Przejdź do treści

Zgłaszanie incydentów przez formularz na stronie incydent.cert.pl

Cel artykułu

Artykuł wyjaśnia, jakie zdarzenia można zgłosić do CSIRT NASK oraz jak wybrać odpowiedni formularz w serwisie incydent.cert.pl.

CSIRT NASK, obok CSIRT GOV i CSIRT MON, jest jednym z trzech CSIRT poziomu krajowego. Zakres jego właściwości określa art. 26 ust. 6 ustawy o krajowym systemie cyberbezpieczeństwa. Obejmuje on między innymi podmioty kluczowe i podmioty ważne, inne podmioty oraz osoby fizyczne, z wyjątkiem podmiotów należących do właściwości CSIRT GOV i CSIRT MON.

Właściwość CSIRT

Podmioty objęte właściwością CSIRT GOV lub CSIRT MON powinny zgłaszać incydenty bezpośrednio do właściwego zespołu. Zgłoszenie przekazane do niewłaściwego CSIRT poziomu krajowego zostanie przesłane do właściwego zespołu.

Podstawowym kanałem komunikacji oraz metodą zgłaszania incydentów cyberbezpieczeństwa do zespołu CERT Polska / CSIRT NASK są formularze w serwisie incydent.cert.pl.

Pierwszym krokiem jest określenie reprezentowanego podmiotu. Osoby fizyczne oraz podmioty, które nie spełniają ustawowych warunków uznania za podmiot kluczowy lub podmiot ważny, powinny wybrać ścieżkę Osoba fizyczna / inne podmioty. Status podmiotu wynika z art. 5 ustawy o KSC i zależy między innymi od rodzaju działalności wskazanego w załącznikach nr 1 i 2, wielkości podmiotu oraz wyjątków przewidzianych w ustawie. Więcej informacji na temat identyfikacji podmiotów kluczowych i podmiotów ważnych znajduje się w FAQ na stronie cyber.gov.pl.

Wybór podmiotu

Pierwszy krok przy zgłaszaniu incydentu do CSIRT NASK to wybór typu reprezentowanego podmiotu

Po wyborze pierwszej opcji ukazuje się panel wyboru kategorii zgłaszanego incydentu. Zakwalifikowanie incydentu do odpowiedniej kategorii, prawidłowe wypełnienie przypisanego formularza oraz przesłanie ewentualnych załączników pozwala naszemu zespołowi na szybszą reakcję i pełną analizę zdarzenia. Po wysłaniu formularza zostanie wyświetlony indywidualny numer zgłoszenia. Należy go zachować i podawać podczas późniejszego kontaktu z CERT Polska.

Kategorie incydentów

Do wyboru jest 12 kategorii, każda z nich posiada indywidualny formularz. Wyczerpujący opis incydentu pomoże nam w szybszej ocenie zgłoszenia i podjęciu działań. Zgłoszenia mogą być również przekazywane wyłącznie informacyjnie. W przypadku, kiedy nie oczekuje się kontaktu zwrotnego, nie ma konieczności podawania jakichkolwiek danych kontaktowych. Aczkolwiek podanie zwrotnego adresu email jest zalecane, w razie gdyby do analizy incydentu wymagane było podanie dodatkowych szczegółów. Istnieje też możliwość (pomimo podania adresu zwrotnego), wybrania opcji Zgłoszenie wyłącznie informacyjne - nie oczekuję kontaktu zwrotnego- jeżeli nie jest oczekiwana odpowiedź przez zgłaszającego. Niektóre formularze umożliwiają załączenie pliku. Opcja ta widoczna jest dopiero po rozwiązaniu testu captcha.

Wybór typu incydentu

Panel pozwalający na wybór typu zgłaszanego incydentu

Złośliwa domena

W tej kategorii należy zgłaszać domeny, które wyłudzają dane osobowe lub środki finansowe. Jeżeli domena będzie spełniała przesłanki art. 20 ustawy z dnia 28 lipca 2023 r. o zwalczaniu nadużyć w komunikacji elektronicznej zostanie umieszczona na liście ostrzeżeń. Należy natomiast zaznaczyć, że na naszą listę ostrzeżeń trafiają przede wszystkim domeny wykorzystujące niewiedzę użytkowników internetu w kwestiach technicznych, celowo i jawnie wprowadzające ich w błąd w celu wyłudzania danych i środków finansowych np. poprzez fałszywe bramki płatności lub strony imitujące panele logowania usług pocztowych lub mediów społecznościowych. Możliwe jest zgłoszenie wielu domen naraz, wystarczy wkleić je do formularza po jednej w linii. Istotne jest przekazanie pełnego adresu URL prowadzącego do szkodliwej treści, nie tylko samej domeny (o ile szkodliwa treść nie znajduje się na głównej stronie).

Podejrzana wiadomość SMS

Obecnie zgłoszenia wiadomości SMS nie są przyjmowane przez formularz.

Do zgłaszania podejrzanych wiadomości SMS służy numer 8080.

W przypadku chęci zgłoszenia podejrzanej wiadomości SMS, należy przekazać ją w niezmienionej formie na numer 8080. Wiadomość nie powinna zawierać dopisanych przez zgłaszającego komentarzy lub numeru nadawcy. Zgłoszenia w formie MMS (np. zrzut ekranu) nie są przyjmowane.

Podejrzana wiadomość e-mail

Podejrzaną wiadomość można zgłosić za pomocą formularza lub przesłać na adres cert@cert.pl, korzystając w programie pocztowym z opcji Przekaż dalej. Jeżeli program pocztowy to umożliwia, najlepiej przekazać wiadomość jako załącznik w formacie EML lub MSG. Taki plik zawiera treść, załączniki i oryginalne nagłówki techniczne, które pomagają odtworzyć drogę wiadomości oraz sprawdzić wyniki mechanizmów SPF, DKIM i DMARC.

Plik EML zawiera ważne informacje, których standardowe przekazanie wiadomości nie zawiera.

Pozwala też zweryfikować, czy domena nadawcy jest autentyczna. Przesyłając plik EML, pomożesz nam poznać metody działania przestępców.

Na naszej stronie można znaleźć instrukcję eksportu wiadomości do formatu EML dla popularnych usług pocztowych.

Wiadomości w postaci zrzutu ekranu przeważnie nie pozwalają na analizę incydentu.

Oszustwo

Za pomocą tej ścieżki można zgłosić fałszywe sklepy internetowe oraz inne próby podszywania się pod znane podmioty w celu doprowadzenia użytkowników do niekorzystnego rozporządzenia mieniem. Jeżeli domena będzie spełniała przesłanki art. 20 ustawy z dnia 28 lipca 2023 r. o zwalczaniu nadużyć w komunikacji elektronicznej, zostanie umieszczona na liście ostrzeżeń. CSIRT NASK nie posiada jednak uprawnień organów ścigania i nie możemy podjąć działań zmierzających do ujęcia sprawców i odzyskania utracanych środków.

Ransomware

Ransomware może szyfrować dane, blokować dostęp do systemów lub wykradać informacje w celu wymuszenia okupu. Nie zawsze zaszyfrowane zostają wszystkie pliki. Dla niektórych rodzin ransomware istnieją publicznie dostępne dekryptory. Odtwarzanie danych z kopii zapasowych należy rozpocząć dopiero po ograniczeniu dostępu atakującego i usunięciu przyczyny incydentu. CSIRT NASK może wesprzeć zgłaszającego w analizie zdarzenia i ustaleniu dalszych działań.

Złośliwe oprogramowanie

Za pomocą tego formularza możliwe jest wysyłanie odpowiednio zabezpieczonych próbek szkodliwego oprogramowania (np. w zaszyfrowanym archiwum z hasłem infected). Jeżeli istnieją podejrzenia, że otrzymana wiadomość e-mail może zawierać załącznik będący szkodliwym oprogramowaniem, można skorzystać również z formularza Podejrzana wiadomość e-mail lub przesłać wiadomość na adres cert@cert.pl, używając w programie pocztowym opcji Przekaż dalej.

Podejrzany telefon

Formularz do zgłaszania podejrzanych połączeń telefonicznych służy przede wszystkim do monitorowania trendów wykorzystania połączeń telefonicznych w szkodliwych celach i tworzenia na ich podstawie ostrzeżeń. CSIRT NASK nie posiada uprawnień organów ścigania i nie możemy podjąć działań zmierzających do ujawnienia tożsamości i pociągnięcia do odpowiedzialności rozmówcy. Jeżeli w wyniku działań osób dzwoniących doszło do przestępstwa, należy zgłosić ten fakt do organów ścigania.

Atak DDoS

Atak DDoS (Distributed Denial of Service) polega na celowym przeciążeniu serwera, aplikacji lub sieci przez ogromną liczbę jednoczesnych żądań pochodzących z wielu urządzeń. Celem ataku jest wyczerpanie dostępnych zasobów i uniemożliwienie prawidłowego działania usługi, co skutkuje jej spowolnieniem lub całkowitą niedostępnością dla użytkowników. W miarę posiadanych zasobów zespół CSIRT NASK może wesprzeć ofiary ataku w analizie incydentu oraz zapewnić wsparcie w zakresie know-how, jak w przyszłości lepiej chronić się przed podobnymi atakami.

Podatności

Od sierpnia 2023 r. CERT Polska posiada status CNA, czyli CVE Numbering Authority i może nadawać numery CVE, które służą identyfikacji i katalogowaniu publicznie ujawnionych podatności. Podatność to słabość lub błąd w systemie, aplikacji, procesie lub konfiguracji, który może zostać wykorzystany przez atakującego do naruszenia poufności, integralności lub dostępności zasobów informatycznych. Więcej o polityce zgłaszania podatności do CERT Polska i zasadach działania programu CVE można znaleźć tutaj.

Nielegalne treści

W przypadku chęci zgłoszenia treści w internecie, takich jak:

  • Treści nielegalne - w tym CSAM (materiały przedstawiające seksualne wykorzystywanie dzieci), pornografia dostępna dla osób małoletnich, twarda pornografia, treści rasistowskie i ksenofobiczne, sprzedaż narkotyków
  • Treści szkodliwe - w tym patostreamy, treści prezentujące lub promujące przemoc, materiały drastyczne, treści promujące spożywanie alkoholu lub narkotyków, materiały autodestrukcyjne i propagujące samobójstwa
  • Szantaż na tle seksualnym - szantaż z wykorzystaniem intymnych materiałów małoletnich lub osób dorosłych - dowiedz się więcej
  • Grooming - uwodzenie dzieci przez dorosłych w sieci
  • Udostępnianie intymnych materiałów bez zgody osoby małoletniej lub dorosłej
  • Cyberprzemoc - zastraszanie, nękanie, poniżanie, obrażanie online

Należy skontaktować się z działającym w ramach CSIRT NASK wyspecjalizowanym zespołem Dyżurnet.

Dezinformacja

Zespół CERT Polska nie zajmuje się badaniem dezinformacji. W celu zgłoszenia artykułów prasowych lub szerzących dezinformację kont w mediach społecznościowych prosimy o skorzystanie z formularza Ośrodka Analizy Dezinformacji NASK.

Inne

W przypadku stwierdzenia, że zaistniały incydent nie pasuje do żadnej z wyżej wspomnianych kategorii, istnieje możliwość zgłoszenia incydentu przez formularz ogólny. Istnieje w nim także możliwość załączania plików.

Zgłaszanie incydentów jako podmiot kluczowy lub podmiot ważny

W przypadku zgłaszania incydentu, który wystąpił w podmiocie kluczowym lub podmiocie ważnym, przed przejściem do wyboru formularza niezbędne będzie podanie szerszego zakresu informacji o podmiocie. Więcej informacji na temat identyfikacji tych podmiotów oraz obowiązków związanych ze zgłaszaniem incydentów znajduje się w FAQ na stronie cyber.gov.pl.

Podmioty mające dostęp do Systemu S46 przekazują za jego pomocą obowiązkowe zgłoszenia incydentów poważnych. Jeżeli dostęp do S46 nie jest możliwy, należy skorzystać ze sposobu zastępczego wskazanego przez właściwy CSIRT. W serwisie incydent.cert.pl osoba zgłaszająca zostanie najpierw poproszona o określenie, czy ma dostęp do S46. W przypadku wyboru formularza należy podać dodatkowe informacje, w szczególności:

  • Sektor wiodący, w którym wystąpił incydent. Jeżeli dla wybranego sektora działa CSIRT sektorowy korzystający z osobnego formularza, zostanie wyświetlona informacja o możliwości przejścia do tego formularza.

  • Informację, czy zgłoszenie dotyczy incydentu poważnego. Jest nim incydent powodujący lub mogący spowodować poważne zakłócenie operacyjne usługi lub stratę finansową dla danego podmiotu albo znaczną szkodę majątkową lub niemajątkową dla innych osób lub podmiotów. Przy ocenie należy również uwzględnić progi właściwe dla danego sektora.

  • Informację, czy zgłaszane zdarzenie doprowadziło do negatywnych skutków.

Do czasu osiągnięcia zdolności operacyjnej przez właściwy CSIRT sektorowy zgłoszenia incydentów poważnych należy przekazywać do właściwego CSIRT poziomu krajowego. CSIRT sektorowe mają czas na osiągnięcie tej zdolności do 3 kwietnia 2027 r., chyba że informacja o wcześniejszym osiągnięciu zdolności operacyjnej przez dany zespół zostanie ogłoszona w Biuletynie Informacji Publicznej.

Podmioty finansowe objęte rozporządzeniem DORA realizują obowiązki zgłaszania poważnych incydentów związanych z ICT zgodnie z tym rozporządzeniem.

Po podaniu wymaganych informacji następuje przekierowanie do panelu wyboru kategorii incydentu.

Ostatnia aktualizacja artykułu: 2026-09-02.