Domov›Návody›Čo robiť, ak…

Čo robiť, ak…

E-mailová schránka bola vyprázdnená alebo napadnutá

Vyprázdnenú alebo napadnutú schránku riešite tak, že najprv zablokujete prístup a presmerovania a až potom obnovíte kópiu spred vyprázdnenia. Obnova v čase, keď je pravidlo presmerovania útočníka stále aktívne, naplní schránku, ktorá sa hneď znova vyprázdni.

Aktualizované v októbri 20264 min čítania6 citovaných zdrojov

To najdôležitejšie

  • Obyčajné nedávne vymazanie: najprv kôš. Správy odoslané bez vášho vedomia, neznáme pravidlá presmerovania: ide o napadnutie.
  • Pri napadnutí najprv zablokujte, potom obnovujte: heslo, relácie, druhý faktor, pravidlá presmerovania, pripojené aplikácie.
  • Telefonicky upozornite partnerov, ktorým hrozí podvod s platbou.
  • Natívne lehoty na obnovu sú krátke: v Exchange Online predvolene 14 dní (maximálne 30), v Gmaile 30 + 25 dní.
  • Bez kópie mimo služby je všetko, čo prekročí tieto lehoty, stratené.

1. Potvrďte, o aký prípad ide

  • Používateľ vymazal priečinok a všimol si to: najprv kôš. Často to stačí, ak ste ešte v rámci lehoty uchovávania Microsoft 365 alebo Google (pozrite tabuľku nižšie).
  • Schránka odosiela správy, ktoré nikto nenapísal, alebo zákazníci dostávajú žiadosti o platbu: ide o kompromitáciu, aj keď sú správy stále na mieste.
  • Pravidlá presmerovania, neznáme delegovanie, prihlásenie z nečakanej krajiny v záznamoch: kompromitácia.

Microsoft uvádza ďalšie príznaky: pravidlá, ktoré presúvajú správy do málo sledovaných priečinkov (nevyžiadaná pošta, kanály RSS), nedávno pridané externé presmerovanie, zmenený podpis, nevysvetliteľné zmeny hesla alebo zablokovania účtu.

Ak ide o obyčajné nedávne vymazanie, obnovte dáta z koša alebo zo zálohy a prejdite priamo na krok 4. Ak ide o napadnutie, pred akoukoľvek obnovou vykonajte kroky 2 a 3.

2. Zastavte únik

Z administrátorského portálu, nie z počítača používateľa:

  • zmeňte heslo a vyžadujte druhý faktor, ak chýbal. Nové heslo neposielajte e-mailom: útočník možno schránku stále číta;
  • zrušte relácie a tokeny: zmena hesla nie vždy odhlási už otvorené relácie;
  • odstráňte pravidlá presmerovania, automatické odpovede, delegovania a aplikácie tretích strán pripojené k schránke;
  • skontrolujte zaregistrované metódy overovania: útočník tam mohol pridať vlastný telefón;
  • skontrolujte administrátorské roly účtu, ak išlo o privilegovaný účet;
  • overte, či rovnaké nezvyčajné prihlásenie nemajú aj iné schránky. Útočník, ktorý získal opakovane používané heslo, málokedy ovláda iba jednu schránku.

Microsoft tieto kroky pre Microsoft 365 presne opisuje; ekvivalent existuje v administrátorskej konzole Google Workspace.

3. Upozornite dotknutých

Partnerov, na ktorých sa zameriava podvod s platbou, treba upozorniť iným kanálom než kompromitovanou schránkou (telefonicky). Obsah správy určuje vedenie. Nejde o voliteľný IT krok: práve tu často odchádzajú peniaze.

Zásadou opatrnosti je pri každej žiadosti o platbu na nové číslo účtu, ktorá príde správou, kontaktovať veriteľa priamo. Ak už platba odišla, okamžite zavolajte do banky a pokúste sa ju zablokovať, potom podajte trestné oznámenie na polícii vo vašej krajine.

Ak schránka obsahovala osobné údaje (zákazníci, zamestnanci) a porušenie predstavuje riziko pre dotknuté osoby, treba ho do 72 hodín oznámiť dozornému orgánu pre ochranu osobných údajov vo vašej krajine (napríklad APD v Belgicku, CNPD v Luxembursku, CNIL vo Francúzsku) (GDPR, článok 33). Prípad potvrdí právny poradca.

4. Obnova

V zálohe vyberte posledný dátum spred vyprázdnenia, keď bol priečinok ešte na mieste. Obnovte priečinok alebo schránku. Informujte používateľa, čo bude naďalej chýbať: správy, ktoré prišli medzi týmto dátumom a dneškom, ak boli zničené skôr, než sa skopírovali. To je RPO e-mailu v konkrétnej podobe.

Ak neexistuje žiadna záloha mimo služby, zostáva kôš a nástroje poskytovateľa v ich obmedzenej lehote:

SlužbaObnova používateľomObnova správcomPotom
Microsoft 365 (Exchange Online)Odstránené položky, potom „Obnoviť odstránené položky“Predvolene 14 dní pre natrvalo vymazané položky, nastaviteľne až na 30 dníTrvalé vymazanie
Google Workspace (Gmail)30 dní v košiĎalších 25 dníObnova už nie je možná

Po uplynutí tejto lehoty je časť pošty natrvalo stratená. Povedzte to otvorene. Podrobnosti o obmedzeniach nájdete v návodoch Obsahuje Microsoft 365 skutočne zálohovanie? a Obsahuje Google Workspace skutočne zálohovanie?.

5. Potom

Druhý faktor pre všetkých správcov a pre túto schránku. Jedinečné heslo. Overte, či záloha tejto schránky naozaj existuje: na zdieľané schránky sa často zabúda. Zapíšte incident do interného registra porušení, aj keď nebol oznámený.

Ako to rieši WeDoBack

E-maily Microsoft 365 a Google Workspace sa obnovujú z kópií WeDoBack uložených mimo služby poskytovateľa vrátane kalendárov a kontaktov, ak bola schránka v rozsahu zálohovania: jeden agent na adresu plus úložisko podľa objemu. Bez agenta na tejto adrese neexistuje žiadna kópia WeDoBack, nech je záloha serverov akokoľvek kvalitná. Podpora je k dispozícii na čísle +33 9 72 50 78 28 od 9:00 do 13:00 a od 14:00 do 17:30 (parížskeho času) alebo na [email protected]. WeDoBack za vás nezruší relácie Microsoft alebo Google: tento krok sa robí v konzole poskytovateľa a má prednosť pred obnovou.

Časté otázky

Ako dlho možno obnoviť vymazané e-maily bez zálohy?

V Exchange Online Microsoft predvolene uchováva natrvalo vymazané položky 14 dní, nastaviteľne až na 30 dní. V Gmaile má používateľ 30 dní v koši a správca potom ďalších 25 dní na obnovu. Po uplynutí týchto lehôt sa vrátiť späť dá iba s nezávislou zálohou.

Stačí zmeniť heslo, aby sa útočník odpojil?

Nie. Už otvorené relácie a prístupové tokeny môžu zostať platné a pravidlo presmerovania funguje ďalej aj bez hesla. Microsoft odporúča obnoviť heslo, zrušiť relácie, zapnúť viacfaktorové overovanie a skontrolovať pravidlá presmerovania, povolené aplikácie a administrátorské roly.

Treba podať trestné oznámenie alebo informovať dozorný orgán pre ochranu osobných údajov?

Odporúča sa podať trestné oznámenie na polícii vo vašej krajine, najmä pri finančnom podvode. Ak schránka obsahovala osobné údaje zákazníkov alebo zamestnancov a porušenie pre nich predstavuje riziko, GDPR (článok 33) vyžaduje oznámiť ho dozornému orgánu pre ochranu osobných údajov do 72 hodín. V každom prípade sa incident zapisuje do interného registra porušení.

Platba odišla na falošné číslo účtu: čo robiť?

Okamžite zavolajte do svojej banky a pokúste sa platbu zablokovať alebo stiahnuť späť: každá hodina je dôležitá. Informujte veriteľa, ktorého identita bola zneužitá, uchovajte správy a výpisy a podajte trestné oznámenie na polícii vo vašej krajine, ak je to možné, online.

Potrebujete pomoc hneď teraz?

Nič neobnovujte, kým neidentifikujete zdravú kópiu. Radi vás prevedieme.

Volajte +33 9 72 50 78 28alebo nám napíšte

Riešite práve incident?

Naše tímy vám pomôžu určiť správnu kópiu a obnoviť údaje, od pondelka do piatka 9:00 – 13:00 a 14:00 – 17:30 (parížskeho času).