Dzień 0: Początkowe przełamanie
Godzina 9:14 — Pracownik działu regulatory affairs otrzymuje email pozornie od EMA z prośbą o pilne potwierdzenie danych rejestracyjnych. Link prowadzi do strony phishingowej imitującej portal EMA.
Godzina 9:17 — Pracownik loguje się na fałszywej stronie. Atakujący przechwytują credentials do poczty i Active Directory.
Godzina 11:30 — Atakujący uzyskują dostęp do skrzynki email i skanują organizację: lista pracowników, struktura sieci, systemy IT.
🛡️ Obrona: Szkolenia security awareness specyficzne dla farmacji, MFA na wszystkich kontach, analiza linków w emailach (mail gateway z sandboxingiem).
Dzień 0: Początkowe przełamanie to kluczowy aspekt bezpieczeństwa, który wymaga systematycznego podejścia. Poniżej przedstawiamy najważniejsze elementy:
Dzień 1-5: Lateral movement i rekonesans
Dzień 1 — Atakujący instalują backdoor (Cobalt Strike) na stacji pracownika. Skanują sieć wewnętrzną, identyfikują kontrolery domeny, serwery LIMS i systemy SCADA.
Dzień 3 — Eskalacja uprawnień poprzez exploitację niezałatanej podatności w kontrolerze domeny (CVE-2025-xxxxx). Uzyskanie uprawnień Domain Admin.
Dzień 5 — Mapowanie kompletne: zlokalizowano serwery z danymi klinicznymi, systemy sterowania produkcją, backup i systemy ERP.
🛡️ Obrona: Segmentacja sieci IT/OT, EDR z detekcją lateral movement, regularne patchowanie, monitoring anomalii w Active Directory przez SOC.
Dzień 1-5: Lateral movement i rekonesans to kluczowy aspekt bezpieczeństwa, który wymaga systematycznego podejścia. Poniżej przedstawiamy najważniejsze elementy:
Dzień 6-7: Exfiltracja i szyfrowanie
Dzień 6, noc — Atakujący kopiują 2 TB danych: receptury leków, wyniki badań klinicznych fazy III, dane pacjentów, dokumentację patentową. Transfer na serwery C2 w Azji.
Dzień 7, sobota 02:00 — Uruchomienie ransomware na 340 systemach jednocześnie. Zaszyfrowane: serwery produkcyjne, LIMS, ERP, backup online. Linie produkcyjne zatrzymane. Na ekranach żądanie 5 mln USD w Monero.
Dzień 7, 06:00 — Ochrona zauważa niedostępność systemów. IT potwierdza atak ransomware. Aktywacja planu crisis management.
🛡️ Obrona: DLP wykrywający masową exfiltrację, backup offline (air-gapped) testowany co tydzień, monitoring ruchu sieciowego w godzinach nocnych, SOC 24/7.
Dzień 6-7: Exfiltracja i szyfrowanie to kluczowy aspekt bezpieczeństwa, który wymaga systematycznego podejścia. Poniżej przedstawiamy najważniejsze elementy:
Dzień 7+: Reakcja i odbudowa
Godziny 0-24: Izolacja zainfekowanych systemów, powiadomienie CSIRT (NIS2: 24h), zarządu i działu prawnego. Angażowanie firmy IR (Incident Response).
Godziny 24-72: Raport szczegółowy do CSIRT (NIS2: 72h), powiadomienie UODO o wycieku danych pacjentów (RODO: 72h), powiadomienie GIF o wpływie na produkcję. Analiza forensic.
Tydzień 1-2: Odtwarzanie systemów z backupów offline. Produkcja wznowiona w trybie ograniczonym. Weryfikacja integralności danych GMP dla serii wyprodukowanych przed atakiem.
Tydzień 3-4: Pełne odtworzenie. Wzmocnienie zabezpieczeń: segmentacja, EDR, MFA, SOC 24/7. Raport końcowy do CSIRT (NIS2: 30 dni).
Koszt całkowity: ~12 mln USD (okup niezapłacony, odtwarzanie, utracona produkcja, kary regulacyjne, obsługa prawna, utrata reputacji).
Dzień 7+: Reakcja i odbudowa to kluczowy aspekt bezpieczeństwa, który wymaga systematycznego podejścia. Poniżej przedstawiamy najważniejsze elementy:
Cyberbezpieczeństwo w Twojej branży
Dowiedz się więcej o cyberbezpieczeństwie w Twojej branży:
W praktyce organizacje powinny wdrożyć odpowiednie mechanizmy kontrolne, przeprowadzać regularne audyty i szkolenia oraz monitorować skuteczność zastosowanych zabezpieczeń. Kluczowe jest również dokumentowanie procedur i incydentów, co umożliwia ciągłe doskonalenie procesów bezpieczeństwa.
Tematy powiązane
Zobacz również:
