Ko darīt, ja…
E-pasta kastīte iztukšota vai uzlauzta
Ja e-pasta kastīte ir iztukšota vai uzlauzta, vispirms atslēdziet piekļuvi un pāradresāciju, un tikai pēc tam atjaunojiet kopiju, kas izveidota pirms iztukšošanas. Ja atjaunojat, kamēr uzbrucēja pāradresācijas kārtula vēl ir aktīva, jūs piepildāt kastīti, kas uzreiz atkal tiek iztukšota.
Atjaunināts 2026. gada oktobrī4 min lasīšanai6 citēti avoti
Svarīgākais
- Nesen veikta parasta dzēšana: vispirms atkritne. Jūsu vārdā nosūtīti ziņojumi, nezināmas pāradresācijas kārtulas: tā ir uzlaušana.
- Uzlaušanas gadījumā vispirms atslēdziet, tad atjaunojiet: parole, sesijas, otrais faktors, pāradresācijas kārtulas, pieslēgtās lietotnes.
- Pa tālruni brīdiniet kontaktpersonas, kurām draud maksājumu krāpšana.
- Iebūvētie atgūšanas termiņi ir īsi: pēc noklusējuma 14 dienas Exchange Online (maksimāli 30), 30 + 25 dienas Gmail.
- Bez kopijas ārpus pakalpojuma viss, kas pārsniedz šos termiņus, ir zaudēts.
1. Nosakiet situāciju
- Lietotājs ir izdzēsis mapi un to pamana: vispirms atkritne. Ar to bieži pietiek, ja vēl esat Microsoft 365 vai Google glabāšanas periodā (skatiet tabulu zemāk).
- No kastītes tiek sūtīti ziņojumi, ko neviens nav rakstījis, vai klienti saņem maksājumu pieprasījumus: tā ir kompromitēšana, pat ja ziņojumi vēl ir vietā.
- Pāradresācijas kārtulas, nezināma deleģēšana, pieteikšanās no negaidītas valsts žurnālos: kompromitēšana.
Microsoft min arī citas pazīmes: kārtulas, kas pārvieto ziņojumus uz retāk skatītām mapēm (nevajādzīgais pasts, RSS plūsmas), nesen pievienota ārēja pāradresācija, mainīts paraksts, neizskaidrojamas paroles maiņas vai bloķēšanas.
Ja tā ir tikai nesena dzēšana, atjaunojiet no atkritnes vai rezerves kopijas un pārejiet uzreiz uz 4. soli. Ja tā ir uzlaušana, pirms jebkādas atjaunošanas veiciet 2. un 3. soli.
2. Apturējiet noplūdi
No administrēšanas portāla, nevis no lietotāja datora:
- nomainiet paroli un ieviesiet otro faktoru, ja tā nebija. Nesūtiet jauno paroli pa e-pastu: uzbrucējs, iespējams, joprojām lasa kastīti;
- atsauciet sesijas un marierus: paroles maiņa ne vienmēr atslēdz jau atvērtās sesijas;
- dzēsiet pāradresācijas kārtulas, automātiskās atbildes, deleģēšanas un kastītei pieslēgtās trešo pušu lietotnes;
- pārbaudiet reģistrētās autentifikācijas metodes: uzbrucējs varēja pievienot savu tālruni;
- pārbaudiet konta administrēšanas lomas, ja tas bija privileģēts konts;
- pārbaudiet, vai citās kastītēs nav tādas pašas neparastas pieteikšanās. Uzbrucējs reti aprobežojas ar vienu kastīti, ja ieguvis atkārtoti izmantotu paroli.
Microsoft šos soļus precīzi apraksta Microsoft 365 videi; līdzvērtīgas iespējas ir Google Workspace administrēšanas konsolē.
3. Brīdiniet
Kontaktpersonas, kuras mērķē maksājumu krāpšana, jābrīdina pa citu kanālu, nevis no kompromitētās kastītes (pa tālruni). Ziņojuma saturu nosaka vadība. Tas nav neobligāts IT solis: bieži tieši šeit nauda tiek zaudēta.
Piesardzības noteikums: par katru ziņojumā saņemtu lūgumu pārskaitīt naudu uz jaunu bankas kontu sazinieties tieši ar kreditoru. Ja maksājums jau ir veikts, nekavējoties zvaniet bankai, lai mēģinātu to bāt, un pēc tam iesniedziet iesniegumu savas valsts policijā.
Ja kastītē bija personas dati (klienti, darbinieki) un pārkāpums rada risku personām, 72 stundu laikā jāpaziņo savas valsts datu aizsardzības iestādei (piemēram, APD Beļģijā, CNPD Luksemburgā, CNIL Francijā) (VDAR 33. pants). Juridiskais konsultants apstiprina konkrēto gadījumu.
4. Atjaunojiet
Rezerves kopijā izvēlieties pēdējo datumu pirms iztukšošanas, kad mape vēl bija vietā. Atjaunojiet mapi vai kastīti. Informējiet lietotāju par to, kas joprojām trūks: ziņojumi, kas saņemti no šī datuma līdz šim brīdim, ja tie tika iznīcināti, pirms tika nokopēti. Tas ir e-pasta RPO, kas kļūst redzams praksē.
Ja rezerves kopijas ārpus pakalpojuma nav, paliek atkritne un pakalpojuma sniedzēja rīki to ierobežotajā termiņā:
| Pakalpojums | Atgūšana, ko veic lietotājs | Atgūšana, ko veic administrators | Pēc tam |
|---|---|---|---|
| Microsoft 365 (Exchange Online) | Izdzēstie vienumi, pēc tam „Atkopt izdzēstos vienumus” | Pēc noklusējuma 14 dienas neatgriezeniski dzēstiem vienumiem, ko var pagarināt līdz 30 dienām | Neatgriezeniska dzēšana |
| Google Workspace (Gmail) | 30 dienas atkritnē | Vēl 25 dienas | Atjaunošana vairs nav iespējama |
Pēc šī termiņa daļa pasta ir neatgriezeniski zaudēta. Pierakstiet to tieši. Ierobežojumi detalizēti aprakstīti ceļvežos Vai Microsoft 365 tiešām ietver rezerves kopēšanu? un Vai Google Workspace tiešām ietver rezerves kopēšanu?.
5. Pēc tam
Otrais faktors visiem administratoriem un šai kastītei. Unikāla parole. Pārbaudiet, vai šīs kastītes rezerves kopija tiešām pastāv: koplietojamās kastītes bieži tiek aizmirstas. Ierakstiet incidentu iekšējā pārkāpumu reģistrā, pat ja par to netika ziņots iestādei.
WeDoBack risinājums
Microsoft 365 un Google Workspace e-pastus, ieskaitot kalendārus un kontaktus, var atjaunot no WeDoBack kopijām, kas glabājas ārpus pakalpojuma sniedzēja vides, ja kastīte bija iekļauta rezerves kopēšanas apjomā: viens aģents katrai adresei, plus krātuve atbilstoši apjomam. Ja šai adresei nav aģenta, WeDoBack kopijas nav neatkarīgi no tam, cik labi tiek dublēti serveri. Atbalsta dienests pieejams pa tālruni +33 9 72 50 78 28 no 9:00 līdz 13:00 un no 14:00 līdz 17:30 (pēc Parīzes laika) vai rakstot uz [email protected]. WeDoBack jūsu vietā neatsauc Microsoft vai Google sesijas: tas jādara pakalpojuma sniedzēja konsolē, un tas jādara pirms atjaunošanas.
Biežāk uzdotie jautājumi
Cik ilgi dzēstus e-pastus var atgūt bez rezerves kopijas?
Exchange Online pakalpojumā Microsoft pēc noklusējuma glabā neatgriezeniski dzēstos vienumus 14 dienas, un šo termiņu var pagarināt līdz 30 dienām. Gmail lietotājam ir 30 dienas atkritnē, pēc tam administratoram ir vēl 25 dienas, lai tos atjaunotu. Pēc šiem termiņiem atgriezties pagātnē ļauj tikai neatkarīga rezerves kopija.
Vai pietiek nomainīt paroli, lai atslēgtu uzbrucēju?
Nē. Jau atvērtās sesijas un piekļuves marieri var palikt derīgi, un pāradresācijas kārtula turpina darboties bez paroles. Microsoft iesaka atiestatīt paroli, atsaukt sesijas, ieslēgt daudzfaktoru autentifikāciju un pārskatīt pāradresācijas kārtulas, atļautas lietotnes un administrēšanas lomas.
Vai jāiesniedz iesniegums policijā vai jāinformē datu aizsardzības iestāde?
Ieteicams iesniegt iesniegumu savas valsts policijā, īpaši finanšu krāpšanas gadījumā. Ja kastītē bija klientu vai darbinieku personas dati un pārkāpums rada risku šīm personām, VDAR (33. pants) nosaka pienākumu 72 stundu laikā paziņot datu aizsardzības iestādei. Jebkurā gadījumā incidents jāieraksta iekšējā pārkāpumu reģistrā.
Maksājums nosūtīts uz viltotu bankas kontu: ko darīt?
Nekavējoties zvaniet savai bankai, lai mēģinātu bāt vai atsaukt līdzekļus: katra stunda ir svarīga. Informējiet kreditoru, kura identitāte tika izmantota, saglabājiet ziņojumus un konta izrakstus un iesniedziet iesniegumu savas valsts policijā, tiešsaistē, ja iespējams.
Uzziniet vairāk
Avoti
Dokumenti skatīti 2026. gada oktobrī.
- Respond to a compromised cloud email account — Microsoft Learn
- Recoverable Items folder in Exchange Online — Microsoft Learn
- Restore a user’s permanently deleted email — Google Workspace palīdzība
- Report cybercrime online: kā ziņot par kibernoziegumu katras valsts policijai (angļu valodā) — Eiropols
- Datu aizsardzības pārkāpumi: ceļvedis MVU — Eiropas Datu aizsardzības kolēģija (EDAK)
- Pamatnostādnes 9/2022 par paziņošanu par personas datu aizsardzības pārkāpumiem saskaņā ar VDAR — Eiropas Datu aizsardzības kolēģija (EDAK)
Nepieciešama palīdzība tūlīt?
Neko neatjaunojiet, kamēr neesat atraduši neskartu kopiju. Mēs varam jums palīdzēt.
Zvanīt +33 9 72 50 78 28vai rakstiet mumsNotiek incidents?
Mūsu komandas palīdzēs jums atrast pareizo kopiju un veikt atjaunošanu – no pirmdienas līdz piektdienai no 9.00 līdz 13.00 un no 14.00 līdz 17.30 (CET).
