Dincolo de un atac cibernetic: lecțiile ultimelor incidente

Ce ne învață incidentele recente din România despre detectarea și răspunsul la incidente

Dincolo de un atac cibernetic: lecțiile ultimelor incidente
Trei incidente cibernetice in aceeasi saptamana. Intamplare? Sau noua realitate?

În săptămâna 14 - 18 iulie 2026, România a înregistrat trei incidente de securitate cibernetică. ANCPI a confirmat că indisponibilitatea sistemului e-Terra a fost cauzată de un atac cibernetic. Ministerul Investițiilor și Proiectelor Europene a confirmat un incident care a făcut indisponibilă una dintre aplicațiile proprii. Iar DNSC a avertizat asupra unei campanii de smishing care folosea o clonă a platformei Ghișeul.ro pentru a obține date bancare de la utilizatori.

La prima vedere, cazurile nu au nimic în comun. Două au afectat funcționarea unor sisteme critice, al treilea a exploatat încrederea oamenilor. Privite împreună, însă, transmit același mesaj: modul în care evaluăm securitatea unei organizații trebuie să se schimbe.

Ani la rând, discuțiile despre securitate au fost dominate de o singură întrebare, aceea a prevenției. Astăzi, întrebarea relevantă este alta. Ce se întâmplă după ce atacul începe, și în cât timp aflăm?

Trei incidente cibernetice in aceeasi saptamana. Intamplare? Sau noua realitate?
Impactul unui atac cibernetic nu se oprește la sistemul afectat

Impactul unui atac cibernetic nu se oprește la sistemul afectat

În urma atacului asupra ANCPI, sistemul e-Terra a devenit indisponibil, ceea ce a blocat eliberarea extraselor de carte funciară. Activitatea cadrastrală, a notarilor, înscrierea ipotecilor și tranzacțiile imobiliare au fost afectate până la reluarea serviciului.

În cazul MIPE, un atac cibernetic a provocat indisponibilitatea unei aplicații și a fost amplificat de măsurile necesare pentru limitarea incidentului. În timpul investigației, izolarea sistemelor afectate este adesea la fel de importantă ca atacul în sine, însă are același efect pentru utilizatori: serviciul nu mai este disponibil.

Campania care a vizat Ghișeul.ro a avut un mecanism complet diferit. Platforma nu a fost compromisă, ci clonată, iar utilizatorii au fost direcționați către o pagină falsă pentru furtul datelor bancare. În astfel de cazuri, infrastructura organizației poate funcționa normal, în timp ce atacul se desfășoară complet în afara ei.

Cele trei incidente au produs efecte diferite, dar au evidențiat aceeași nevoie: organizațiile trebuie să poată identifica rapid impactul unui incident, să înțeleagă ce servicii sunt afectate și să răspundă într-un timp cât mai scurt.

De ce există NIS2?

Cele trei incidente ilustrează exact capabilitățile pe care NIS2 încearcă să le impună. Directiva nu stabilește ce tehnologii trebuie implementate, ci ce trebuie să fie capabilă să facă o organizație atunci când apare un incident.

NIS2, transpusă în România prin OUG 155/2024, se aplică entităților esențiale și importante din 18 sectoare. Pentru organizațiile care vor să verifice dacă intră sub incidența directivei, Expertware pune la dispoziție un instrument gratuit de autoevaluare NIS2.

Patru cerințe sunt direct legate de incidentele discutate:

Copii de siguranță și recuperare. Backup-urile trebuie protejate, testate periodic și validate prin restaurări reale, astfel încât serviciile să poată fi recuperate într-un timp realist.

Continuitatea activității. Organizațiile trebuie să știe cum își mențin serviciile esențiale în timpul unui incident și cum revin în siguranță la funcționarea normală.

Detecție și raportare. Identificarea rapidă a incidentului, păstrarea logurilor și capacitatea de a raporta către DNSC în termenele prevăzute de directivă.

Igienă cibernetică și instruire. Atacurile care vizează utilizatorii nu pot fi prevenite doar prin tehnologii. Pregătirea personalului și monitorizarea amenințărilor externe sunt parte din cerințele NIS2.

Monitorizare continuă. Organizațiile trebuie să monitorizeze permanent infrastructura și evenimentele de securitate pentru a identifica rapid activități suspecte, a investiga incidentele și a limita impactul acestora.

Schimbarea de fond este că securitatea nu mai este doar responsabilitatea departamentului IT. Conducerea răspunde direct pentru gestionarea riscurilor și pentru respectarea obligațiilor impuse de directivă.

În esență, NIS2 mută accentul de la conformitate la reziliență operațională: nu evitarea tuturor atacurilor, ci capacitatea de a le detecta, limita și gestiona rapid.

Cum răspunde SIEMBIOT

SIEMBIOT este o platformă unificată cu SIEM și SOC de cyber defense dezvoltată de Expertware pentru monitorizarea continuă, detecția și răspunsul la incidente de securitate. Platforma este rezultatul unui proiect european de cercetare și dezvoltare coordonat de Expertware, într-un consorțiu din care face parte și Directoratul Național de Securitate Cibernetică.

În majoritatea organizațiilor, informațiile relevante pentru investigarea unui incident sunt distribuite între mai multe sisteme: endpoint-uri, firewall-uri, soluții de identitate, servicii cloud sau aplicații. Analizate separat, acestea generează alerte și loguri izolate, ceea ce îngreunează identificarea unui atac aflat în desfășurare. Rolul unui SIEM este de a colecta, corela și analiza aceste informații într-un singur context, astfel încât echipele de securitate să poată detecta și investiga incidentele mai rapid.

Planurile de continuitate stabilesc ce face organizația în timpul unui incident. SIEMBIOT oferă informațiile necesare pentru ca aceste decizii să poată fi luate rapid și pe baza unor date reale.

Detecție corelată, nu alerte izolate. Evenimentele din endpoint, rețea, identitate și cloud sunt corelate într-un singur context, pe baza MITRE ATT&CK. Astfel, acțiuni aparent independente, precum o escaladare de privilegii, un acces neobișnuit sau ștergerea punctelor de restaurare, sunt tratate ca parte a aceluiași incident. Detecția de anomalii completează regulile clasice prin identificarea comportamentelor neobișnuite.

Vizibilitate asupra amenințărilor externe. Threat Intelligence integrează indicatorii și infrastructura folosite în campanii active de phishing și smishing, astfel încât organizația poate identifica mai rapid tentativele care îi folosesc brandul și poate reacționa înainte ca acestea să fie semnalate de utilizatori.

Reconstituirea incidentului. Threat hunting-ul retroactiv permite verificarea telemetriei istorice pentru a identifica dacă urmele unui atac existau deja în infrastructură. Totodată, facilitează documentarea necesară raportării către autorități, inclusiv în contextul cerințelor NIS2.

Vizibilitate asupra activelor expuse. Inventarul de active și managementul vulnerabilităților permit identificarea rapidă a sistemelor afectate și prioritizarea remedierii în funcție de riscul real.

Operare 24/7. Incidentele nu respectă programul de lucru. Un SOC operat continuu reduce timpul dintre primul semnal și primul răspuns, indiferent de momentul în care începe atacul.

Oameni pregătiți, nu doar sisteme monitorizate. Atacurile de tip phishing sau smishing nu pot fi oprite exclusiv prin tehnologie. De aceea, Expertware organizează periodic webinarii de conștientizare și educare în domeniul securității cibernetice pentru organizații din sectoare precum sănătate, administrație publică, educație sau energie. În completarea acestora, SIEMBIOT include și extensia Cyber Academy, o platformă dedicată instruirii utilizatorilor și dezvoltării unei culturi de securitate la nivelul organizației.

Ce ne invata cele trei incidente

Cele trei incidente au arătat că maturitatea în securitate nu se măsoară prin numărul atacurilor prevenite, ci prin timpul necesar pentru a le detecta, a le înțelege și a le limita impactul.

Aceasta este și direcția în care merge NIS2:  de la conformitate la reziliență operațională.

Dacă doriți să aflați cum vă poate ajuta SIEMBIOT să detectați și să răspundeți mai rapid la incidente, găsiți mai multe informații pe siembiot.eu.

Ce ne invata cele trei incidente
Cloud image

90 de zile de apărare cibernetică la nivel de întreprindere

Pășiți în viitorul securității cibernetice cu acces complet la o platformă unificată și inteligentă — gratuit timp de 90 de zile. Îmbunătățiți echipa de securitate cu:

  • SIEM avansat pentru vizibilitate în timp real, alerte inteligente și analize criminalistice aprofundate în medii cloud, on-prem și hibride

  • Management continuu al vulnerabilităților pentru a identifica, prioritiza și remedia riscurile pentru toate activele

  • Informații live despre amenințările cibernetice integrate direct în fluxurile dvs. de lucru, cu informații globale și profilarea atacatorilor

  • Detectarea amenințărilor bazată pe inteligență artificială, care învață din mediul dvs., explică alertele într-un limbaj simplu și sugerează pașii următori

  • Pregătire de conformitate încorporată pentru NIS2, GDPR, ISO 27001 și multe altele, cu instrumente automate de raportare și audit

Indiferent dacă gestionați un SOC eficient sau o echipă de securitate la scară largă, această platformă vă oferă instrumentele necesare pentru a detecta mai rapid, a răspunde mai inteligent și a fi cu un pas înaintea amenințărilor în evoluție — toate acestea fără complexitate.

Experimentați protecție la nivel de întreprindere, fluxuri de lucru simplificate și control total.

Avantajul tău de 90 de zile începe acum.

Deblocheaza perioada de proba gratuita de 3 luni