Підозрілий лист, невідомий вхід до облікового запису, шифрування файлів або раптова зміна сторінок сайту можуть бути ознаками кіберінциденту. У перші хвилини важливо не лише обмежити шкоду, а й не знищити відомості, які допоможуть фахівцям зрозуміти спосіб атаки. Нижче — практична послідовність для громадян, працівників і невеликих організацій.
Коли варто звертатися до CERT-UA
Держспецзв’язку називає серед прикладів зараження шкідливим програмним забезпеченням, фішингові листи, несанкціонований доступ, порушення роботи систем, зміну сайту сторонніми особами та виявлення шахрайських ресурсів, що імітують відомі установи чи бренди. Детальні приклади наведено в офіційному поясненні «Коли і як необхідно звертатися до CERT-UA».
Не потрібно чекати повного технічного розслідування. Якщо подія триває або може зачепити інших користувачів, раннє повідомлення корисніше за ідеально оформлений звіт через кілька днів. Водночас не надсилайте паролі, резервні коди, приватні ключі чи банківські PIN-коди.
Перші дії без знищення доказів
Якщо комп’ютер поводиться підозріло, від’єднайте його від мережі: вимкніть Wi‑Fi або витягніть мережевий кабель. Не підключайте до нього зовнішні диски й не пересилайте підозрілий файл колегам «для перевірки». Не видаляйте лист, не очищуйте журнали та не перевстановлюйте систему до консультації з відповідальним ІТ-фахівцем, якщо це не потрібно для негайного захисту людей чи критичної роботи.
Для особистого облікового запису скористайтеся іншим, завідомо чистим пристроєм: змініть пароль, завершіть невідомі сесії та ввімкніть багатофакторну автентифікацію. Якщо атакований робочий пристрій, спершу повідомте внутрішню службу безпеки або системного адміністратора й дотримуйтеся процедури організації.
Які відомості зібрати для повідомлення
Короткий структурований опис пришвидшує первинний аналіз. Запишіть:
- дату й приблизний час, коли помітили подію;
- що саме сталося та які пристрої, сайти або акаунти зачеплено;
- адресу відправника, URL підозрілого ресурсу або назву файла;
- які дії користувач уже виконав: відкрив вкладення, ввів дані, від’єднав мережу;
- контакт для уточнень і, для організації, відповідальну технічну особу.
Зробіть знімки екрана, на яких видно контекст і час, але не публікуйте їх у відкритих чатах. Для вебсторінки скопіюйте повну адресу як текст. Якщо це електронний лист, кориснішим за пересланий текст є оригінал у форматі .eml або .msg, бо він зберігає технічні заголовки.
Як безпечніше передати підозрілий файл або лист
Офіційна рекомендація Держспецзв’язку — помістити підозрілий файл, а також лист у форматі .eml чи .msg, до архіву, захищеного паролем, і надіслати його CERT-UA. Пароль до архіву передайте окремо або чітко зазначте спосіб його отримання. Не відкривайте вкладення повторно лише для того, щоб перевірити його вміст.
Створюйте архів на ізольованому або контрольованому пристрої лише тоді, коли розумієте процедуру. Якщо ні — надішліть спочатку опис події та запитайте, як передати матеріал. Це безпечніше, ніж копіювати потенційно шкідливий файл між домашніми й робочими комп’ютерами.
Офіційні канали CERT-UA
На офіційному сайті CERT-UA працює форма повідомлення про кіберінцидент і наведено актуальні контакти. Для інцидентів вказана адреса incidents@cert.gov.ua. Перед надсиланням перевірте домен символ за символом: зловмисники можуть імітувати назви державних органів у листах і повідомленнях.
Не встановлюйте програми віддаленого доступу за несподіваною вказівкою людини, яка представилася працівником CERT-UA. Справжність контакту перевіряйте самостійно через номер або адресу, опубліковані на cert.gov.ua, а не через реквізити з отриманого листа.
Коли додатково потрібна Кіберполіція
CERT-UA допомагає реагувати на технічний інцидент і досліджувати кіберзагрозу. Якщо ви втратили гроші, стали жертвою онлайн-шахрайства, вимагання або іншого ймовірного злочину, подайте окреме звернення через офіційну систему електронних звернень Кіберполіції. У разі безпосередньої небезпеки телефонуйте 102.
Збережіть номер звернення, копію опису та перелік переданих матеріалів. Не викладайте докази у соцмережі до консультації: публікація може розкрити персональні дані, внутрішню будову системи або попередити зловмисника.
Що зробити після відправлення
Залишайте заражений пристрій ізольованим і зафіксуйте всі наступні зміни. Не відновлюйте роботу з резервної копії, доки не зрозуміло, коли відбулося проникнення: копія також може містити шкідливі компоненти. Організаціям варто призначити одну контактну особу, щоб технічні дані не губилися в суперечливих листуваннях.
Матеріал має довідковий характер. Конкретні дії залежать від типу інциденту та правил вашої організації. Якщо система підтримує критичні процеси, залучіть кваліфікованих фахівців і виконуйте вимоги законодавства та внутрішнього плану реагування.
