Nieznane przekierowania, obce treści, nowe konta administratorów lub ostrzeżenie dostawcy mogą wskazywać na włamanie. Powiadom opiekuna serwisu i hosting. W sklepie uwzględnij wpływ na zamówienia i klientów.
Pierwsze kroki
- Ustal, czy trzeba czasowo ograniczyć dostęp do zainfekowanej strony.
- Zachowaj kopię plików, bazy i dostępnych logów do analizy w odizolowanym miejscu.
- Zapisz czas wykrycia, objawy oraz ostatnie zmiany w serwisie.
- Sprawdź konta CMS, hostingu, dostępy do plików i integracje.
- Zaplanuj usunięcie przyczyny, aktualizacje i odtworzenie ze sprawdzonej kopii.
Czego nie robić pochopnie
Nie wystarczy usunąć widocznego obcego wpisu. Przyczyna może znajdować się w dodatku, uprawnieniach, skradzionym dostępie albo innym serwisie na tym samym koncie. Nadpisanie wszystkiego kopią bez analizy może przywrócić tę samą słabość.
Jak ustalamy zakres zdarzenia
W sklepie trzeba sprawdzić nie tylko stronę główną, ale też proces zakupowy, płatności, wiadomości transakcyjne i dostęp do danych klientów. O ponownym uruchomieniu decyduje potwierdzenie uzgodnionych kontroli oraz właściciel usługi.
Zbieramy potwierdzone fakty i dostępne materiały. Brak śladu w jednym dzienniku nie przesądza, że nic się nie wydarzyło. Zakres analizy zależy od dostępności logów, funkcji usługi i ustalonego wcześniej czasu ich przechowywania.
Co przygotować do kontaktu
Podaj czas wykrycia, liczbę użytkowników lub urządzeń, dostawcę usługi i działania już wykonane. Wskaż osobę, która może upoważnić do pracy nad systemami, oraz kontakt do administratora. Nie przesyłaj haseł, poufnych dokumentów ani złośliwych plików przez formularz.
Możliwość i termin pomocy potwierdzamy po kontakcie. Nie deklarujemy całodobowego dyżuru ani gwarancji odzyskania danych. Równolegle osoby odpowiedzialne w firmie powinny ocenić, czy zdarzenie wymaga zgłoszeń wynikających z przepisów.
Po opanowaniu sytuacji
Po przywróceniu serwisu ustalamy, kto aktualizuje CMS i dodatki, kontroluje konta administratorów oraz sprawdza backup. W sklepie potwierdzamy również działanie zamówień, płatności i wiadomości do klientów.
Przeczytaj od czego zacząć ochronę IT małej firmy lub przejdź do kontaktu. Incydent możesz również zgłosić przez oficjalny formularz CERT Polska.