Kraków · Wieliczka · Małopolska+48 532 075 199
Mam incydent
Przy trwającym zdarzeniu powiadom także osobę obsługującą IT w firmie. Nie przesyłaj haseł.Zadzwoń: +48 532 075 199

Pomoc przy incydencie

Podejrzewasz przejęcie firmowej poczty?

Co zrobić po przejęciu firmowej skrzynki e-mail: zabezpieczenie konta, sesji, reguł pocztowych i dostępów. Pomoc dla firm.

Nieznane reguły, wiadomości wysłane bez wiedzy pracownika i zmienione metody logowania mogą wskazywać na przejęcie konta. Zgłoś podejrzenie administratorowi przez znany kanał. Nie zakładaj, że brak dostępu do skrzynki jest jedynym objawem.

Pierwsze kroki

  1. Przerwij korzystanie z podejrzanych linków i przygotuj zaufane urządzenie do kontaktu.
  2. Zapisz czas wykrycia, objawy oraz działania już wykonane. Zachowaj wiadomości do analizy.
  3. Administrator powinien rozważyć blokadę dostępu, zmianę hasła i odebranie sesji.
  4. Sprawdźcie reguły pocztowe, przekierowania, metody MFA i uprawnienia aplikacji.
  5. Ustalcie, czy z konta wysłano fałszywe prośby o płatność lub udostępniono dokumenty.

Czego nie robić pochopnie

Sama zmiana hasła może nie usunąć wszystkich metod dostępu. Kontrola powinna uwzględniać sesje, integracje i ustawienia odzyskiwania, stosownie do możliwości platformy. Nie wysyłaj hasła ani kodów MFA do osoby kontaktującej się w sprawie „naprawy”.

Jak ustalamy zakres zdarzenia

Poczta może służyć do odzyskiwania innych kont. Warto ustalić, z jakimi usługami była powiązana oraz czy to samo hasło występowało gdzie indziej. Jeżeli pojawiła się próba oszustwa finansowego, skontaktuj się z bankiem lub kontrahentem przez znany numer.

Zbieramy potwierdzone fakty i dostępne materiały. Brak śladu w jednym dzienniku nie przesądza, że nic się nie wydarzyło. Zakres analizy zależy od dostępności logów, funkcji usługi i ustalonego wcześniej czasu ich przechowywania.

Co przygotować do kontaktu

Podaj czas wykrycia, liczbę użytkowników lub urządzeń, dostawcę usługi i działania już wykonane. Wskaż osobę, która może upoważnić do pracy nad systemami, oraz kontakt do administratora. Nie przesyłaj haseł, poufnych dokumentów ani złośliwych plików przez formularz.

Możliwość i termin pomocy potwierdzamy po kontakcie. Nie deklarujemy całodobowego dyżuru ani gwarancji odzyskania danych. Równolegle osoby odpowiedzialne w firmie powinny ocenić, czy zdarzenie wymaga zgłoszeń wynikających z przepisów.

Po opanowaniu sytuacji

Po odzyskaniu skrzynki sprawdzamy uzgodnione ustawienia logowania, przekierowania i dostępy aplikacji. Ustalamy też, kto będzie je kontrolował oraz jak pracownicy mają potwierdzać nietypowe prośby o przelew.

Przeczytaj jak zabezpieczyć pocztę firmową lub przejdź do kontaktu. Incydent możesz również zgłosić przez oficjalny formularz CERT Polska.

Ustalmy następny krok.

Zakres prac dobieramy do środowiska i potrzeb firmy.