Инцидент безопасности
Действия при подозрительном входе, утечке секрета или несанкционированном изменении
При подозрении на компрометацию сначала ограничьте дальнейший доступ и финансовые действия, затем сохраняйте доказательства и восстанавливайте доверенное состояние.
Немедленные действия
Остановите затронутые направления, выплаты или весь обменный пункт в зависимости от риска.
Отзовите подозрительные административные сессии и уникальные ссылки.
Заблокируйте скомпрометированную учётную запись.
Отзовите или замените секреты затронутых внешних сервисов.
Сохраните журналы входа, IP, критичных действий и платежных операций.
Уведомите владельца системы по защищённому каналу.
Не удаляйте журнал и не очищайте историю до завершения расследования. Не меняйте все настройки одновременно: это затруднит восстановление последовательности событий.
Определите границы
Проверьте время первого подозрительного события, аккаунты, IP, устройства, группы, изменённые реквизиты, мерчанты, выплаты, пользователей и заявки. Сопоставьте действия с фактическими операциями у провайдеров.
Если раскрыт общий секрет, считайте затронутыми все подключения, где он повторно использовался. Если скомпрометирована почта или Telegram администратора, замените канал подтверждения до восстановления доступа.
Восстановление
Возвращайте работу поэтапно: доверенный вход владельца, новые секреты, проверенные группы, защищённые операции, тестовый мерчант, тестовая выплата и одно направление. После каждого шага проверяйте журналы.
Перед полным открытием убедитесь, что причина устранена, активные сессии пересозданы, внешние токены отозваны и нет ожидающих неизвестных согласований.
После инцидента
Составьте хронологию, список затронутых данных и операций, принятые меры и изменения процесса. Проверьте необходимость уведомления клиентов и регулирующих сторон по правилам вашей организации и юрисдикции.
Последнее обновление
Это было полезно?