Domů›Průvodci›Co dělat, když…

Co dělat, když…

E-mailová schránka byla vyprázdněna nebo napadena

U vyprázdněné nebo napadené schránky nejprve zablokujte přístup a přesměrování a teprve poté obnovte kopii z doby před vyprázdněním. Obnova ve chvíli, kdy je pravidlo přesměrování útočníka stále aktivní, naplní schránku, která se okamžitě znovu vyprázdní.

Aktualizováno v říjnu 20264 min čtení6 citovaných zdrojů

To nejdůležitější

  • Jen nedávné smazání: nejprve koš. Zprávy odeslané bez vašeho vědomí, neznámá pravidla přesměrování: jde o napadení.
  • Při napadení nejprve zablokujte, pak obnovujte: heslo, relace, druhý faktor, pravidla přesměrování, připojené aplikace.
  • Kontakty ohrožené podvodem s platbou informujte telefonicky.
  • Nativní lhůty pro obnovu jsou krátké: v Exchange Online ve výchozím stavu 14 dní (maximálně 30), v Gmailu 30 + 25 dní.
  • Bez kopie mimo službu je vše, co tyto lhůty překročí, ztraceno.

1. Potvrdit situaci

  • Uživatel smazal složku a všiml si toho: nejprve koš. Často to stačí, pokud jste ještě v rámci lhůty uchovávání Microsoft 365 nebo Google (viz tabulka níže).
  • Schránka odesílá zprávy, které nikdo nenapsal, nebo zákazníci dostávají žádosti o platbu: jde o kompromitaci, i když jsou zprávy stále na místě.
  • Pravidla přesměrování, neznámé delegování, přihlášení z nečekané země v protokolech: kompromitace.

Microsoft uvádí i další znaky: pravidla, která přesouvají zprávy do málo sledovaných složek (nevyžádaná pošta, kanály RSS), nedávno přidané externí přesměrování, změněný podpis, nevysvětlitelné změny hesla nebo zablokování účtu.

Pokud jde jen o nedávné smazání, obnovte data z koše nebo ze zálohy a přejděte rovnou ke kroku 4. Pokud jde o napadení, proveďte před jakoukoli obnovou kroky 2 a 3.

2. Zastavit únik

Z portálu pro správu, ne z počítače uživatele:

  • změnit heslo a vynutit druhý faktor, pokud chyběl. Nové heslo neposílejte e-mailem: útočník možná schránku stále čte;
  • zrušit relace a tokeny: změna hesla vždy neodhlásí již otevřené relace;
  • odstranit pravidla přesměrování, automatické odpovědi, delegování a aplikace třetích stran připojené ke schránce;
  • zkontrolovat registrované metody ověřování: útočník tam mohl přidat vlastní telefon;
  • zkontrolovat role správce účtu, pokud šlo o privilegovaný účet;
  • zjistit, zda jiné schránky nevykazují stejné neobvyklé přihlášení. Útočník, který získal opakovaně používané heslo, má málokdy pod kontrolou jen jednu schránku.

Microsoft tyto kroky pro Microsoft 365 podrobně popisuje; obdobné nástroje nabízí konzole pro správu Google Workspace.

3. Informovat

Kontakty, které jsou cílem podvodu s platbou, je třeba informovat jiným kanálem než napadenou schránkou (telefonicky). O sdělení rozhoduje vedení. Nejde o volitelný krok IT: právě tady často odcházejí peníze.

Zásadou opatrnosti je kontaktovat věřitele přímo u každé žádosti o platbu na nové číslo účtu, která přišla zprávou. Pokud už platba odešla, okamžitě zavolejte do banky a pokuste se ji zablokovat, poté podejte trestní oznámení na policii ve své zemi.

Pokud schránka obsahovala osobní údaje (zákazníků, zaměstnanců) a porušení představuje riziko pro dotčené osoby, musí být do 72 hodin ohlášeno dozorovému úřadu pro ochranu osobních údajů ve vaší zemi (například APD v Belgii, CNPD v Lucembursku, CNIL ve Francii) (GDPR, článek 33). Právní poradce situaci potvrdí.

4. Obnovit

V záloze zvolte poslední datum před vyprázdněním, kdy byla složka ještě na místě. Obnovte složku nebo celou schránku. Upozorněte uživatele, co bude i nadále chybět: zprávy doručené mezi tímto datem a dneškem, pokud byly zničeny dříve, než byly zkopírovány. To je RPO e-mailu v konkrétní podobě.

Pokud neexistuje žádná záloha mimo službu, zbývá koš a nástroje poskytovatele v jejich omezené lhůtě:

SlužbaObnova uživatelemObnova správcemPoté
Microsoft 365 (Exchange Online)Odstraněné položky, poté „Obnovit odstraněné položky“Ve výchozím stavu 14 dní pro trvale smazané položky, nastavitelné až na 30 dníTrvalé smazání
Google Workspace (Gmail)30 dní v košiDalších 25 dníObnova už není možná

Po uplynutí této lhůty je část pošty definitivně ztracena. Uveďte to otevřeně. Podrobnosti o omezeních najdete v článcích Obsahuje Microsoft 365 skutečně zálohování? a Obsahuje Google Workspace skutečně zálohování?.

5. Poté

Druhý faktor pro všechny správce a pro tuto schránku. Jedinečné heslo. Ověřte, že záloha této schránky skutečně existuje: sdílené schránky se často opomíjejí. Zapište incident do interní evidence porušení, i když nebyl ohlášen.

Jak to řeší WeDoBack

E-maily Microsoft 365 a Google Workspace se obnovují z kopií WeDoBack uložených mimo službu poskytovatele, včetně kalendářů a kontaktů, pokud byla schránka v rozsahu zálohování: jeden agent na adresu plus úložiště podle objemu. Bez agenta na této adrese neexistuje žádná kopie WeDoBack, bez ohledu na kvalitu zálohování serverů. Podpora je k dispozici na čísle +33 9 72 50 78 28, od 9:00 do 13:00 a od 14:00 do 17:30 (pařížského času), nebo na adrese [email protected]. WeDoBack za vás neruší relace Microsoft ani Google: tento krok se provádí v konzoli poskytovatele a má přednost před obnovou.

Časté dotazy

Jak dlouho lze smazané e-maily obnovit bez zálohy?

V Exchange Online nastavuje Microsoft ve výchozím stavu uchování trvale smazaných položek na 14 dní, s možností prodloužení až na 30 dní. V Gmailu má uživatel 30 dní v koši a správce poté dalších 25 dní na obnovu. Po uplynutí těchto lhůt se vrátit zpět umožní jen nezávislá záloha.

Stačí změna hesla k odstavení útočníka?

Ne. Již otevřené relace a přístupové tokeny mohou zůstat platné a pravidlo přesměrování funguje i bez hesla. Microsoft doporučuje resetovat heslo, zrušit relace, zapnout vícefaktorové ověřování a zkontrolovat pravidla přesměrování, autorizované aplikace a role správců.

Mám podat trestní oznámení nebo informovat dozorový úřad pro ochranu osobních údajů?

Doporučuje se podat trestní oznámení na policii ve své zemi, zejména v případě finančního podvodu. Pokud schránka obsahovala osobní údaje zákazníků nebo zaměstnanců a porušení pro ně představuje riziko, GDPR (článek 33) vyžaduje ohlásit je dozorovému úřadu pro ochranu osobních údajů do 72 hodin. V každém případě se incident zapisuje do interní evidence porušení.

Platba odešla na podvodné číslo účtu: co dělat?

Okamžitě zavolejte do své banky a pokuste se platbu zablokovat nebo vrátit: počítá se každá hodina. Informujte věřitele, jehož identita byla zneužita, uchovejte zprávy a výpisy a podejte trestní oznámení na policii ve své zemi, pokud možno online.

Potřebujete pomoc hned teď?

Nic neobnovujte, dokud neidentifikujete zdravou kopii. Rádi vás provedeme.

Volejte +33 9 72 50 78 28nebo nám napište

Řešíte právě incident?

Naše týmy vám pomohou určit správnou kopii a obnovit data, od pondělí do pátku 9:00–13:00 a 14:00–17:30 (pařížského času).