Цифрова гігієна · урок 09 з 10

«Здається, я відкрив не те»: перші хвилини після інциденту

Помилковий клік трапляється з кожним — і з досвідченим фахівцем теж. Різницю між дрібною пригодою та серйозною проблемою визначає не помилка, а те, що людина робить у перші хвилини після неї. Ця стаття — короткий порядок дій.

Модуль 4. Дії при інциденті · 5–7 хвилин читання
«Здається, я відкрив не те»: перші хвилини після інциденту
Для кого: усі працівники — цей матеріал варто прочитати до того, як він знадобиться.

Перші хвилини: що робити

  1. Не видаляти нічого. Не видаляйте лист, вкладення, не чистьте кошик і «тимчасові файли». Те, що сталося, фахівцям потрібно побачити: лист, файл і записи системи — це слід інциденту.
  2. Не вимикати комп'ютер і не «лікувати» його самотужки. Не перевстановлюйте програми, не запускайте «чистильники». Якщо потрібно ізолювати пристрій — це зробить ІТ-служба за своїм алгоритмом.
  3. Негайно повідомити ІТ-службу (підрозділ, відповідальний за кіберзахист). Сказати простими словами: що саме відкрили, коли, що встигли натиснути чи ввести, чи помітили щось незвичне. Це не «скарга на себе» — це штатна частина роботи системи захисту.
  4. Якщо вводили пароль — змініть його з іншого, незараженого пристрою і повідомте про це ІТ-службу (разом перевірите, чи потрібні додаткові дії — зокрема щодо КЕП, якщо йдеться про підпис).
  5. Спостерігайте за ознаками. Якщо від вашого імені починають надходити дивні листи, у поштовій скриньці з'являються чужі правила пересилання, а в системах — дії, яких ви не виконували, — негайно повідомте про це.
  6. Не замовчуйте. Прихований інцидент — єдиний, який справді дорого коштує: поки про нього не знають, зловмисник продовжує працювати, а установа не має шансу захиститися.

Що відбувається далі (так це влаштовано)

Установи працюють за алгоритмами реагування, затвердженими для різних видів подій: перевірка, ізоляція за потреби, з'ясування обсягу події, інформування. У разі підтвердженого інциденту до процесу залучається CERT-UA — урядова команда реагування, а за потреби й правоохоронні органи. Ваше повідомлення — перша ланка цього ланцюга; без неї реагування починається з запізненням.

Важливо розуміти: сам по собі помилковий клік — це не «порушення, за яке карають». Порушенням є свідоме невиконання правил — і приховування інциденту. Спільно з ІТ-службою ситуація майже завжди закривається швидко і з мінімальними наслідками.

Що відбувається далі (так це влаштовано)

Чого не робити

  • Не радитися з колегами «що тепер робити» замість ІТ-служби.
  • Не пересилати підозрілий файл чи посилання іншим «на перевірку».
  • Не чекати до кінця дня, «щоб не турбувати». Кожна година має значення.
  • Не шукати винного: мета — не покарання, а якнайшвидше закриття ризику.
Чого не робити
Правова опора

Запам'ятати

  • Перша дія — повідомити, а не «розібратися самому».
  • Нічого не видаляти і не вимикати: сліди потрібні для захисту.
  • Швидке повідомлення — це сила, а не слабкість.