Ką daryti, jei darbuotojas paspaudė phishing nuorodą
Trumpai: Jei paspaudėte phishing nuorodą, bet nieko nesuvedėte, rizika dažnai nedidelė – vis tiek praneškite IT. Jei įvedėte slaptažodį, veikite nedelsdami: iš patikimo įrenginio pakeiskite jį (ir visur, kur jis kartotas), įjunkite 2FA, atjunkite nepažįstamas sesijas ir informuokite IT. Svarbiausia – pranešti iškart, net jei gėda.
Anksčiau ar vėliau kas nors paspaus phishing nuorodą – tai atsitinka net atsargiausiose komandose. Svarbiausia ne pats paspaudimas, o tai, kas vyksta per kitas minutes ir valandas. Greita, rami reakcija dažnai visiškai sustabdo žalą. Toliau – ką daryti darbuotojui ir ką įmonei.
Ką daryti darbuotojui iškart
Jei paspaudėte nuorodą, bet nieko nesuvedėte, rizika dažnai nedidelė. Jei įvedėte prisijungimo duomenis ar atsisiuntėte failą – veikite nedelsdami.
- Nustokite pildyti bet kokias formas ir uždarykite puslapį.
- Atjunkite įrenginį nuo interneto, jei atsisiuntėte ar paleidote įtartiną failą.
- Nedelsdami praneškite IT arba vadovui – kuo greičiau, tuo mažesnė žala.
- Jei suvedėte slaptažodį, pakeiskite jį iš kito, patikimo įrenginio.
- Neištrinkite laiško – jis gali būti reikalingas tyrimui.
Svarbiausia: praneškite iškart, net jei gėda. Slepiamas incidentas yra pavojingiausias – užpuolikui reikia tik laiko, o jį duoda tyla.
Jei suvedėte prisijungimo duomenis
- Pakeiskite tos paskyros slaptažodį, o jei tas pats slaptažodis naudotas kitur – ir ten.
- Įjunkite dviejų veiksnių autentifikaciją (2FA), jei dar neįjungta.
- Peržiūrėkite paskyros aktyvias sesijas ir atjunkite nepažįstamas.
- Stebėkite paskyrą dėl neįprastos veiklos artimiausiomis dienomis.
- Jei suvedėte kortelės duomenis – skambinkite bankui ir blokuokite kortelę.
Ką turi daryti įmonė (IT arba vadovas)
- Iškart nustatykite mastą: ką darbuotojas paspaudė, ką suvedė, kokia paskyra paveikta.
- Priverstinai atjunkite paveiktos paskyros sesijas ir keiskite slaptažodžius.
- Patikrinkite, ar nuo tos paskyros nebuvo išsiųsta laiškų kitiems – atakos plinta viduje.
- Įspėkite likusią komandą, kad tokių laiškų daugiau neatidarytų.
- Jei paveikti finansai ar duomenys, spręskite dėl banko ir atsakingų institucijų informavimo.
Ko NEDARYTI
- Nebauskite ir negėdinkite darbuotojo – kitaip kiti slėps savo klaidas.
- Neignoruokite „juk nieko neįvyko“ – kartais žala pasireiškia po kelių dienų.
- Nepersiuntinėkite phishing laiško kolegoms be įspėjimo, kad tai pavojinga.
- Neskubėkite ištrinti įrodymų, kol neįvertintas incidentas.
Kaip paversti incidentą pamoka
Kiekvienas paspaudimas – proga sustiprinti komandą. Po incidento trumpai peržiūrėkite, kokie požymiai laiške buvo pražiūrėti, ir priskirkite atitinkamą mokymą. Būtent todėl efektyvios saugumo programos į paspaudimą reaguoja mokymu, o ne bausme. Opsinel tai automatizuoja: kai darbuotojas paspaudžia simuliacijos nuorodą, jam iškart parodoma trumpa pamoka, kad reali klaida virstų įgūdžiu dar prieš tikrą ataką.
Išbandykite patys
Ar atpažintumėte sukčių laišką?
10 tikroviškų laiškų ir paaiškinimas po kiekvieno atsakymo. Apie 5 minutes, registruotis nereikia.
Atlikti phishing testąAr sukčiai gali siųsti laiškus jūsų vardu?
Nemokama jūsų domeno SPF, DKIM ir DMARC patikra. Įvesti domenai nesaugomi.
Dažni klausimai
Paspaudžiau nuorodą, bet nieko nesuvedžiau – ar pavojinga?
Rizika paprastai nedidelė, ypač jei nieko neatsisiuntėte ir neįvedėte. Vis tiek verta pranešti IT ir stebėti įrenginį bei paskyras artimiausiu metu.
Suvedžiau slaptažodį netikrame puslapyje – ką daryti pirmiausia?
Nedelsdami pakeiskite to slaptažodžio paskyrą iš patikimo įrenginio, įjunkite 2FA ir informuokite IT. Jei tas pats slaptažodis naudotas kitur, keiskite ir ten.
Ar reikia bausti darbuotoją, kuris paspaudė?
Ne. Bausmės skatina slėpti incidentus, o slepiami incidentai yra pavojingiausi. Geriau padėkoti už pranešimą ir paversti klaidą trumpu mokymu.
Paspaudžiau nuorodą telefone – ar tai pavojinga?
Rizika panaši kaip kompiuteryje: pats paspaudimas be duomenų suvedimo ar atsisiuntimo dažnai nepavojingas. Nesuvedinėkite duomenų, nediekite programų ir pasitikslinkite su IT.
Po kiek laiko galiu būti ramus, kad nieko neįvyko?
Kartais žala pasireiškia ne iš karto, todėl kelias dienas stebėkite paskyras, mokėjimus ir neįprastus prisijungimo pranešimus. Jei suvedėte duomenis, saugiausia iš karto pakeisti slaptažodį ir įjungti 2FA.
Šaltiniai ir papildoma informacija
Viešos saugumo institucijų ir standartų rekomendacijos. Dauguma jų – anglų kalba.
- NCSC (UK)Phishing scams: how to spot and report them
- NCSC (UK)Incident management
- FTC (US)What to do if you were scammed
- Nacionalinis kibernetinio saugumo centras (NKSC)Pranešti apie kibernetinį incidentą