Chroń ludzi, zanim zbierzesz więcej informacji
Nie klikaj linku, nie wprowadzaj danych uwierzytelniających ani nie pobieraj plików, aby zobaczyć, co się stanie. Zachowaj oryginalną wiadomość i powiadom odpowiedzialny zespół ds. bezpieczeństwa. Jeśli dane uwierzytelniające zostały przesłane, użyj niezależnie potwierdzonej usługi do ich zresetowania i postępuj zgodnie z procedurą reagowania na incydenty w Twojej organizacji.
Publiczne wyszukiwanie DNS może ustalić kontekst infrastruktury bez odwiedzania celu. Nie może ono określić, czy zawartość jest złośliwa. HTTPS, znana nazwa wyświetlana i prawidłowy wynik uwierzytelnienia wiadomości e-mail nie są kompleksowymi gwarancjami bezpieczeństwa.
Opracuj ocenę opartą na dowodach
Oceń jednocześnie wiadomość, strukturę adresu URL, kontekst rejestracji oraz wszelkie autoryzowane treści. Oddziel zaobserwowane fakty od deklarowanej tożsamości i żądanego działania. Zapisz sprzeczności, niepewności i prawdopodobne, nieszkodliwe wyjaśnienia.
Wyniki analizy zagrożeń zależą od źródła i czasu. Czysty wynik może odzwierciedlać brak zasięgu. Wykrycie może wymagać potwierdzenia. Podaj, które źródło zostało sprawdzone i kiedy, zamiast przedstawiać niewyjaśniony uniwersalny wynik ryzyka.
Praktyczna sekwencja reakcji
Stosuj najmniej inwazyjny sposób gromadzenia danych, który odpowiada na pytanie. Minimalizuj obieg aktywnych niebezpiecznych linków i wrażliwych tokenów.
- Zachowaj oryginalny e-mail, wiadomość lub dokument.
- Zidentyfikuj domenę docelową bez otwierania strony.
- Zbierz kontekst DNS i rejestracji ze znacznikami czasu.
- Eskaluj podejrzaną kompromitację za pośrednictwem zespołu bezpieczeństwa.
- Zgłoś potwierdzone nadużycie, przedstawiając konkretne dowody i adresy URL.
