O avertizare privind abuzul de găzduire sau o notificare de suspendare necesită un răspuns prompt și documentat. În primul rând, păstrați probele. Apoi, izolați site-ul web sau căsuța poștală afectată, asigurați accesul, investigați cauza și înregistrați fiecare măsură de remediere. Un raport clar de remediere oferă mybox informațiile necesare pentru a analiza incidentul și a lua în considerare reactivarea serviciului.
Cuprins
1. Înregistrați avertismentul și începeți o cronologie a incidentului
Salvați notificarea completă privind abuzul, inclusiv serviciul afectat, motivul menționat, acțiunea solicitată și orice termen limită. Nu ștergeți mesajul după ce ați luat măsuri. Creați o cronologie simplă cu ora la care ați primit avertismentul și ora fiecărei investigații, a măsurilor de izolare, a resetării datelor de autentificare, a curățării și a testării.
Rețineți simptomele care au dus la afișarea avertismentului. Semnele obișnuite ale unui site web compromis includ redirecționări neașteptate, avertismente de securitate ale browserului, fișiere neobișnuite pe server, spam trimis din cont și alerte din partea motoarelor de căutare sau a instrumentelor de securitate. Aceste semne sunt descrise în articolul mybox privind investigarea și curățarea prin SSH.
2. Păstrați probele înainte de a șterge orice
Păstrați jurnalele disponibile, fișierele suspecte, mesajele de avertizare și informațiile relevante despre cont înainte de a șterge sau înlocui fișiere. Păstrați copiile originale într-o locație separată, dacă este posibil. Notați numele fișierelor, căile de acces, datele și orele, precum și motivul pentru care fiecare element pare suspect.
Jurnalele serverului web și ale poștei electronice pot ajuta la identificarea erorilor de execuție a scripturilor, a răspunsurilor incorecte ale serverului, a problemelor legate de funcția PHP mail() și a trimiterilor de e-mail eșuate sau blocate. Acestea sunt utile și atunci când se verifică dacă incidentul a afectat site-ul web, serviciul de e-mail sau ambele. Consultați articolul mybox despre jurnalele serverului web și de e-mail.
Nu vă bazați doar pe capturi de ecran. Păstrați notificarea originală și extrasele relevante din jurnale împreună cu cronologia evenimentelor. Acest lucru facilitează corelarea avertismentului furnizorului cu măsurile luate.
3. Limitați serviciile afectate
Identificați dacă avertismentul se referă la site-ul web, la o căsuță poștală, la contul de găzduire sau la mai multe servicii. Limitați activitatea serviciului afectat pe durata investigației. De exemplu, separați site-ul web sau căsuța poștală afectate de serviciile neafectate în notele dvs. privind incidentul și evitați să considerați întregul cont ca fiind curat până la finalizarea verificării.
Izolarea ar trebui să reducă abuzurile ulterioare, păstrând în același timp probele. Înregistrați ce a fost izolat, când a fost izolat și ce a rămas disponibil. Dacă avertismentul se referă la spam, păstrați probele legate de e-mail înainte de a șterge mesajele sau de a modifica setările de e-mail. Dacă se referă la activitatea site-ului web, păstrați fișierele suspecte și jurnalele serverului web înainte de curățare.
4. Resetați datele de autentificare și verificați accesul
Resetați datele de autentificare asociate serviciului afectat. Includeți în verificare datele de autentificare pentru site-ul web, găzduire, căsuța de e-mail și alte conturi relevante. Notați ce date de autentificare au fost modificate și când.
Resetarea parolei este o măsură importantă, dar nu reprezintă o curățare completă. Datele de autentificare cunoscute pot fi reutilizate, în timp ce fișierele rău intenționate, backdoor-urile, utilizatorii neautorizați sau alte modificări din interiorul site-ului web pot rămâne. Această distincție cauzală este abordată în articolul mybox despre motivul pentru care schimbarea parolelor nu este suficientă după un atac cibernetic.
5. Investigați cauza și eliminați persistența
Comparați starea actuală a site-ului web și a serviciului cu starea așteptată. Verificați fișierele neobișnuite, redirecționările neașteptate, utilizatorii neautorizați și modificările care ar putea permite continuarea activității. În cazul unui site web, accesul SSH poate sprijini investigarea și curățarea atunci când SSH este disponibil. Procedura relevantă este descrisă în articolul mybox despre investigarea și curățarea prin SSH.
Nu considerați primul fișier suspect ca fiind singura cauză. Verificați dacă mai există alte fișiere, backdoor-uri, utilizatori sau modificări ale site-ului web. În cazul abuzului asupra căsuței poștale, examinați dovezile din e-mailuri și erorile legate de trimitere din jurnalele de e-mail disponibile. În cazul abuzului asupra site-ului web, comparați activitatea raportată cu jurnalele serverului web și cu fișierele găsite în timpul verificării.
6. Documentați dovada curățării
Păstrați un registru al remediilor care să răspundă la următoarele întrebări:
- Ce serviciu a fost afectat.
- Ce simptome sau avertismente au fost observate.
- Ce fișiere, utilizatori, mesaje sau setări au fost verificate.
- Ce elemente suspecte sau modificări neautorizate au fost eliminate.
- Ce date de autentificare au fost resetate.
- Când au avut loc izolarea și remedierea.
- Ce verificări au fost efectuate după curățare.
- Dacă au rămas redirecționări ale site-ului web, avertismente ale browserului, fișiere neobișnuite, spam sau erori de serviciu după finalizarea lucrărilor.
Atașați dovezi relevante, cum ar fi avertismentul furnizorului, extrase din jurnale, căi de acces la fișiere și note privind situația înainte și după. Păstrați înregistrarea bazată pe fapte și separați constatările confirmate de acțiunile care sunt încă în curs de desfășurare.
7. Pregătiți o cerere de restabilire în condiții de siguranță
Trimiteți furnizorului de servicii un răspuns concis care să identifice serviciul afectat și să facă referire la avertismentul inițial. Includeți cronologia incidentului, probele păstrate, măsurile de izolare, resetările credențialelor, cauza principală suspectată și curățarea finalizată.
Precizați ce ați verificat după remediere și includeți probele care susțin aceste verificări. Dacă o parte a verificării este încă în curs, precizați care anume și ce acțiuni se desfășoară. Solicitați gazdei să analizeze remedierea și să vă informeze dacă serviciul poate fi repus în funcțiune.
Mențineți cererea axată pe abuzul raportat. Nu trimiteți în contestație informații despre cont sau date de autentificare care nu au legătură cu acest caz. Continuați să păstrați înregistrarea incidentului și răspundeți la orice solicitare ulterioară din partea mybox cu dovezile relevante.
Lista de verificare rapidă
- Salvați avertismentul privind abuzul și înregistrați cerințele acestuia.
- Începeți o cronologie a evenimentelor.
- Păstrați dovezile referitoare la site-ul web, e-mail și server înainte de ștergere.
- Identificați fiecare serviciu afectat.
- Izolați site-ul web sau căsuța poștală afectată.
- Resetați datele de autentificare relevante.
- Verificați fișierele, jurnalele, utilizatorii și modificările aduse serviciilor.
- Eliminați fișierele dăunătoare, backdoor-urile, utilizatorii neautorizați și alte modificări confirmate.
- Testați și documentați starea după curățare.
- Trimiteți către mybox o cerere de restabilire bazată pe fapte, însoțită de dovezile remediere.