Kezdőlap›Útmutatók›Mi a teendő, ha…
Mi a teendő, ha…
Kiürült vagy feltörték egy postafiókot
Egy kiürült vagy feltört postafiók kezelése a hozzáférés és a továbbítások megszüntetésével kezdődik, és csak ezután következik egy, a kiürítés előtti másolat visszaállítása. Ha akkor állít vissza, amikor a támadó továbbítási szabálya még aktív, egy olyan fiókot tölt fel, amely azonnal újra kiürül.
Frissítve: 2026. október4 perc olvasás6 hivatkozott forrás
A lényeg
- Egyszerű, friss törlés: először a lomtár. Az Ön tudta nélkül küldött üzenetek, ismeretlen továbbítási szabályok: ez fiókfeltörés.
- Feltörés esetén előbb zárja ki a támadót, aztán állítson vissza: jelszó, munkamenetek, második tényező, továbbítási szabályok, csatlakoztatott alkalmazások.
- Telefonon értesítse azokat a partnereket, akiket átutalásos csalás fenyeget.
- A beépített helyreállítási határidők rövidek: az Exchange Online-ban alapértelmezésben 14 nap (legfeljebb 30), a Gmailben 30 + 25 nap.
- A szolgáltatáson kívüli másolat nélkül ami ezeken a határidőkön túl van, elveszett.
1. Az eset megerősítése
- A felhasználó törölt egy mappát, és ezt észreveszi: először a lomtár. Ez gyakran elég, ha még a Microsoft 365 vagy a Google megőrzési időszakán belül vagyunk (lásd az alábbi táblázatot).
- A fiók olyan üzeneteket küld, amelyeket senki sem írt, vagy az ügyfelek átutalási kéréseket kapnak: ez kompromittálódás, még akkor is, ha az üzenetek még megvannak.
- Továbbítási szabályok, ismeretlen delegálás, váratlan országból történt bejelentkezés a naplókban: kompromittálódás.
A Microsoft további jeleket is felsorol: olyan szabályok, amelyek az üzeneteket ritkán megnézett mappákba (levélszemét, RSS-hírcsatornák) helyezik át, nemrég hozzáadott külső továbbítás, módosított aláírás, megmagyarázhatatlan jelszóváltozások vagy fiókzárolások.
Ha csak egy friss törlésről van szó, állítsa vissza a lomtárból vagy a mentésből, és ugorjon közvetlenül a 4. lépésre. Ha feltörésről van szó, minden visszaállítás előtt végezze el a 2. és 3. lépést.
2. A szivárgás megszüntetése
A felügyeleti portálról, ne a felhasználó gépéről:
- változtassa meg a jelszót, és tegye kötelezővé a második tényezőt, ha hiányzott. Az új jelszót ne e-mailben küldje el: lehet, hogy a támadó még olvassa a fiókot;
- vonja vissza a munkameneteket és a tokeneket: a jelszó megváltoztatása nem mindig jelentkezteti ki a már megnyitott munkameneteket;
- törölje a továbbítási szabályokat, az automatikus válaszokat, a delegálásokat és a fiókhoz csatlakoztatott külső alkalmazásokat;
- ellenőrizze a regisztrált hitelesítési módszereket: a támadó hozzáadhatta a saját telefonját;
- ellenőrizze a fiók rendszergazdai szerepköreit, ha kiemelt jogosultságú fiókról volt szó;
- nézze meg, hogy más postafiókokban is van-e ugyanilyen szokatlan bejelentkezés. Ha a támadó egy újrahasznált jelszóhoz jutott hozzá, ritkán éri be egyetlen fiókkal.
A Microsoft pontosan leírja ezeket a lépéseket a Microsoft 365-höz; a Google Workspace felügyeleti konzoljában is megvannak a megfelelői.
3. Értesítés
Az átutalásos csalás célpontjait a kompromittálódott fióktól eltérő csatornán (telefonon) kell értesíteni. Az üzenetről a vezetés dönt. Ez nem választható informatikai lépés: gyakran itt tűnik el a pénz.
Az óvatossági szabály az, hogy minden üzenetben érkezett, új bankszámlaszámra szóló átutalási kérés esetén közvetlenül a hitelezőt kell megkeresni. Ha egy átutalás már elment, azonnal hívja a bankot, hogy megpróbálja letiltani, majd tegyen feljelentést országa rendőrségén.
Ha a postafiók személyes adatokat (ügyfelek, munkavállalók) tartalmazott, és az incidens kockázatot jelent az érintettekre, 72 órán belül értesíteni kell országa adatvédelmi hatóságát (például Belgiumban az APD-t, Luxemburgban a CNPD-t, Franciaországban a CNIL-t, a francia adatvédelmi hatóságot) (GDPR, 33. cikk). A jogi tanácsadó megerősíti az esetet.
4. Visszaállítás
Válassza ki a mentésben azt az utolsó, a kiürítés előtti dátumot, amikor a mappa még megvolt. Állítsa vissza a mappát vagy a postafiókot. Tájékoztassa a felhasználót arról, mi fog hiányozni: az e dátum és a jelen között érkezett üzenetek, ha azokat a másolás előtt megsemmisítették. Ez a levelezés RPO-ja, kézzelfogható formában.
Ha nincs a szolgáltatáson kívüli mentés, csak a lomtár és a gyártó eszközei maradnak, korlátozott időablakon belül:
| Szolgáltatás | Helyreállítás a felhasználó által | Helyreállítás a rendszergazda által | Utána |
|---|---|---|---|
| Microsoft 365 (Exchange Online) | Törölt elemek, majd „Törölt elemek helyreállítása” | A véglegesen törölt elemekre alapértelmezésben 14 nap, legfeljebb 30 napra növelhető | Végleges törlés |
| Google Workspace (Gmail) | 30 nap a lomtárban | További 25 nap | Visszaállítás már nem lehetséges |
Ezen időn túl a levelezés egy része véglegesen elveszett. Ezt egyenesen ki kell mondani. A korlátok részletei a Valóban tartalmaz mentést a Microsoft 365? és a Valóban tartalmaz mentést a Google Workspace? útmutatóban találhatók.
5. Utána
Második tényező minden rendszergazdának és ennél a fióknál. Egyedi jelszó. Ellenőrizze, hogy ennél a postafióknál valóban létezik-e mentés: a megosztott postafiókokról gyakran megfeledkeznek. Vegye fel az incidenst a belső incidensnyilvántartásba, még akkor is, ha nem jelentette be.
A WeDoBacknél
A Microsoft 365 és a Google Workspace levelei – a naptárakkal és névjegyekkel együtt – a WeDoBack-másolatokból állíthatók vissza, amelyek a gyártó szolgáltatásán kívül tárolódnak, ha a postafiók a mentett körbe tartozott: címenként egy ügynök, plusz a mennyiségnek megfelelő tárhely. Ha az adott címen nincs ügynök, nincs WeDoBack-másolat sem, bármilyen jó is a szerverek mentése. A támogatás a +33 9 72 50 78 28 számon érhető el 9:00 és 13:00, valamint 14:00 és 17:30 között (párizsi idő szerint), vagy a [email protected] címen. A WeDoBack nem vonja vissza Ön helyett a Microsoft- vagy Google-munkameneteket: ezt a gyártó konzoljában kell elvégezni, és a visszaállítás előtt kell megtörténnie.
Gyakori kérdések
Mentés nélkül meddig állíthatók vissza a törölt e-mailek?
Az Exchange Online-ban a Microsoft alapértelmezés szerint 14 napig őrzi meg a véglegesen törölt elemeket, ez legfeljebb 30 napra növelhető. A Gmailben a felhasználó 30 napig fér hozzá a lomtárhoz, ezután a rendszergazda további 25 napig tud visszaállítani. Ezen határidők után csak egy független mentéssel lehet visszalépni.
Elég a jelszó megváltoztatása a támadó kizárásához?
Nem. A már megnyitott munkamenetek és hozzáférési tokenek érvényesek maradhatnak, egy továbbítási szabály pedig jelszó nélkül is tovább működik. A Microsoft azt javasolja, hogy állítsa vissza a jelszót, vonja vissza a munkameneteket, kapcsolja be a többtényezős hitelesítést, és tekintse át a továbbítási szabályokat, az engedélyezett alkalmazásokat és a rendszergazdai szerepköröket.
Kell feljelentést tenni vagy értesíteni az adatvédelmi hatóságot?
Ajánlott feljelentést tenni országa rendőrségén, különösen pénzügyi csalás esetén. Ha a postafiók ügyfelek vagy munkavállalók személyes adatait tartalmazta, és az incidens kockázatot jelent rájuk nézve, a GDPR (33. cikk) előírja az adatvédelmi hatóság 72 órán belüli értesítését. Az incidenst minden esetben fel kell venni a belső incidensnyilvántartásba.
Egy átutalás hamis számlaszámra ment el: mi a teendő?
Azonnal hívja fel a bankját, hogy megpróbálja letiltani vagy visszahívni az összeget: minden óra számít. Értesítse azt a hitelezőt, akinek a nevével visszaéltek, őrizze meg az üzeneteket és a számlakivonatokat, és tegyen feljelentést országa rendőrségén, ha lehetséges, online.
Források
A dokumentumokat 2026 októberében tekintettük meg.
- Respond to a compromised cloud email account — Microsoft Learn
- Recoverable Items folder in Exchange Online — Microsoft Learn
- Restore a user’s permanently deleted email — Google Workspace súgó
- Report cybercrime online: kiberbűncselekmény bejelentése az egyes országok rendőrségénél (angol nyelven) — Europol
- Adatvédelmi incidensek: útmutató kkv-k számára — Európai Adatvédelmi Testület (EDPB)
- 9/2022. számú iránymutatás a személyesadat-incidensek GDPR szerinti bejelentéséről — Európai Adatvédelmi Testület (EDPB)
Azonnal segítségre van szüksége?
Ne állítson vissza semmit, amíg nem azonosított egy ép másolatot. Segítünk eligazodni.
Hívja a +33 9 72 50 78 28 számotvagy írjon nekünkFolyamatban lévő incidens?
Csapatunk segít azonosítani a megfelelő másolatot és elvégezni a visszaállítást, hétfőtől péntekig 9:00–13:00 és 14:00–17:30 között.
