Ваш доставчик звъни: получил е писмо от служител на фирмата ви с нова банкова сметка. Служителят не е изпращал такова. Това е причина за незабавна проверка, дори пощата да изглежда нормално.

Първо организирайте реакцията

Определете кой координира случая и кой има административен достъп. Използвайте независим канал за разговора, ако фирмената поща е под съмнение. Запишете кога е получен сигналът, кой акаунт е засегнат и кои хора вече знаят за случая.

Ако има съмнително плащане, финансовият екип трябва да се свърже незабавно с банката и с контрагента по познат телефон. Не чакайте техническият анализ да приключи, за да проверите превода.

Ограничете достъпа до засегнатия акаунт

Microsoft препоръчва временно деактивиране на компрометирания акаунт по време на разследването, отнемане на активните сесии и проверка за начини нападателят да запази достъп. Администраторът трябва да прегледа регистрираните MFA методи, разрешените приложения, административните роли и пренасочването на поща. Последователността е описана в официалното ръководство на Microsoft.

Работете от доверено устройство. Не изпращайте нова парола или инструкции за възстановяване в пощата, която проверявате. Ако нямате необходимия достъп, включете администратора или доставчика, който поддържа Microsoft 365.

Запазете следите от инцидента

Преди да премахнете подозрителна настройка, документирайте я, когато това може да стане без забавяне на ограничаването. Полезният работен запис съдържа точни часове, засегнати адреси, копия на съмнителните писма и извършените действия.

Microsoft насочва разследването към журналите за вход и одит, както и проследяването на съобщенията. Проверяват се необичайни входове, изпратена поща и промени в периода на инцидента. Запазете необходимите записи своевременно; достъпната история зависи от настройките и лиценза на средата.

Установете какво е било засегнато

Подгответе кратък списък с въпроси за техническия и бизнес екипа:

  • Кога започва подозрителната активност?
  • Има ли изпратени писма до клиенти и доставчици?
  • Има ли промяна на банкови данни или заявка за плащане?
  • Кои споделени файлове и услуги са били достъпни с този акаунт?
  • Има ли признаци за други засегнати потребители?

Разделяйте потвърдените факти от предположенията. „Не виждаме следа“ и „доказахме, че не е имало достъп“ са различни заключения.

Върнете служителя към работа с ясен план

Договорете кой разрешава повторното активиране и кои проверки трябва да са приключили. Обяснете на служителя какво се е променило и къде да съобщава за нови подозрителни действия. Уведомете засегнатите партньори с проверена информация и съгласуван текст.

След техническото ограничаване отговорните лица трябва да оценят и приложимите договорни и нормативни задължения според установените факти. За общата организация на работата вижте плана за реакция при инциденти.

Ако имате активен случай, свържете се с нас за помощ при компрометиран имейл. За първоначалния разговор са достатъчни описание на сигнала, приблизителен час и платформа; не изпращайте пароли.