Forside›Guider›Hvad gør man, hvis…

Hvad gør man, hvis…

En postkasse er blevet tømt eller hacket

En tømt eller hacket postkasse håndteres ved først at lukke adgangen og videresendelserne og derefter gendanne en kopi fra før tømningen. Gendanner man, mens hackerens videresendelsesregel stadig er aktiv, fylder man en postkasse, der straks tømmes igen.

Opdateret i oktober 20264 min. læsning6 kilder citeret

Det vigtigste

  • En simpel, nylig sletning: papirkurven først. Beskeder sendt uden jeres viden, ukendte videresendelsesregler: det er et hackerangreb.
  • Ved et hackerangreb: luk adgangen, før I gendanner: adgangskode, sessioner, anden faktor, videresendelsesregler, tilknyttede apps.
  • Advar pr. telefon de kontakter, der er udsat for overførselssvindel.
  • De indbyggede gendannelsesfrister er korte: 14 dage som standard i Exchange Online (højst 30), 30 + 25 dage i Gmail.
  • Uden en kopi uden for tjenesten er alt, der ligger ud over disse frister, tabt.

1. Bekræft situationen

  • Brugeren har slettet en mappe og opdager det: papirkurven først. Det er ofte nok, hvis man stadig er inden for opbevaringsvinduet hos Microsoft 365 eller Google (se tabellen nedenfor).
  • Postkassen sender beskeder, som ingen har skrevet, eller kunder modtager anmodninger om overførsler: det er en kompromittering, selvom beskederne stadig er der.
  • Videresendelsesregler, en ukendt stedfortræder, et login fra et uventet land i logfilerne: kompromittering.

Microsoft nævner andre tegn: regler, der flytter beskeder til sjældent besøgte mapper (uønsket mail, RSS-feeds), en nyligt tilføjet ekstern videresendelse, en ændret signatur, uforklarede ændringer af adgangskode eller spærringer.

Er der tale om en simpel, nylig sletning, så gendan fra papirkurven eller backuppen, og gå direkte til trin 4. Er der tale om et hackerangreb, så udfør trin 2 og 3 før enhver gendannelse.

2. Luk lækken

Fra administrationsportalen, ikke fra brugerens computer:

  • skift adgangskoden, og kræv en anden faktor, hvis den manglede. Send ikke den nye adgangskode pr. e-mail: hackeren læser måske stadig postkassen;
  • tilbagekald sessioner og tokens: en ændret adgangskode logger ikke altid allerede åbne sessioner ud;
  • slet videresendelsesregler, autosvar, stedfortrædere og tredjepartsapps, der er tilknyttet postkassen;
  • kontrollér de registrerede godkendelsesmetoder: en hacker kan have tilføjet sin egen telefon;
  • kontrollér kontoens administratorroller, hvis det var en privilegeret konto;
  • se efter, om andre postkasser har samme usædvanlige login. En hacker har sjældent kun én postkasse, når han har fået fat i en genbrugt adgangskode.

Microsoft beskriver disse trin præcist for Microsoft 365; det tilsvarende findes i administrationskonsollen til Google Workspace.

3. Advar

Kontakter, der er mål for overførselssvindel, skal advares via en anden kanal end den kompromitterede postkasse (telefon). Ledelsen beslutter budskabet. Det er ikke et valgfrit it-trin: det er ofte her, pengene forsvinder.

Forsigtighedsreglen er at kontakte kreditor direkte ved enhver anmodning, modtaget pr. besked, om overførsel til et nyt kontonummer. Er en overførsel allerede gået af sted, så ring straks til banken for at forsøge at blokere den, og anmeld derefter forholdet til politiet i jeres land.

Indeholdt postkassen personoplysninger (kunder, medarbejdere), og indebærer bruddet en risiko for de registrerede, skal databeskyttelsesmyndigheden i jeres land (fx APD i Belgien, CNPD i Luxembourg, CNIL i Frankrig) underrettes inden for 72 timer (GDPR, artikel 33). Den juridiske rådgiver bekræfter vurderingen.

4. Gendan

Vælg i backuppen den seneste dato, hvor mappen stadig var der, før tømningen. Gendan mappen eller postkassen. Fortæl brugeren, hvad der stadig vil mangle: de beskeder, der er kommet ind mellem den dato og nu, hvis de blev slettet, før de blev kopieret. Det er e-mailens RPO, gjort konkret.

Findes der ingen backup uden for tjenesten, er der kun papirkurven og leverandørens værktøjer tilbage, inden for deres begrænsede vindue:

TjenesteGendannelse ved brugerenGendannelse ved administratorenDerefter
Microsoft 365 (Exchange Online)Slettet post, derefter „Gendan elementer, der er slettet“14 dage som standard for permanent slettede elementer, kan udvides til 30 dageEndelig sletning
Google Workspace (Gmail)30 dage i papirkurven25 dage ekstraIngen gendannelse mulig

Efter denne frist er en del af posten endegyldigt tabt. Notér det uden omsvøb. Detaljerne om begrænsningerne findes i Indeholder Microsoft 365 reelt en backup? og Indeholder Google Workspace reelt en backup?.

5. Bagefter

Anden faktor for alle administratorer og for denne postkasse. Unik adgangskode. Kontrollér, at der virkelig findes en backup af denne postkasse: delte postkasser bliver ofte glemt. Registrér hændelsen i den interne fortegnelse over brud, også selvom den ikke er anmeldt.

Hos WeDoBack

E-mails i Microsoft 365 og Google Workspace gendannes fra WeDoBack-kopierne, der opbevares uden for leverandørens tjeneste, inklusive kalendere og kontakter, hvis postkassen var omfattet: en agent pr. adresse plus lagerplads til datamængden. Uden en agent på denne adresse findes der ingen WeDoBack-kopi, uanset hvor god backuppen af serverne er. Support kan kontaktes på +33 9 72 50 78 28 kl. 9.00–13.00 og 14.00–17.30 (Paris-tid) eller på [email protected]. WeDoBack tilbagekalder ikke Microsoft- eller Google-sessioner for jer: det gøres i leverandørens konsol og skal ske før gendannelsen.

Ofte stillede spørgsmål

Hvor længe kan slettede e-mails gendannes uden backup?

I Exchange Online opbevarer Microsoft som standard permanent slettede elementer i 14 dage, hvilket kan udvides til 30 dage. I Gmail har brugeren 30 dage i papirkurven, og derefter har administratoren yderligere 25 dage til at gendanne. Efter disse frister er det kun en uafhængig backup, der gør det muligt at gå tilbage.

Er det nok at skifte adgangskode for at lukke en hacker ude?

Nej. Allerede åbne sessioner og adgangstokens kan forblive gyldige, og en videresendelsesregel bliver ved med at virke uden adgangskode. Microsoft anbefaler at nulstille adgangskoden, tilbagekalde sessionerne, aktivere multifaktorgodkendelse og gennemgå videresendelsesregler, godkendte apps og administratorroller.

Skal vi anmelde til politiet eller underrette databeskyttelsesmyndigheden?

Det anbefales at anmelde forholdet til politiet i jeres land, især ved økonomisk svindel. Indeholdt postkassen personoplysninger om kunder eller medarbejdere, og indebærer bruddet en risiko for dem, kræver GDPR (artikel 33), at databeskyttelsesmyndigheden underrettes inden for 72 timer. Under alle omstændigheder registreres hændelsen i den interne fortegnelse over brud.

En overførsel er sendt til et falsk kontonummer: hvad gør vi?

Ring straks til jeres bank for at forsøge at blokere eller tilbagekalde beløbet: hver time tæller. Underret den kreditor, hvis identitet er misbrugt, gem beskeder og kontoudtog, og anmeld forholdet til politiet i jeres land, online hvor det er muligt.

Brug for hjælp nu?

Gendan intet, før du har identificeret en sund kopi. Vi kan guide dig.

Ring på +33 9 72 50 78 28eller skriv til os

Er du ramt af en hændelse lige nu?

Vores team hjælper dig med at finde den rette kopi og gendanne, mandag til fredag kl. 9.00-13.00 og 14.00-17.30 (CET).