Informacja o ujawnieniu hasła wymaga ustalenia, którego konta dotyczy i czy dane były używane również w innych usługach. Nie sprawdzaj hasła przez wpisywanie go na przypadkowych stronach.
Pierwsze kroki
- Wejdź do właściwej usługi znanym adresem, używając zaufanego urządzenia.
- Zmień ujawnione hasło oraz inne identyczne hasła na unikalne.
- Powiadom administratora i sprawdź możliwość odebrania aktywnych sesji.
- Skontroluj metody odzyskiwania, MFA i ostatnią aktywność konta.
- Ustal, czy ujawnienie dotyczy konta osobistego, wspólnego czy administracyjnego.
Czego nie robić pochopnie
Nie wysyłaj hasła w zgłoszeniu i nie używaj go jako przykładu. Zachowaj źródło powiadomienia o wycieku, ale nie zakładaj automatycznie, że każda wiadomość o „naruszeniu” jest prawdziwa — może być kolejną próbą wyłudzenia.
Jak ustalamy zakres zdarzenia
Jeśli hasło chroniło menedżer haseł lub konto administratora, zakres oceny jest szerszy. Należy sprawdzić dostęp do innych zasobów, tokenów i sekretów. Zmiany wykonuje się w uporządkowanej kolejności, aby nie utracić kontroli nad kontami.
Zbieramy potwierdzone fakty i dostępne materiały. Brak śladu w jednym dzienniku nie przesądza, że nic się nie wydarzyło. Zakres analizy zależy od dostępności logów, funkcji usługi i ustalonego wcześniej czasu ich przechowywania.
Co przygotować do kontaktu
Podaj czas wykrycia, liczbę użytkowników lub urządzeń, dostawcę usługi i działania już wykonane. Wskaż osobę, która może upoważnić do pracy nad systemami, oraz kontakt do administratora. Nie przesyłaj haseł, poufnych dokumentów ani złośliwych plików przez formularz.
Możliwość i termin pomocy potwierdzamy po kontakcie. Nie deklarujemy całodobowego dyżuru ani gwarancji odzyskania danych. Równolegle osoby odpowiedzialne w firmie powinny ocenić, czy zdarzenie wymaga zgłoszeń wynikających z przepisów.
Po opanowaniu sytuacji
Ustalamy zasady używania unikalnych haseł, dodatkowego potwierdzania logowania i odbierania dostępów. Wskazujemy osobę odpowiedzialną za kontrolę aktywnych kont oraz zgłaszanie kolejnych podejrzanych logowań.
Przeczytaj jak działa MFA i jak je wdrożyć lub przejdź do kontaktu. Incydent możesz również zgłosić przez oficjalny formularz CERT Polska.