Nieznane reguły, wiadomości wysłane bez wiedzy pracownika i zmienione metody logowania mogą wskazywać na przejęcie konta. Zgłoś podejrzenie administratorowi przez znany kanał. Nie zakładaj, że brak dostępu do skrzynki jest jedynym objawem.
Pierwsze kroki
- Przerwij korzystanie z podejrzanych linków i przygotuj zaufane urządzenie do kontaktu.
- Zapisz czas wykrycia, objawy oraz działania już wykonane. Zachowaj wiadomości do analizy.
- Administrator powinien rozważyć blokadę dostępu, zmianę hasła i odebranie sesji.
- Sprawdźcie reguły pocztowe, przekierowania, metody MFA i uprawnienia aplikacji.
- Ustalcie, czy z konta wysłano fałszywe prośby o płatność lub udostępniono dokumenty.
Czego nie robić pochopnie
Sama zmiana hasła może nie usunąć wszystkich metod dostępu. Kontrola powinna uwzględniać sesje, integracje i ustawienia odzyskiwania, stosownie do możliwości platformy. Nie wysyłaj hasła ani kodów MFA do osoby kontaktującej się w sprawie „naprawy”.
Jak ustalamy zakres zdarzenia
Poczta może służyć do odzyskiwania innych kont. Warto ustalić, z jakimi usługami była powiązana oraz czy to samo hasło występowało gdzie indziej. Jeżeli pojawiła się próba oszustwa finansowego, skontaktuj się z bankiem lub kontrahentem przez znany numer.
Zbieramy potwierdzone fakty i dostępne materiały. Brak śladu w jednym dzienniku nie przesądza, że nic się nie wydarzyło. Zakres analizy zależy od dostępności logów, funkcji usługi i ustalonego wcześniej czasu ich przechowywania.
Co przygotować do kontaktu
Podaj czas wykrycia, liczbę użytkowników lub urządzeń, dostawcę usługi i działania już wykonane. Wskaż osobę, która może upoważnić do pracy nad systemami, oraz kontakt do administratora. Nie przesyłaj haseł, poufnych dokumentów ani złośliwych plików przez formularz.
Możliwość i termin pomocy potwierdzamy po kontakcie. Nie deklarujemy całodobowego dyżuru ani gwarancji odzyskania danych. Równolegle osoby odpowiedzialne w firmie powinny ocenić, czy zdarzenie wymaga zgłoszeń wynikających z przepisów.
Po opanowaniu sytuacji
Po odzyskaniu skrzynki sprawdzamy uzgodnione ustawienia logowania, przekierowania i dostępy aplikacji. Ustalamy też, kto będzie je kontrolował oraz jak pracownicy mają potwierdzać nietypowe prośby o przelew.
Przeczytaj jak zabezpieczyć pocztę firmową lub przejdź do kontaktu. Incydent możesz również zgłosić przez oficjalny formularz CERT Polska.