Domov›Vodniki›Kaj storiti, če …

Kaj storiti, če …

Poštni predal je bil izpraznjen ali vanj je nekdo vdrl

Pri izpraznjenem ali vdrtem predalu najprej prekinete dostop in posredovanja, nato obnovite kopijo izpred izpraznitve. Če obnavljate, medtem ko je napadalčevo pravilo za posredovanje še aktivno, napolnite predal, ki se takoj znova izprazni.

Posodobljeno oktobra 20264 min branja6 navedenih virov

Na kratko

  • Preprost nedaven izbris: najprej koš. Sporočila, poslana brez vaše vednosti, neznana pravila za posredovanje: gre za vdor.
  • Pri vdoru najprej prekinite, nato obnovite: geslo, seje, drugi dejavnik, pravila za posredovanje, povezane aplikacije.
  • Sogovornike, ki jim grozi plačilna goljufija, obvestite po telefonu.
  • Izvorni roki za obnovo so kratki: privzeto 14 dni v Exchange Online (največ 30), 30 + 25 dni v Gmailu.
  • Brez kopije zunaj storitve je vse, kar presega te roke, izgubljeno.

1. Potrdite, za kakšen primer gre

  • Uporabnik je izbrisal mapo in to opazi: najprej koš. To pogosto zadošča, če ste še v obdobju hrambe Microsoft 365 ali Google (glejte tabelo spodaj).
  • Predal pošilja sporočila, ki jih ni napisal nihče, ali stranke prejemajo zahteve za plačilo: gre za kompromitacijo, tudi če so sporočila še na mestu.
  • Pravila za posredovanje, neznano pooblastilo, prijava iz nepričakovane države v dnevnikih: kompromitacija.

Microsoft navaja še druge znake: pravila, ki sporočila premikajo v redko pregledane mape (neželena pošta, viri RSS), nedavno dodano zunanje posredovanje, spremenjen podpis, nepojasnjene spremembe gesla ali zaklepanja računa.

Če gre le za nedaven izbris, obnovite iz koša ali varnostne kopije in nadaljujte neposredno s 4. korakom. Če gre za vdor, pred kakršno koli obnovo izvedite 2. in 3. korak.

2. Ustavite uhajanje

V skrbniškem portalu, ne na uporabnikovem računalniku:

  • zamenjajte geslo in uvedite drugi dejavnik, če ga ni bilo. Novega gesla ne pošiljajte po e-pošti: napadalec morda še bere predal;
  • prekličite seje in žetone: zamenjava gesla ne odjavi vedno že odprtih sej;
  • izbrišite pravila za posredovanje, samodejne odgovore, pooblastila in aplikacije tretjih oseb, povezane s predalom;
  • preverite registrirane načine preverjanja pristnosti: napadalec je morda dodal svoj telefon;
  • preverite skrbniške vloge računa, če je šlo za privilegiran račun;
  • preverite, ali imajo drugi predali enako nenavadno prijavo. Napadalec, ki je pridobil večkrat uporabljeno geslo, redko obvladuje le en predal.

Microsoft te korake natančno opisuje za Microsoft 365; enakovredne možnosti so na voljo v skrbniški konzoli Google Workspace.

3. Obvestite

Sogovornike, ki so tarča plačilne goljufije, je treba obvestiti po kanalu, ki ni kompromitirani predal (telefon). O sporočilu odloči vodstvo. To ni izbirni IT korak: prav tu pogosto odteče denar.

Previdnost veleva, da ob vsaki po e-pošti prejeti zahtevi za plačilo na nov bančni račun neposredno pokličete upnika. Če je plačilo že odšlo, takoj pokličite banko in ga poskusite zadržati, nato podajte prijavo policiji v vaši državi.

Če je predal vseboval osebne podatke (stranke, zaposleni) in kršitev pomeni tveganje za posameznike, je treba v 72 urah obvestiti nadzorni organ za varstvo podatkov v vaši državi (na primer APD v Belgiji, CNPD v Luksemburgu, CNIL v Franciji) v skladu s členom 33 Splošne uredbe o varstvu podatkov (GDPR). Pravni svetovalec primer potrdi.

4. Obnova

V varnostni kopiji izberite zadnji datum, ko je bila mapa še na mestu, pred izpraznitvijo. Obnovite mapo ali predal. Uporabnika opozorite, kaj bo še vedno manjkalo: sporočila, prejeta med tem datumom in zdaj, če so bila uničena, preden so bila kopirana. To je RPO e-pošte, prikazan zelo konkretno.

Če varnostne kopije zunaj storitve ni, ostanejo koš in orodja ponudnika, v njihovem omejenem časovnem oknu:

StoritevObnova s strani uporabnikaObnova s strani skrbnikaNato
Microsoft 365 (Exchange Online)Izbrisani elementi, nato »Obnovi izbrisane elemente«Privzeto 14 dni za trajno izbrisane elemente, nastavljivo do 30 dniTrajni izbris
Google Workspace (Gmail)30 dni v košuDodatnih 25 dniObnova ni več mogoča

Po tem roku je del pošte trajno izgubljen. To povejte brez ovinkarjenja. Podrobnosti o omejitvah so v vodnikih Ali Microsoft 365 res vključuje varnostno kopiranje? in Ali Google Workspace res vključuje varnostno kopiranje?.

5. Pozneje

Drugi dejavnik za vse skrbnike in za ta predal. Enolično geslo. Preverite, ali varnostna kopija tega predala res obstaja: na skupne predale se pogosto pozabi. Incident vpišite v notranjo evidenco kršitev, tudi če o njem niste uradno obvestili.

Pri WeDoBack

E-pošto Microsoft 365 in Google Workspace, vključno s koledarji in stiki, je mogoče obnoviti iz kopij WeDoBack, shranjenih zunaj storitve ponudnika, če je bil predal vključen v obseg kopiranja: en agent na naslov in prostor za shranjevanje glede na količino podatkov. Brez agenta na tem naslovu kopije WeDoBack ni, ne glede na kakovost varnostnega kopiranja strežnikov. Podpora je dosegljiva na +33 9 72 50 78 28 od 9.00 do 13.00 in od 14.00 do 17.30 (pariški čas) ali na [email protected]. WeDoBack namesto vas ne prekliče sej Microsoft ali Google: to se naredi v konzoli ponudnika in ima prednost pred obnovo.

Pogosta vprašanja

Koliko časa je izbrisana e-poštna sporočila mogoče obnoviti brez varnostne kopije?

V storitvi Exchange Online Microsoft privzeto hrani trajno izbrisane elemente 14 dni, kar je mogoče podaljšati do 30 dni. V storitvi Gmail ima uporabnik na voljo 30 dni v košu, nato pa skrbnik še dodatnih 25 dni za obnovo. Po teh rokih se lahko vrnete nazaj le z neodvisno varnostno kopijo.

Ali zamenjava gesla zadošča, da napadalcu prekinemo dostop?

Ne. Že odprte seje in žetoni za dostop lahko ostanejo veljavni, pravilo za posredovanje pa deluje naprej tudi brez gesla. Microsoft priporoča ponastavitev gesla, preklic sej, vklop večfaktorskega preverjanja pristnosti ter pregled pravil za posredovanje, pooblaščenih aplikacij in skrbniških vlog.

Ali je treba podati prijavo ali obvestiti nadzorni organ za varstvo podatkov?

Priporočljivo je podati prijavo policiji v vaši državi, zlasti pri finančni goljufiji. Če je predal vseboval osebne podatke strank ali zaposlenih in kršitev zanje pomeni tveganje, Splošna uredba o varstvu podatkov (GDPR, člen 33) zahteva, da v 72 urah obvestite nadzorni organ za varstvo podatkov. V vsakem primeru se incident vpiše v notranjo evidenco kršitev.

Plačilo je odšlo na lažni bančni račun: kaj storiti?

Takoj pokličite svojo banko in poskusite sredstva zadržati ali odpoklicati: šteje vsaka ura. Obvestite upnika, katerega identiteta je bila zlorabljena, shranite sporočila in izpiske ter podajte prijavo policiji v vaši državi, prek spleta, kjer je to mogoče.

Potrebujete pomoč takoj?

Ničesar ne obnavljajte, dokler ne določite neokužene kopije. Lahko vas vodimo.

Pokličite +33 9 72 50 78 28ali nam pišite

Imate incident prav zdaj?

Naše ekipe vam pomagajo določiti pravo kopijo in jo obnoviti, od ponedeljka do petka med 9.00 in 13.00 ter med 14.00 in 17.30 (pariški čas).