Avaleht›Juhendid›Mida teha, kui…

Mida teha, kui…

Postkast on tühjendatud või häkitud

Tühjendatud või häkitud postkasti puhul katkestatakse kõigepealt juurdepääs ja edasisuunamised ning alles seejärel taastatakse tühjendamisele eelnenud koopia. Kui taastate ajal, mil häkkeri edasisuunamisreegel on veel aktiivne, täidate postkasti, mis kohe uuesti tühjeneb.

Uuendatud oktoobris 20264 min lugemist6 viidatud allikat

Lühidalt

  • Lihtne hiljutine kustutamine: kõigepealt prügikast. Teie teadmata saadetud kirjad, tundmatud edasisuunamisreeglid: see on häkkimine.
  • Häkkimise korral katkestage juurdepääs enne taastamist: parool, seansid, teine tegur, edasisuunamisreeglid, ühendatud rakendused.
  • Teavitage maksepettuse ohus olevaid suhtluspartnereid telefoni teel.
  • Teenuse sisseehitatud taastamisaeg on lühike: Exchange Online’is vaikimisi 14 päeva (kuni 30), Gmailis 30 + 25 päeva.
  • Ilma teenusevälise koopiata on kõik, mis neist tähtaegadest vanem, kadunud.

1. Tehke olukord kindlaks

  • Kasutaja kustutas kausta ja märkab seda: kõigepealt prügikast. Sellest piisab sageli, kui olete veel Microsoft 365 või Google’i säilitusaja piires (vt allolevat tabelit).
  • Postkastist saadetakse kirju, mida keegi ei ole kirjutanud, või kliendid saavad maksetaotlusi: tegemist on kontole sissemurdmisega, isegi kui kirjad on veel alles.
  • Edasisuunamisreeglid, tundmatu delegeerimine, sisselogimine ootamatust riigist logides: kontole on sisse murtud.

Microsoft nimetab ka teisi märke: reeglid, mis teisaldavad kirjad harva vaadatavatesse kaustadesse (rämpspost, RSS-vood), hiljuti lisatud väline edasisuunamine, muudetud allkiri, seletamatud paroolimuudatused või lukustamised.

Kui tegemist on lihtsa hiljutise kustutamisega, taastage prügikastist või varukoopiast ja minge otse 4. sammu juurde. Kui tegemist on häkkimisega, tehke enne taastamist sammud 2 ja 3.

2. Peatage leke

Haldusportaalist, mitte kasutaja arvutist:

  • muutke parooli ja kehtestage teine tegur, kui see puudus. Ärge saatke uut parooli e-postiga: häkker võib postkasti veel lugeda;
  • tühistage seansid ja load: parooli muutmine ei logi alati välja juba avatud seansse;
  • kustutage edasisuunamisreeglid, automaatvastused, delegeerimised ja postkastiga ühendatud kolmandate osapoolte rakendused;
  • kontrollige registreeritud autentimismeetodeid: häkker võib olla lisanud oma telefoni;
  • kontrollige konto administraatorirolle, kui tegemist oli kõrgendatud õigustega kontoga;
  • vaadake, kas teistes postkastides on sama ebatavaline sisselogimine. Kui häkker sai korduvkasutatud parooli, kontrollib ta harva ainult ühte postkasti.

Microsoft kirjeldab neid samme Microsoft 365 jaoks täpselt; samaväärsed võimalused on olemas ka Google Workspace’i halduskonsoolis.

3. Teavitage

Maksepettuse sihtmärgiks olevaid suhtluspartnereid tuleb teavitada muu kanali kaudu kui ohustatud postkast (telefon). Sõnumi üle otsustab juhtkond. See ei ole valikuline IT-samm: just siin raha sageli kaotsi lähebki.

Ettevaatusreegel on võtta iga e-kirja teel saabunud uuele kontonumbrile tehtava maksetaotluse korral otse ühendust võlausaldajaga. Kui makse on juba tehtud, helistage kohe pangale, et proovida seda blokeerida, ja esitage seejärel kuriteoteade oma riigi politseile.

Kui postkastis oli isikuandmeid (kliendid, töötajad) ja rikkumine ohustab inimesi, tuleb 72 tunni jooksul teavitada oma riigi andmekaitseasutust (näiteks Belgias APD-d, Luksemburgis CNPD-d, Prantsusmaal CNIL-i) (isikuandmete kaitse üldmäärus, artikkel 33). Juriidiline nõustaja kinnitab olukorra.

4. Taastage

Valige varukoopiast viimane tühjendamisele eelnenud kuupäev, mil kaust oli veel alles. Taastage kaust või postkast. Teavitage kasutajat, mis jääb puudu: selle kuupäeva ja praeguse hetke vahel saabunud kirjad, kui need hävitati enne kopeerimist. See on e-posti RPO, nähtav konkreetselt.

Kui teenusevälist varukoopiat ei ole, jäävad prügikast ja teenusepakkuja tööriistad nende piiratud ajavahemikus:

TeenusKasutaja taastamineAdministraatori taastamineSeejärel
Microsoft 365 (Exchange Online)Kustutatud üksused, seejärel „Taasta kustutatud üksused“Lõplikult kustutatud üksuste puhul vaikimisi 14 päeva, seadistatav kuni 30 päevaniLõplik kustutamine
Google Workspace (Gmail)30 päeva prügikastisLisaks 25 päevaTaastamine ei ole enam võimalik

Pärast seda tähtaega on osa kirjadest jäädavalt kadunud. Pange see otse kirja. Piirangute üksikasjad leiate juhenditest Kas Microsoft 365 sisaldab tõesti varundust? ja Kas Google Workspace sisaldab tõesti varundust?.

5. Pärast intsidenti

Teine tegur kõigile administraatoritele ja sellele postkastile. Unikaalne parool. Kontrollige, et selle postkasti varukoopia tõesti olemas on: ühiskasutusega postkastid ununevad sageli. Kandke intsident rikkumiste siseregistrisse, ka siis, kui sellest ei teavitatud.

WeDoBacki lahendus

Microsoft 365 ja Google Workspace’i kirjad koos kalendrite ja kontaktidega taastatakse WeDoBacki koopiatest, mida hoitakse teenusepakkuja teenusest väljaspool, kui postkast kuulus varundatavate hulka: üks agent aadressi kohta ja lisaks mahule vastav salvestusruum. Kui sellel aadressil agenti ei ole, ei ole ka WeDoBacki koopiat, olenemata sellest, kui hästi servereid varundatakse. Tugi on kättesaadav numbril +33 9 72 50 78 28 kell 9.00–13.00 ja 14.00–17.30 (Pariisi aja järgi) või aadressil [email protected]. WeDoBack ei tühista Microsofti ega Google’i seansse teie eest: see tehakse teenusepakkuja konsoolis ja enne taastamist.

Korduma kippuvad küsimused

Kui kaua saab kustutatud e-kirju ilma varukoopiata taastada?

Exchange Online’is säilitab Microsoft lõplikult kustutatud üksusi vaikimisi 14 päeva ja seda aega saab pikendada kuni 30 päevani. Gmailis on kasutajal prügikastis aega 30 päeva ja seejärel on administraatoril taastamiseks veel 25 päeva. Pärast neid tähtaegu saab tagasi minna ainult sõltumatu varukoopia abil.

Kas parooli muutmisest piisab häkkeri väljalülitamiseks?

Ei. Juba avatud seansid ja juurdepääsulubad võivad kehtima jääda ning edasisuunamisreegel töötab ka ilma paroolita. Microsoft soovitab parooli lähtestada, seansid tühistada, lubada mitmikautentimise ning üle vaadata edasisuunamisreeglid, lubatud rakendused ja administraatorirollid.

Kas tuleb esitada kuriteoteade või teavitada andmekaitseasutust?

Kuriteoteate esitamine oma riigi politseile on soovitatav, eriti finantspettuse korral. Kui postkastis oli klientide või töötajate isikuandmeid ja rikkumine ohustab neid, nõuab isikuandmete kaitse üldmäärus (artikkel 33) andmekaitseasutuse teavitamist 72 tunni jooksul. Igal juhul kantakse intsident rikkumiste siseregistrisse.

Makse läks võltsitud kontonumbrile: mida teha?

Helistage kohe oma pangale, et proovida raha blokeerida või tagasi nõuda: iga tund loeb. Teavitage võlausaldajat, kelle identiteeti kasutati, säilitage kirjad ja konto väljavõtted ning esitage kuriteoteade oma riigi politseile, võimaluse korral veebis.

Kas vajate kohe abi?

Ärge taastage midagi enne, kui olete leidnud terve koopia. Saame teid juhendada.

Helista +33 9 72 50 78 28või kirjutage meile

Kas intsident on käimas?

Meie meeskond aitab teil leida õige koopia ja andmed taastada, esmaspäevast reedeni kell 9–13 ja 14–17.30.