Chroń ludzi, zanim zbierzesz więcej informacji

Nie klikaj linku, nie wprowadzaj danych uwierzytelniających ani nie pobieraj plików, aby zobaczyć, co się stanie. Zachowaj oryginalną wiadomość i powiadom odpowiedzialny zespół ds. bezpieczeństwa. Jeśli dane uwierzytelniające zostały przesłane, użyj niezależnie potwierdzonej usługi do ich zresetowania i postępuj zgodnie z procedurą reagowania na incydenty w Twojej organizacji.

Publiczne wyszukiwanie DNS może ustalić kontekst infrastruktury bez odwiedzania celu. Nie może ono określić, czy zawartość jest złośliwa. HTTPS, znana nazwa wyświetlana i prawidłowy wynik uwierzytelnienia wiadomości e-mail nie są kompleksowymi gwarancjami bezpieczeństwa.

Opracuj ocenę opartą na dowodach

Oceń jednocześnie wiadomość, strukturę adresu URL, kontekst rejestracji oraz wszelkie autoryzowane treści. Oddziel zaobserwowane fakty od deklarowanej tożsamości i żądanego działania. Zapisz sprzeczności, niepewności i prawdopodobne, nieszkodliwe wyjaśnienia.

Wyniki analizy zagrożeń zależą od źródła i czasu. Czysty wynik może odzwierciedlać brak zasięgu. Wykrycie może wymagać potwierdzenia. Podaj, które źródło zostało sprawdzone i kiedy, zamiast przedstawiać niewyjaśniony uniwersalny wynik ryzyka.

Praktyczna sekwencja reakcji

Stosuj najmniej inwazyjny sposób gromadzenia danych, który odpowiada na pytanie. Minimalizuj obieg aktywnych niebezpiecznych linków i wrażliwych tokenów.

  • Zachowaj oryginalny e-mail, wiadomość lub dokument.
  • Zidentyfikuj domenę docelową bez otwierania strony.
  • Zbierz kontekst DNS i rejestracji ze znacznikami czasu.
  • Eskaluj podejrzaną kompromitację za pośrednictwem zespołu bezpieczeństwa.
  • Zgłoś potwierdzone nadużycie, przedstawiając konkretne dowody i adresy URL.

Źródła i dalsze lektury

CISA, Rozpoznawanie i zgłaszanie phishinguNIST SP 800-61 Rev. 3, Reagowanie na incydenty
Ten zasób wspiera wstępną analizę śledczą. Nie jest to porada prawna, ustalenie atrybucji ani certyfikat potwierdzający bezpieczeństwo strony internetowej.