Napadený web? Pomůžeme zjistit, co se stalo, a vrátit web do provozu
Jde o čas, ale hlavně o pořadí. Nejdřív zajistit důkazy, pak omezit škodu, teprve potom obnovovat. Opačné pořadí umí incident prodloužit o dny a připravit vás o jedinou stopu, jak se to stalo.
Vstupní kontrola je zdarma a nezávazná. Nic na webu neměníme bez vašeho písemného souhlasu.
Co udělat hned a co naopak počká
Tohle je pořadí, které se osvědčilo. Většina škody u napadeného webu nevznikne útokem, ale unáhleným úklidem hned po něm.
- Zapište si čas a co přesně vidíte Adresa, snímek obrazovky, přesné znění varování. Za hodinu už si to nikdo přesně nevybaví a při hlášení hostingu to chybí jako první.
- Nemažte logy ani podezřelé soubory Jsou to jediný záznam, jak se to stalo. Bez nich zůstane vstupní cesta neznámá a použije se znovu.
- Neobnovujte hned poslední zálohu Napadení bývá starší než jeden den. Poslední záloha už může obsahovat přesně to, čeho se zbavujete.
- Neřešte jen to, co je vidět Smazat cizí přesměrování je otázka minuty a je to k ničemu, když v souborech zůstane cesta, kterou se tam dostalo.
- Hesla změňte, ale nespoléhejte na to Změna hesla vyžene toho, kdo se přihlašuje. Nevyžene zadní vrátka v souborech, a ta jsou u napadených webů častější.
Jak poznáte, že jde opravdu o napadení
Ne každá porucha je útok. Tyhle signály ale útok naznačují dost silně na to, aby se s webem přestalo zacházet jako s běžnou chybou.
- Cizí obsah nebo přesměrování Na stránce přibudou odkazy nebo text, které tam nepatří. Často se ukážou jen návštěvníkovi z vyhledávače, ne vám.
- Varování prohlížeče nebo vyhledávače Web se začne označovat jako nebezpečný. To se projeví na návštěvnosti okamžitě.
- Neznámý účet v administraci Přibude uživatel s vysokým oprávněním, o kterém nikdo z týmu neví.
- Soubory změněné mimo nasazení Datum poslední změny nesedí na žádnou vaši úpravu ani aktualizaci.
- Pošta, která odchází bez vás Z domény se začne rozesílat spam a poštovní služby ji začnou odmítat.
- Provoz na adresy, které nemáte Ve statistikách se objeví stránky, které na webu nikdy nevznikly.
Co s tím umíme udělat my
Začínáme tím, co jde zjistit zvenčí, protože to nevyžaduje žádný přístup a dá se to udělat hned. Teprve pak se rozhoduje, jestli je potřeba sáhnout dovnitř.
- Kontrola zvenčí Podíváme se, co web posílá běžnému návštěvníkovi: obsah stránky, přesměrování, certifikát a DNS záznamy. Vstupní kontrola je zdarma a nezávazná.
- Historie kontrol U webů, které už hlídáme, je vidět, kdy se změnil obsah, certifikát nebo DNS záznam. To obvykle zúží dobu, kdy se to stalo, na hodiny.
- Posouzení záloh Když zálohy vedeme my, dá se dohledat, do kdy byly soubory a databáze v očekávaném stavu.
- Vyšetření incidentu a obnova s operátorem Součást kompletní správy. Rozsah zásahu si vždy nejdřív písemně odsouhlasíme.
Co naopak neděláme
Hranice patří na začátek, ne za podpis. U napadeného webu to platí dvojnásob, protože špatné očekávání stojí čas, který zrovna nemáte.
- Neděláme forenzní analýzu Nedodáváme znalecký posudek pro policii ani pro pojišťovnu. Kopii stavu a záznamy vám předáme, posouzení si musí udělat znalec.
- Nekontrolujeme obsah souborů na škodlivý kód Rozbor souborů je připravovaná funkce, ne hotová. Dnes se pozná, že se soubor změnil, ne co přesně v něm je.
- Neblokujeme provoz Ochrana provozu, omezování počtu požadavků a filtrování škodlivých požadavků jsou v přípravě. Kdo potřebuje aktivní obranu teď, potřebuje k tomu ještě jiný nástroj.
- Neděláme penetrační testy Kontroly běží zvenčí a neinvazivně. Do webu se nepokoušíme dostat.
- Neslibujeme, že se najde všechno U napadeného webu to poctivě nejde slíbit. Právě proto se obnovuje z ověřeného stavu, místo aby se opravoval jeden nález za druhým.
Kde začít
Napište nám adresu webu. Uděláme bezplatnou vstupní kontrolu a řekneme, co na něm vidíme a jestli pro vás vůbec dává služba smysl. Cokoliv, co by se webu dotklo aktivně, si vždy nejdřív písemně odsouhlasíme.
Časté otázky
Jak poznám, že byl web napaden?
Nejčastěji podle cizího obsahu nebo přesměrování, které se často zobrazí jen návštěvníkovi z vyhledávače, podle varování prohlížeče, neznámého účtu v administraci nebo souborů změněných mimo nasazení. Když si nejste jistí, napište nám adresu; kontrolu zvenčí uděláme zdarma.
Mám napadený web okamžitě vypnout?
Není to automatická odpověď. Vypnutí zastaví škodu vůči návštěvníkům a zabrání dalšímu rozesílání, ale zároveň zastaví obchod a někdy i přístup k datům, která ještě potřebujete zajistit. Doporučujeme nejdřív udělat kopii stavu a logů, pak se rozhodnout.
Můžu prostě obnovit poslední zálohu?
Většinou ne. Napadení bývá starší než poslední záloha, takže by se vrátilo zpátky i ono. Hledá se poslední záloha starší než první stopa problému, a i ta se pak kontroluje.
Odstraníte z webu škodlivý kód?
Rozbor obsahu souborů na škodlivý kód zatím nenabízíme, je to připravovaná funkce. U kompletní správy náš tým incident vyšetří, obnoví web ze zálohy a napraví bezpečnostní nálezy, vždy po písemně odsouhlaseném rozsahu. Ruční čištění cizího kódu řádek po řádku ale není služba, kterou děláme.
Jak dlouho trvá obnova napadeného webu?
Poctivá odpověď je, že to závisí na tom, jak rychle se najde poslední čistý stav a jestli existuje použitelná záloha. Když zálohy vedeme my a víme, kdy se web změnil, je to výrazně rychlejší než hledání naslepo. Konkrétní číslo dopředu neslibujeme, protože by bylo vymyšlené.
Pomůžete, i když u vás web zatím nemám?
Vstupní kontrolu zvenčí uděláme komukoliv a je zdarma. Co s ní nejde: obnovit web ze zálohy, kterou nemáme. Pokud zálohy nemáte ani jinde, je to bohužel to první, co se u napadeného webu pozná.
Chcete vědět, jak je na tom váš web?
Stačí adresa. Podíváme se na web stejně jako každý návštěvník.
Související
- Napadený web: co dělat krok za krokem Postup pro první hodiny, použitelný i bez nás.
- Obnova webu po napadení Jak se hledá čistý bod a co se kontroluje po obnově.
- Bezpečnost webu Které signály se hlídají průběžně a které ne.
- Zálohování webu Záloha mimo hosting a u každé zálohy vidíte, jestli je ověřená.
- Co Kibios hlídá Kompletní přehled na hlavní stránce.