanje, a sve češće prije toga kradu podatke i prijete njihovom objavom. Isplaćene otkupnine u prosjeku se mjere stotinama tisuća dolara, a ukupni troškovi napada (zastoj, oporavak, gubitak klijenata) višestruko su veći. Ovaj vodič pokriva cijeli put: od razumijevanja prijetnje i zaštite do postupanja tijekom napada, prijava i oporavka.
Ako je napad u tijeku: prvo ograničite širenje i zaštitite sigurnosne kopije, korisničke račune i zapise. Aktivirajte plan odgovora, odredite voditelja incidenta i prebacite koordinaciju na rezervni komunikacijski kanal. Nemojte rutinski gasiti sve uređaje, brisati poruku o otkupnini ili odmah vraćati kopije: time možete izgubiti dokaze, proširiti kompromitaciju ili ponovno zaraziti obnovljene sustave. Korake po redu opisujemo u odjeljku Plan odgovora na ransomware napad.
Sažetak i ključne točke
- Ransomware incident može uključivati krađu podataka, šifriranje, brisanje sigurnosnih kopija i prijetnju objavom. Iznuda ukradenim podacima događa se i bez šifriranja.
- 73 % napada koristi dvostruku ucjenu: šifriranje i prijetnju objavom ukradenih podataka.
- Prosječni trošak povrede podataka iznosio je 4,88 mil. USD u 2024. (IBM, sve vrste povreda).
- Sigurnosne kopije (pravilo 3-2-1) najvažnija su mjera zaštite ako su odvojene od kompromitiranih administratorskih računa, zaštićene od izmjene i brisanja te dokazano obnovljive.
- Antivirus je samo jedan sloj zaštite. Uz njega su potrebni upravljanje ranjivostima, MFA, segmentacija mreže, nadzor i uvježban oporavak.
- Ključni i važni subjekti prema NIS2 pravilima značajan incident prijavljuju nadležnom CSIRT-u: rano upozorenje u 24 sata, početnu obavijest u 72 sata i završno izvješće u 30 dana. GDPR ima zaseban prag i rok od 72 sata prema AZOP-u.
- Plaćanje otkupnine ne jamči povrat podataka ni brisanje ukradenih podataka. CERT.hr i Europol savjetuju da se ne plaća.
Sadržaj
- Što je ransomware?
- Vrste ransomware napada
- Statistike i trendovi
- Kako ransomware ulazi u sustav
- Znakovi zaraze
- Kako zaštititi tvrtku
- Plan odgovora na ransomware napad
- Treba li platiti otkupninu?
- Ransomware i zakonski okvir u Hrvatskoj
- Oporavak nakon napada
- Česta pitanja
- Zaključak
Što je ransomware?
Ransomware je vrsta zlonamjernog softvera (malware) kojim napadač ograničava pristup sustavu ili podacima žrtve, najčešće šifriranjem datoteka, i traži otkupninu za vraćanje pristupa ili za neobjavljivanje ukradenih podataka. Današnje kampanje često spajaju više oblika pritiska:
- šifriranje datoteka, poslužitelja, virtualnih strojeva ili resursa u oblaku;
- krađu podataka i prijetnju objavom;
- brisanje sigurnosnih kopija i snimki sustava;
- kontaktiranje klijenata ili zaposlenika radi dodatnog pritiska;
- DDoS napade ili ponovljene napade tijekom pregovora.
| Pojam | Značenje |
|---|---|
| Ransomware | Zlonamjerni softver za ucjenu |
| Otkupnina | Iznos koji napadač traži, obično u kriptovaluti |
| Šifriranje | Pretvaranje podataka u oblik koji se bez ključa ne može pročitati |
| Ključ za dešifriranje | Kod koji vraća pristup podacima (drži ga napadač) |
| RaaS | Ransomware-as-a-Service: model u kojem razvijatelji „iznajmljuju” ransomware drugim napadačima |
| Dvostruka ucjena | Šifriranje podataka i prijetnja objavom ukradenih podataka |
| Trostruka ucjena | Šifriranje, objava i dodatni pritisak, na primjer DDoS napad ili ucjena klijenata žrtve |
Kako funkcionira ransomware napad
Ransomware se rijetko svodi na jednu zaraženu datoteku. Tipičan napad prolazi kroz ove faze:
- Početni pristup: phishing poruka, ranjiva javna usluga, ukradeni pristupni podaci, dobavljač ili alat za udaljeni pristup.
- Uspostava uporišta: novi račun, token, zakazani zadatak ili alat za udaljeno upravljanje koji napadaču osigurava trajni ulaz.
- Izviđanje okoline: popis korisničkih računa, poslužitelja, sigurnosnih kopija, zaštitnih alata i vrijednih podataka.
- Povećanje ovlasti i bočno kretanje: preuzimanje privilegiranog računa (često kontrolera domene) i širenje prema kritičnim sustavima.
- Izvlačenje podataka i priprema: kopiranje osjetljivih podataka na poslužitelje napadača, gašenje zaštite i brisanje sigurnosnih kopija.
- Šifriranje i ucjena: pokretanje ransomwarea i poruka s iznosom otkupnine i uputama za plaćanje.
Između prvog ulaza i šifriranja obično prođe nekoliko dana, a ponekad i nekoliko tjedana. Otkrivanje napada prije posljednje faze bitno smanjuje štetu.
Vrste ransomware napada
| Vrsta | Opis | Primjer |
|---|---|---|
| Crypto ransomware | Šifrira datoteke; sustav radi, ali podaci su nedostupni | LockBit, Akira |
| Locker ransomware | Zaključava pristup cijelom sustavu | WinLocker |
| Dvostruka ucjena | Šifrira, krade podatke i prijeti objavom | REvil, BlackCat |
| Trostruka ucjena | Šifrira, krade i dodatno napada DDoS-om ili ucjenjuje klijente | DarkSide |
| Iznuda bez šifriranja | Krade podatke i prijeti objavom, bez šifriranja sustava | Cl0p (kampanja MOVEit, 2023.) |
| RaaS (Ransomware-as-a-Service) | Napadači unajmljuju gotov ransomware od razvijatelja | LockBit, Black Basta |
| Wiper (destruktivni) | Trajno uništava podatke, a zahtjev za otkupninom samo je paravan | NotPetya, WhisperGate |
Dio navedenih grupa u međuvremenu je razbijen ili ugašen. Međunarodna policijska akcija Cronos zaplijenila je 2024. LockBitovu infrastrukturu, a BlackCat se iste godine povukao. Suradnici takvih grupa nastavljaju pod novim imenima i s istim tehnikama, pa je za obranu važniji način napada od naziva grupe.
RaaS: kriminalni poslovni model
Ransomware-as-a-Service je model u kojem razvijatelji ransomwarea svoj softver i infrastrukturu daju u najam suradnicima (afilijatima) koji izvode napade. Zarada se dijeli, obično 70 do 80 % suradniku i 20 do 30 % razvijatelju. Model je znatno snizio ulazni prag za napadače: za napad više nije potrebno znanje o razvoju zlonamjernog softvera.
Statistike i trendovi
Globalni podaci
| Statistika | Podatak |
|---|---|
| Rast napada | +67 % u 2024. (NCC Group) |
| Prosječna isplaćena otkupnina | Oko 568.000 USD u zadnjem tromjesečju 2023. (Coveware) |
| Prosječni trošak povrede podataka | 4,88 mil. USD u 2024., sve vrste povreda (IBM) |
| Prosječno trajanje zastoja | Oko 24 dana |
| Udio dvostruke ucjene | 73 % svih napada |
| Udio žrtava koje plate | 29 % u zadnjem tromjesečju 2023., najniža razina do tada (Coveware) |
| Povrat podataka nakon plaćanja | U prosjeku 65 % podataka; sve podatke vratilo je samo 8 % žrtava (Sophos, 2021.) |
Brojke se razlikuju ovisno o izvoru i metodologiji: dio izvješća temelji se na anketama, dio na stvarnim isplatama, a dio na žrtvama objavljenima na stranicama napadača. Koristite ih kao okvir za procjenu rizika i odluke o ulaganju u zaštitu.
Napadnuti sektori (2024./2025.)
| Sektor | Udio napada |
|---|---|
| Zdravstvo | 18 % |
| Javna uprava | 14 % |
| Obrazovanje | 12 % |
| Financije | 11 % |
| Proizvodnja | 10 % |
| IT i telekomunikacije | 9 % |
| Maloprodaja | 7 % |
| Ostalo | 19 % |
Trend 2026.: Napadači sve više ciljaju male i srednje tvrtke koje imaju manje resursa za zaštitu, a spremne su platiti kako bi izbjegle dugotrajan zastoj. AI alati ubrzavaju pripremu napada i omogućuju uvjerljiviji phishing i personaliziranu ucjenu.
ENISA je u izvješću Threat Landscape 2025 ransomware ocijenila prijetnjom s najvećim učinkom u Europskoj uniji, prema težini posljedica za pogođene organizacije.
Kako ransomware ulazi u sustav
Glavni vektori napada
| Vektor | Udio | Opis |
|---|---|---|
| Iskorištavanje ranjivosti | 32 % | Neažurirani sustavi i poznate ranjivosti, posebno na uređajima dostupnima s interneta |
| Kompromitirani pristupni podaci | 29 % | Ukradene ili kupljene lozinke, uključujući VPN i RDP pristup bez MFA |
| Zlonamjerna e-pošta | 23 % | Zaraženi privitak ili poveznica u e-poruci |
| Phishing | 11 % | Lažne poruke i stranice za krađu pristupnih podataka |
| Ostalo | 5 % | Pogađanje lozinki (brute force) i zlonamjerna preuzimanja |
Izvor: Sophos, State of Ransomware 2024 (uzroci napada prema izjavama pogođenih organizacija).
Nezaštićeni RDP i kompromitirani dobavljači (opskrbni lanac) pojavljuju se unutar kategorija ranjivosti i ukradenih pristupnih podataka. Zlonamjerna e-pošta i phishing zajedno čine trećinu slučajeva.
Najčešće iskorištavane ranjivosti
- VPN i vatrozidni uređaji bez ažuriranja (Fortinet, Citrix, Ivanti, ranije Pulse Secure)
- Microsoft Exchange poslužitelji
- RDP izložen internetu bez MFA
- Zastarjele verzije operacijskih sustava bez sigurnosnih zakrpa
- Web aplikacije i sustavi za prijenos datoteka s poznatim ranjivostima
Prepoznavanje phishinga ključni je korak u prevenciji. Više: Phishing napadi: prepoznavanje i zaštita.
Znakovi zaraze
| Znak | Opis |
|---|---|
| Poruka o otkupnini | Datoteka ili slika s uputama za plaćanje na zaslonu |
| Promijenjene ekstenzije | Datoteke dobivaju neobične ekstenzije (.locked, .encrypted, .crypt) |
| Nedostupne datoteke | Ne možete otvoriti dokumente, baze podataka ili slike |
| Neuobičajeno opterećenje | Procesor i disk rade na 100 % (šifriranje u tijeku) |
| Onemogućeni sigurnosni alati | Antivirusni program ili sigurnosne kopije prestaju raditi |
| Nepoznati procesi | Sumnjivi procesi u upravitelju zadataka |
Rani znakovi prije šifriranja
Napad je najlakše zaustaviti prije šifriranja. Postavite upozorenja na:
- neuobičajenu uporabu administratorskih alata i alata za udaljeno upravljanje;
- masovno čitanje ili kopiranje podataka i neuobičajeno velik odlazni promet;
- promjene ili brisanje sigurnosnih kopija i snimki sustava;
- brisanje dnevničkih zapisa i isključivanje zaštite;
- prijave servisnih ili administratorskih računa s nove lokacije ili uređaja.
Ako primijetite bilo koji od ovih znakova, odmah odvojite pogođeno računalo od mreže (mrežni kabel, Wi-Fi), nemojte ga gasiti bez uputa i obavijestite IT odjel ili tim za odgovor na incidente.
Kako zaštititi tvrtku
1. Sigurnosne kopije: pravilo 3-2-1
Najvažnija mjera zaštite. Ispravne i odvojene sigurnosne kopije omogućuju oporavak bez plaćanja i kad ransomware šifrira sve ostalo.
| Pravilo | Objašnjenje |
|---|---|
| 3 kopije podataka | Izvorni podaci i dvije sigurnosne kopije |
| 2 različita medija | Na primjer lokalni disk i oblak ili traka |
| 1 kopija izvan lokacije | Izvan mreže ili u drugom podatkovnom centru |
Dodatna pravila:
- Redovito testirajte oporavak stvarne usluge iz sigurnosnih kopija
- Držite barem jednu kopiju izvan mreže ili nepromjenjivu (zaštićenu od izmjene i brisanja)
- Sustavom sigurnosnih kopija upravljajte odvojenim administratorskim računima s MFA-om, izvan domene koju napadač može preuzeti
- Šifrirajte sigurnosne kopije
- Uz podatke kopirajte i konfiguracije, ključeve i postavke potrebne za obnovu
- Definirajte RPO (koliko podataka smijete izgubiti) i RTO (koliko brzo morate oporaviti uslugu)
Pravilo 3-2-1 dobar je početni obrazac. Uz broj kopija provjerite može li ih napadač izmijeniti ili izbrisati i može li tvrtka stvarno obnoviti prioritetnu uslugu u prihvatljivom vremenu.
2. Ažuriranje i upravljanje ranjivostima
| Mjera | Detalj |
|---|---|
| Redovito ažuriranje OS-a i aplikacija | Automatska ažuriranja gdje je moguće |
| Popis sustava dostupnih s interneta | Uklanjanje nepotrebnih usluga i sigurna konfiguracija |
| Praćenje objava o ranjivostima | Upozorenja CERT.hr-a, CVE baze i CISA-in katalog aktivno iskorištavanih ranjivosti (KEV) |
| Prioritetno krpanje | Primjer internog cilja: 72 sata za kritične i 30 dana za visoke ranjivosti, a za aktivno iskorištavane odmah |
| Skeniranje ranjivosti | Kvartalno ili nakon svake veće promjene |
Skeniranje pronalazi poznate propuste, a penetracijski test pokazuje može li ih napadač stvarno iskoristiti. Razliku objašnjavamo u vodiču Penetracijski testovi i procjena ranjivosti.
3. Zaštita e-pošte
- Napredni filtri za privitke i poveznice
- SPF, DKIM i DMARC protiv lažiranja pošiljatelja
- Blokiranje opasnih vrsta privitaka (.exe, .js, .vbs, .scr)
- Simulacije phishinga za zaposlenike
4. Kontrola pristupa i segmentacija
| Mjera | Objašnjenje |
|---|---|
| MFA za sve sustave | Posebno za VPN, RDP, e-poštu i administratorske račune; za administratore MFA otporan na phishing |
| Načelo najmanjih ovlasti | Korisnici imaju samo ovlasti potrebne za posao |
| Privilegirani pristup | Odvojeni administratorski računi i posebna zaštita (PAM) |
| Servisni računi | Popis, jake i redovito mijenjane lozinke, ograničene prijave |
| Segmentacija mreže | Ograničeni tokovi između korisnika, poslužitelja, upravljanja, sigurnosnih kopija i OT sustava |
5. Zaštita krajnjih točaka
- EDR (Endpoint Detection and Response): prati ponašanje procesa i otkriva napade koje klasični antivirus propušta
- Kontrola aplikacija: pokretanje samo odobrenih programa
- Blokiranje makroa u Office dokumentima s interneta
- Zaštita od ransomwarea: posebne značajke modernih EDR rješenja, uz centralizirani nadzor
- Podržani sustavi: uklanjanje ili izoliranje sustava koji više ne dobivaju zakrpe
6. Edukacija zaposlenika
- Redovita obuka o prepoznavanju phishinga
- Simulirani phishing napadi
- Jasna procedura za prijavu sumnjivih poruka, bez okrivljavanja
- Obuka za posebne uloge (IT, financije, uprava)
- Provjera zahtjeva za plaćanje ili promjenu podataka drugim kanalom
7. Dobavljači i udaljeni pristup
Dobavljači s udaljenim pristupom česta su ulazna točka. Ograničite njihov pristup na potrebne sustave i vremenske okvire, vodite popis aktivnih veza i računa te ugovorom odredite sigurnosne zahtjeve i obvezu obavještavanja o incidentu. Više o tome: upravljanje rizikom dobavljača.
8. Plan odgovora i vježbe
Pisani plan odgovora na ransomware određuje tko odlučuje o izolaciji, tko komunicira s upravom, osiguravateljem i regulatorom te kojim se redom obnavljaju sustavi. Plan provjerite tabletop vježbom koja uključuje tehničke i upravljačke odluke. Vježbe za upravu i IT tim vodimo kroz edukaciju o odgovoru na incidente.
Kako provjeriti djelotvornost zaštite
| Područje | Kontrola | Kako provjeriti djelotvornost |
|---|---|---|
| Sigurnosne kopije | Više kopija, odvojena lokacija ili račun, zaštita od izmjene i brisanja, ograničene administratorske ovlasti | Redovit test vraćanja stvarne usluge prema RTO i RPO cilju |
| Usluge dostupne s interneta | Popis, uklanjanje nepotrebnih usluga, sigurna konfiguracija i prioritetne zakrpe | Kontinuirana provjera izloženosti i ciljani ponovni test |
| Korisnički računi | MFA, najmanje ovlasti, odvojeni administratori, zaštita servisnih računa i uvjetni pristup | Pregled ovlasti i simulacija opoziva kompromitiranog računa |
| Segmentacija | Ograničeni tokovi između korisnika, poslužitelja, upravljanja, kopija i OT sustava | Test blokiranog bočnog kretanja u stvarnoj mreži |
| Krajnje točke i poslužitelji | Podržani sustavi, EDR, kontrola aplikacija i centralizirani nadzor | Kontrolirani test detekcije i vremena reakcije |
| Dobavljači | Ograničen i vremenski kontroliran pristup, sigurnosni zahtjevi i obavještavanje | Pregled aktivnih veza i računa te vježba incidenta kod dobavljača |
| Ljudi i procesi | Edukacija, provjera plaćanja, rezervni kontakti i plan odgovora | Tabletop vježba ransomwarea s tehničkim i upravljačkim odlukama |
Trebate plan za odgovor na ransomware? Vision Compliance izrađuje plan odgovora na incidente, vodi tabletop vježbe, pruža podršku tijekom napada (dostupnost 24/7 uz ugovor) i koordinira prijave AZOP-u i nadležnom CSIRT-u u zakonskim rokovima. Više: odgovor na GDPR i NIS2 incidente.
Plan odgovora na ransomware napad
Prvi sat: koraci po redu
1. Proglasite incident i odredite vodstvo. Imenujte osobu koja koordinira odluke, vodi kronologiju i odobrava promjene. Prema stvarnom učinku uključite IT i sigurnost, vlasnike pogođenih usluga, upravu, pravnu funkciju, službenika za zaštitu podataka i komunikacije. Ako postoji sumnja da je poslovna e-pošta kompromitirana, osjetljivu koordinaciju prebacite na unaprijed pripremljen rezervni kanal.
2. Ograničite širenje. Odvojite potvrđeno ili vjerojatno pogođene uređaje i segmente od mreže te onemogućite kompromitirane račune i sesije prema planu. Nemojte bez procjene ugasiti cijelu infrastrukturu: radna memorija uređaja može sadržavati dokaze, a nekontrolirano gašenje može ugroziti poslovne ili sigurnosne procese. Ako izolacija kroz upravljačku konzolu ovisi o kompromitiranom računu, koristite drugi pouzdani način. Svaku promjenu zabilježite s vremenom i izvršiteljem.
3. Zaštitite sigurnosne kopije i upravljačke sustave. Ograničite pristup sustavu sigurnosnih kopija, provjerite neuobičajeno brisanje ili promjene i zaštitite neovisne kopije. Istodobno provjerite administratore domene i oblaka, trezore lozinki i tajni, sustave za virtualizaciju, alate za udaljeno upravljanje i sigurnosne konzole. Napadač koji zadrži privilegirani pristup može ugroziti i oporavak.
4. Sačuvajte dokaze. Zaštitite dnevničke zapise, snimke sustava, poruku o otkupnini, uzorke šifriranih datoteka, mrežne pokazatelje i vremenske oznake. Ne kontaktirajte napadača na svoju ruku i ne pokrećite neprovjerene alate za dešifriranje na izvornim sustavima.
5. Utvrdite opseg i poslovni učinak. Odgovorite najmanje na ova pitanja:
- Koje su usluge i lokacije pogođene, a koje su pouzdano čiste?
- Je li šifriranje još aktivno i jesu li podaci izvučeni?
- Koji su računi, ključevi ili tokeni kompromitirani?
- Jesu li ugroženi osobni, povjerljivi ili sektorski regulirani podaci?
- Koje ovisnosti i dobavljači utječu na oporavak?
- Kada je tvrtka saznala dovoljno da počnu teći rokovi za prijavu?
6. Uključite vanjsku pomoć i procijenite obveze prijave. Kontaktirajte unaprijed ugovorenog pružatelja odgovora na incidente, nadležni CSIRT, osiguravatelja i pravne savjetnike prema planu. Kod sumnje na kazneno djelo uključite policiju. Ne čekajte potpunu forenzičku sigurnost prije procjene rokova: rane obavijesti mogu sadržavati početne, jasno označene informacije.
Što učiniti u prvih 24 sata
| Vrijeme od otkrivanja | Radnja |
|---|---|
| 0 do 1 sat | Potvrda incidenta i imenovanje voditelja |
| 0 do 1 sat | Izolacija pogođenih sustava (odvajanje od mreže bez gašenja) |
| 1 do 4 sata | Aktivacija tima za odgovor na incidente i zaštita sigurnosnih kopija |
| 1 do 4 sata | Procjena opsega: koji su sustavi i podaci pogođeni |
| 4 do 8 sati | Očuvanje dokaza: zapisi, snimke memorije, uzorci ransomwarea |
| 8 do 12 sati | Obavještavanje uprave i pravnog tima, procjena obveza prijave |
| 12 do 24 sata | Početak procjene mogućnosti oporavka |
| Najkasnije 24 sata od saznanja | NIS2 rano upozorenje nadležnom CSIRT-u, ako ste ključni ili važni subjekt i incident je značajan |
Što ne raditi
| Pogreška | Zašto je opasno |
|---|---|
| Gasiti računala bez procjene | Gubi se sadržaj radne memorije potreban za forenziku; računalo radije odvojite od mreže |
| Brisati datoteke ili poruku o otkupnini | Uništava dokaze i otežava oporavak |
| Pokušavati sami dešifrirati | Neprovjereni alati mogu trajno oštetiti podatke |
| Vraćati kopije prije čišćenja | Obnovljeni sustavi mogu se ponovno zaraziti ako napadač još ima pristup |
| Komunicirati s napadačem bez stručnjaka | Može pogoršati pregovaračku poziciju i pravni položaj tvrtke |
| Platiti odmah | Ne jamči oporavak i financira kriminal |
Plan s ulogama, rokovima i predlošcima za prijave opisujemo u vodiču Upravljanje kibernetičkim incidentima.
Treba li platiti otkupninu?
Službene smjernice CISA-e i NCSC-a upozoravaju da plaćanje ne jamči povrat podataka. Alat za dešifriranje može biti spor ili neispravan, dio podataka može ostati oštećen, a napadač može zadržati kopije i ponovno tražiti novac. Plaćanje također potiče daljnje napade.
Argumenti protiv plaćanja
| Razlog | Objašnjenje |
|---|---|
| Nema jamstva | Žrtve koje su platile u prosjeku su vratile 65 % podataka, a sve podatke samo 8 % (Sophos, 2021.) |
| Financiranje kriminala | Plaćanje potiče daljnje napade |
| Ponovni napadi | 80 % tvrtki koje su platile ponovno je napadnuto (Cybereason, 2021.) |
| Pravni rizici | Plaćanje grupama pod sankcijama može biti protuzakonito |
| Ukradeni podaci ostaju kod napadača | Obećanje da su podaci izbrisani nije dokaz brisanja |
| Moralna odgovornost | Novac financira infrastrukturu koja napada druge |
Kada tvrtke ipak plaćaju
- Nema upotrebljivih sigurnosnih kopija, a podaci su ključni za poslovanje
- Ugroženi su ljudski životi (na primjer u zdravstvu)
- Trošak zastoja višestruko premašuje otkupninu
- Osiguravatelj pokriva dio troška i sudjeluje u odluci (cyber osiguranje)
Tko mora sudjelovati u odluci
Odluka o plaćanju poslovna je, pravna i tehnička. Prije bilo kakvog poteza uključite upravu, pravne i sankcijske stručnjake, policiju, osiguravatelja i tim za odgovor na incident. Tvrtka treba provjeriti identitet primatelja i primjenjiva ograničenja. Nitko ne bi smio samostalno pregovarati ili izvršiti uplatu.
I kad tvrtka razmatra plaćanje, mora nastaviti s obuzdavanjem napada, istragom, obnovom, prijavama i zaštitom pogođenih osoba.
Službeni stavovi
| Organizacija | Preporuka |
|---|---|
| CERT.hr | Ne plaćati |
| Europol (No More Ransom) | Ne plaćati; provjerite postoje li besplatni alati za dešifriranje |
| ENISA | Ne plaćati; incident prijaviti nadležnim tijelima |
| CISA i FBI | Ne preporučuju plaćanje; incident prijaviti |
| NCSC (UK) | Ne potiče plaćanje; plaćanje ne jamči povrat podataka |
No More Ransom (nomoreransom.org) nudi besplatne alate za dešifriranje za mnoge vrste ransomwarea. Prije razmatranja plaćanja provjerite postoji li besplatan alat, a pokrenite ga tek na kopiji podataka, nakon što su dokazi sačuvani.
Ransomware i zakonski okvir u Hrvatskoj
NIS2 i Zakon o kibernetičkoj sigurnosti
Obveza prijave prema NIS2 pravilima ovisi o dva uvjeta: tvrtka mora biti ključni ili važni subjekt prema Zakonu o kibernetičkoj sigurnosti (NN 14/24), a incident mora imati znatan učinak. Rokove i sadržaj obavijesti razrađuje Uredba o kibernetičkoj sigurnosti (NN 135/24). Ako niste sigurni jeste li obveznik, provjerite kriterije u vodiču NIS2 kategorizacija: tko su obveznici.
| Obveza | Rok |
|---|---|
| Rano upozorenje | Bez odgode, najkasnije 24 sata od saznanja za značajan incident |
| Početna obavijest | Bez odgode, najkasnije 72 sata od saznanja |
| Privremeno izvješće | Na zahtjev nadležnog CSIRT-a |
| Izvješće o napretku | Ako incident još traje, prema pravilima Uredbe |
| Završno izvješće | Najkasnije 30 dana od dostave početne obavijesti |
| Mjere upravljanja rizicima, uključujući sigurnosne kopije i oporavak | Kontinuirano |
Prijava se podnosi nadležnom CSIRT-u propisanim putem. Nadležni CSIRT ovisi o sektoru i vrsti subjekta, pa ga utvrdite unaprijed i upišite u plan odgovora. Cijeli pregled obveza nalazi se u vodiču NIS2 direktiva u Hrvatskoj, a procjenu obveza i pripremu mjera radimo kroz uslugu NIS2 usklađenosti.
GDPR obveze
Ako je ransomware napad zahvatio osobne podatke, voditelj obrade zasebno procjenjuje povredu prema GDPR-u:
- Prijava AZOP-u bez nepotrebnog odgađanja i, ako je izvedivo, najkasnije 72 sata od saznanja, osim ako nije vjerojatno da će povreda prouzročiti rizik za prava i slobode pojedinaca
- Obavještavanje ispitanika bez nepotrebnog odgađanja ako je vjerojatan visok rizik, na primjer kad su podaci ukradeni ili objavljeni
- Dokumentiranje svake povrede u internoj evidenciji, uključujući one koje se ne prijavljuju
Kad napadač šifrira osobne podatke, to je samo po sebi povreda dostupnosti, a prije šifriranja podaci su možda i izvučeni. Obje mogućnosti treba procijeniti.
Financijski subjekti obuhvaćeni DORA-om velike incidente povezane s IKT-om prijavljuju prema pravilima DORA-e.
Detaljnije o obvezama prijave povrede: GDPR usklađenost za tvrtke u Hrvatskoj.
Oporavak nakon napada
Koraci oporavka
| Faza | Aktivnosti |
|---|---|
| 1. Forenzika | Analiza uzroka, opsega i korištenih tehnika |
| 2. Čišćenje | Uklanjanje ransomwarea, alata napadača i svih tragova kompromitacije |
| 3. Oporavak sustava | Ponovna izgradnja sustava iz provjerenih slika i čistih sigurnosnih kopija |
| 4. Provjera podataka | Provjera cjelovitosti obnovljenih podataka |
| 5. Postupno vraćanje | Fazno vraćanje sustava u produkciju prema poslovnom prioritetu |
| 6. Pojačana zaštita | Dodatne mjere koje sprječavaju ponavljanje napada |
| 7. Naučene lekcije | Dokumentacija, revizija planova i procedura |
Uspostavite pouzdanu osnovu
Prije vraćanja utvrdite početni vektor napada i doseg privilegiranog pristupa. Izgradite ili potvrdite čistu upravljačku okolinu, promijenite kompromitirane lozinke, ključeve i tokene te zatvorite ulaznu točku. Redoslijed promjena mora uzeti u obzir ovisnosti između sustava kako se ne bi srušile kritične usluge.
Obnavljajte iz poznato čistog izvora
Prednost dajte ponovnoj izgradnji iz provjerenih slika i konfiguracija kad je to izvedivo. Sigurnosne kopije prije vraćanja pregledajte zbog mogućeg zlonamjernog sadržaja ili kompromitiranih postavki. Čiste kopije ne priključujte na kompromitiranu upravljačku okolinu.
Vraćajte usluge prema poslovnom prioritetu
Najprije obnovite upravljanje korisničkim računima, DNS, mrežne i sigurnosne funkcije o kojima ovise druge usluge. Konkretan redoslijed mora slijediti analizu poslovnog učinka. Svaku uslugu provjerite funkcionalno i sigurnosno prije povratka korisnika.
Pojačano nadzirite
Nakon obnove pratite iste pokazatelje kompromitacije, povezane račune i pokušaje ponovnog pristupa. Ponovnim testom provjerite jesu li ulazna točka i iskorištene ranjivosti stvarno zatvorene. Incident držite otvorenim dok nisu potvrđeni opseg, temeljni uzrok, regulatorne radnje i korektivne mjere.
Prosječno vrijeme oporavka
| Scenarij | Okvirno vrijeme |
|---|---|
| S ispravnim sigurnosnim kopijama i planom | 3 do 7 dana |
| S kopijama, ali bez plana | 2 do 4 tjedna |
| Bez kopija, uz plaćanje otkupnine | 2 do 6 tjedana (ako ključ radi) |
| Bez kopija i bez plaćanja | Trajni gubitak podataka |
Rasponi su okvirni i ovise o veličini okoline, opsegu kompromitacije i dostupnosti vanjske pomoći.
Česta pitanja
Trebamo li platiti otkupninu kod ransomwarea?
Plaćanje se ne preporučuje. Ne jamči povrat podataka ni brisanje ukradenih podataka i potiče daljnje napade. Oslonac su testirane sigurnosne kopije i plan oporavka. O plaćanju nikad ne odlučuje pojedinac: uključite upravu, pravne i sankcijske stručnjake, policiju i osiguravatelja.
Kako spriječiti ransomware?
Uvedite sigurnosne kopije izvan mreže ili nepromjenjive kopije, višefaktorsku prijavu, redovito ažuriranje sustava i edukaciju zaposlenika. Pripremite plan odgovora i testirajte ga. Procijenite zaštitu.
Moramo li prijaviti ransomware napad?
Ovisi o učinku i o vrsti subjekta. Ako je napad zahvatio osobne podatke i vjerojatan je rizik za pojedince, povredu prijavljujete AZOP-u, ako je izvedivo, u 72 sata od saznanja. Ako ste ključni ili važni subjekt prema Zakonu o kibernetičkoj sigurnosti i incident je značajan, nadležnom CSIRT-u šaljete rano upozorenje u 24 sata. Kod sumnje na kazneno djelo incident prijavite i policiji.
Treba li odmah ugasiti zaraženo računalo?
Ne postoji univerzalno pravilo. Mrežna izolacija obično ima prednost, a gašenje može izbrisati dokaze iz radne memorije. Odluku donosi tim za odgovor na incidente prema tome širi li se napad, jesu li ugroženi ljudi i koliko je sustav važan.
Može li ransomware zahvatiti oblak i SaaS podatke?
Da. Ako napadač preuzme račun s pristupom oblaku (na primjer OneDrive, SharePoint ili AWS S3) ili API ključ, može masovno šifrirati, izbrisati, izvesti ili promijeniti podatke. Prema modelu podijeljene odgovornosti pružatelj štiti infrastrukturu, a vi upravljate korisničkim računima, konfiguracijom, verzioniranjem i sigurnosnim kopijama.
Je li dovoljno imati kopiju u oblaku?
Ne nužno. Ako isti kompromitirani račun može izbrisati produkciju, prethodne verzije i kopije, kopija u oblaku nije neovisna zaštita. Provjerite razdvajanje računa, nepromjenjivost ili odgođeno brisanje, zapisivanje i stvarni postupak obnove.
Štiti li antivirusni program od ransomwarea?
Klasični antivirusni program nije dovoljan. Potreban je EDR (Endpoint Detection and Response), koji analizom ponašanja otkriva ransomware, uz upravljanje ranjivostima, MFA, segmentaciju i nadzor.
Je li cyber osiguranje isplativo?
Za tvrtke s visokim rizikom obično jest. Ovisno o polici, cyber osiguranje može pokriti troškove oporavka, forenzike, pravnih savjeta i obavještavanja pogođenih osoba. Upravne kazne često su izuzete ili se ne mogu osigurati, pa uvjete provjerite prije potpisivanja. Premija ovisi o veličini tvrtke, sektoru i razini zaštite, a osiguravatelji sve češće traže MFA, EDR i testirane sigurnosne kopije.
Koliko često treba testirati sigurnosne kopije?
Kvartalno je minimum, a za kritične sustave preporučljivo je mjesečno. Test mora obuhvatiti potpuni oporavak sustava i provjeru da obnovljena usluga radi unutar zadanog RTO-a.
Mogu li se zaštititi male tvrtke s ograničenim budžetom?
Da. Ključne mjere za mali budžet su sigurnosne kopije po pravilu 3-2-1, MFA na svim sustavima, ažuriranje softvera, edukacija zaposlenika i EDR rješenje. Većina ovih mjera traži više vremena nego novca.
Kada zatvoriti incident?
Incident zatvorite nakon stabilnog oporavka, kad je temeljni rizik uklonjen ili prihvaćen, obavijesti dovršene, opseg dokumentiran, a korektivne mjere dodijeljene odgovornim osobama. Sam povratak aplikacije u rad ne završava incident.
Zaključak
Ransomware je realan scenarij za tvrtke svih veličina i sektora. Tvrtke koje unaprijed pripreme obranu i plan oporavka prolaze znatno bolje od onih koje reagiraju tek nakon napada.
Ključne poruke: (1) Sigurnosne kopije (3-2-1) najvažnija su mjera: odvojite ih od produkcije i redovito testirajte oporavak. (2) Ranjivosti, ukradeni pristupni podaci i phishing najčešći su ulazi: ažurirajte sustave i educirajte zaposlenike. (3) MFA i segmentacija ograničavaju širenje napada. (4) Ne plaćajte otkupninu ako imate drugu mogućnost. (5) Pripremite plan odgovora i uvježbajte ga prije nego što vam zatreba.
Trebate pomoć? Vision Compliance savjetuje o kibernetičkoj sigurnosti, od procjene rizika i planova oporavka do tehničkih mjera zaštite od ransomwarea. Kod aktivnog napada vodimo odgovor na incident i prijave u zakonskim rokovima. Zakažite besplatnu konzultaciju.
Povezani članci
- Kibernetički napadi: vrste, primjeri i zaštita tvrtke. Pregled kibernetičkih prijetnji za tvrtke
- Upravljanje kibernetičkim incidentima: plan i obveze. Plan odgovora i obveze prijave incidenata
- Zero Trust model sigurnosti. Arhitektura koja smanjuje površinu napada
- DDoS napadi: vrste, zaštita i NIS2 obveze. Obrana od napada uskraćivanjem usluge, koji se koristi i u trostrukoj ucjeni
Izvori i pregled
Sadržaj je stručno pregledan 8. kolovoza 2026. prema sljedećim primarnim i službenim izvorima:
- Nacionalni CERT: Ransomware
- NCSC: Mitigating malware and ransomware attacks
- CISA: StopRansomware Guide
- ENISA Threat Landscape 2025
- Uredba o kibernetičkoj sigurnosti, NN 135/2024
- AZOP: izvješćivanje o povredi osobnih podataka
Ovaj vodič ne zamjenjuje forenzičku, pravnu ili sankcijsku procjenu konkretnog incidenta. Aktivni ransomware zahtijeva koordinirano odlučivanje na temelju aktualnih činjenica.
Robert Lozo, mag. iur., partner je u Vision Complianceu specijaliziran za usklađenost s EU regulativom. Savjetuje organizacije o GDPR-u, NIS2, AI Actu i financijskoj regulativi te izrađuje dokumentaciju spremnu za reviziju i planove usklađenosti u reguliranim industrijama.