Kraków · Wieliczka · Małopolska+48 532 075 199
Mam incydent
Przy trwającym zdarzeniu powiadom także osobę obsługującą IT w firmie. Nie przesyłaj haseł.Zadzwoń: +48 532 075 199

Pomoc przy incydencie

Strona została zhakowana?

Pomoc po włamaniu na WordPress, WooCommerce lub inną stronę: izolacja problemu, kopia, analiza wejścia, aktualizacje i zabezpieczenie serwisu.

Nieznane przekierowania, obce treści, nowe konta administratorów lub ostrzeżenie dostawcy mogą wskazywać na włamanie. Powiadom opiekuna serwisu i hosting. W sklepie uwzględnij wpływ na zamówienia i klientów.

Pierwsze kroki

  1. Ustal, czy trzeba czasowo ograniczyć dostęp do zainfekowanej strony.
  2. Zachowaj kopię plików, bazy i dostępnych logów do analizy w odizolowanym miejscu.
  3. Zapisz czas wykrycia, objawy oraz ostatnie zmiany w serwisie.
  4. Sprawdź konta CMS, hostingu, dostępy do plików i integracje.
  5. Zaplanuj usunięcie przyczyny, aktualizacje i odtworzenie ze sprawdzonej kopii.

Czego nie robić pochopnie

Nie wystarczy usunąć widocznego obcego wpisu. Przyczyna może znajdować się w dodatku, uprawnieniach, skradzionym dostępie albo innym serwisie na tym samym koncie. Nadpisanie wszystkiego kopią bez analizy może przywrócić tę samą słabość.

Jak ustalamy zakres zdarzenia

W sklepie trzeba sprawdzić nie tylko stronę główną, ale też proces zakupowy, płatności, wiadomości transakcyjne i dostęp do danych klientów. O ponownym uruchomieniu decyduje potwierdzenie uzgodnionych kontroli oraz właściciel usługi.

Zbieramy potwierdzone fakty i dostępne materiały. Brak śladu w jednym dzienniku nie przesądza, że nic się nie wydarzyło. Zakres analizy zależy od dostępności logów, funkcji usługi i ustalonego wcześniej czasu ich przechowywania.

Co przygotować do kontaktu

Podaj czas wykrycia, liczbę użytkowników lub urządzeń, dostawcę usługi i działania już wykonane. Wskaż osobę, która może upoważnić do pracy nad systemami, oraz kontakt do administratora. Nie przesyłaj haseł, poufnych dokumentów ani złośliwych plików przez formularz.

Możliwość i termin pomocy potwierdzamy po kontakcie. Nie deklarujemy całodobowego dyżuru ani gwarancji odzyskania danych. Równolegle osoby odpowiedzialne w firmie powinny ocenić, czy zdarzenie wymaga zgłoszeń wynikających z przepisów.

Po opanowaniu sytuacji

Po przywróceniu serwisu ustalamy, kto aktualizuje CMS i dodatki, kontroluje konta administratorów oraz sprawdza backup. W sklepie potwierdzamy również działanie zamówień, płatności i wiadomości do klientów.

Przeczytaj od czego zacząć ochronę IT małej firmy lub przejdź do kontaktu. Incydent możesz również zgłosić przez oficjalny formularz CERT Polska.

Ustalmy następny krok.

Zakres prac dobieramy do środowiska i potrzeb firmy.