Proč potřebujete 48hodinový plán reakce na incident
Při úniku hesel, podezření na malware, převzetí účtu či podvodu s platbou rozhodují první hodiny. Plán na 48 hodin vám poskytne jasné kroky, pořadí priorit a kontrolní seznamy, abyste minimalizovali škody, uchovali důkazy a obnovili kontrolu nad identitou a zařízeními. Tento článek nabízí praktický, časově rozfázovaný postup pro jednotlivce a rodinu.
Signály, že právě dochází k incidentu
- Neobvyklá přihlášení, změny hesla nebo 2FA, které jste neprovedli.
- Nová zařízení nebo aplikace připojené k účtu bez vašeho vědomí.
- Opakované neúspěšné pokusy o přihlášení, SMS kódy, o které jste nežádali.
- Neautorizované platby, změny kontaktních údajů v bance či u operátora.
- Náhlé zpomalení zařízení, podezřelé procesy, přesměrování prohlížeče.
- Phishingový e-mail/SMS, na který jste klikli nebo do kterého jste zadali údaje.
Principy rozhodování: co řešit jako první
- Bezpečnost a peníze: bankovní účty, platební karty, mobilní operátor (SIM swap), primární e-mail.
- Kontrolní body identity: hesla, 2FA, e-maily a telefonní čísla pro obnovení účtu.
- Izolace techniky: odpojit kompromitovaná zařízení, vyhnout se dalšímu zadávání hesel na napadeném systému.
- Zachování důkazů: nemažte zprávy, pořizujte snímky obrazovky, zapisujte časy a částky.
0–30 minut: okamžité kroky
- Odpojte podezřelé zařízení od internetu (vypněte Wi-Fi, vytáhněte kabel). Pokud potřebujete komunikovat, použijte jiné důvěryhodné zařízení (záložní notebook/telefon).
- Uchovejte důkazy: pořiďte snímky obrazovky e-mailů, SMS, transakcí a chybových hlášení. Zapište datum/čas a URL.
- Zabezpečte finance:
- V bankovní aplikaci dočasně zamkněte karty nebo snižte limity.
- Pokud vidíte podvodnou platbu, okamžitě ji reklamujte a požádejte o blokaci dalších transakcí.
- Zkontrolujte operátora: pokud nefunguje síť nebo přestávají chodit SMS kódy, zavolejte operátorovi a ověřte změnu SIM/eSIM. Nastavte zámek SIM (PIN) a zakažte změny bez osobního ověření.
30–120 minut: stabilizace účtů a 2FA
- Primární e-mail (ten, který používáte pro „Zapomenuté heslo“):
- Změňte heslo na dlouhé a jedinečné (správce hesel).
- Zkontrolujte kontaktní e-maily/telefon pro obnovení účtu, odhlaste všechny relace, zrušte hesla pro aplikace a propojené aplikace.
- Zapněte 2FA (aplikaci nebo hardwarový klíč, pokud je to možné, nikoli SMS).
- Správce hesel (pokud ho používáte):
- Změňte hlavní heslo, zapněte 2FA a zrušte relace.
- Spusťte kontrolu úniků a označte účty, u kterých je třeba změnit hesla.
- Kritické účty podle priority:
- Banky, platební brány, nákupní účty s platební kartou.
- Operátor, cloudová úložiště, hlavní sociální sítě.
- Účty s přístupem k dokumentům/rodinným fotografiím.
U každého účtu: odhlásit všechny relace → změnit heslo → zkontrolovat 2FA → odebrat neznámá zařízení a tokeny.
2–6 hodin: kontrola zařízení a sítí
- Bezpečná diagnostika:
- Na důvěryhodném zařízení stáhněte offline instalační program renomovaného antimalwarového nástroje na USB.
- Na podezřelém zařízení spusťte úplnou kontrolu (ideálně v nouzovém režimu).
- Aktualizace: operační systém, prohlížeč, pluginy, kancelářské balíky, firmware routeru.
- Prohlížeč: odinstalujte podezřelá rozšíření, resetujte nastavení, smažte cookies/úložiště (po změně hesel).
- Router: změňte heslo správce, vypněte vzdálenou správu, ověřte nastavení DNS.
6–12 hodin: oznámení, změna klíčů a koordinace v rodině
- Informujte dotčené kontakty: pošlete krátkou zprávu, že váš účet mohl rozesílat spam/phishing; ať neotevírají podezřelé odkazy.
- Obnovte nebo přenastavte 2FA:
- Přejděte na autentizační aplikaci nebo hardwarový klíč (FIDO2).
- Zálohujte kódy pro obnovení účtu offline (papír/trezor).
- Rodinné účty: zkontrolujte rodičovské účty, sdílené schránky a cloudové složky; sjednoťte pravidla pro hesla a 2FA.
12–24 hodin: audit přístupů a smluvních propojení
- OAuth a propojené aplikace: v účtech Google/Microsoft/Apple/Facebook odeberte přístup aplikacím a službám, které nepotřebujete.
- E-mailové filtry a přeposílání: hledejte skrytá pravidla (přesouvání, přeposílání na cizí adresy) a smažte je.
- Fakturace a předplatná: projděte aktivní předplatná, odpojte napadené karty, nastavte upozornění na platby.
- Archivy měsíčních výpisů: zkontrolujte alespoň poslední 3 měsíce, zda neobsahují neobvyklé platby a mikrotransakce.
24–48 hodin: obnova, hlášení a dlouhodobá opatření
- Kompletní zálohování: vytvořte offline zálohu důležitých souborů ze zdravého systému.
- Čistá instalace (pokud byl nalezen malware nebo přetrvávají příznaky): obnovte tovární nastavení nebo nainstalujte nový OS a následně proveďte obnovu dat ze známé dobré zálohy.
- Oficiální hlášení:
- Bance (podvod, chargeback, reklamace).
- Operátorovi (SIM swap, zneužití čísla).
- Platformám (napadený účet, zneužití identity, doxxing).
- Pokud došlo k finanční škodě nebo vydírání, zvažte oznámení policii – přiložte důkazy.
- Změna hesel u všech účtů, na kterých se heslo opakuje, nebo které mají vysokou hodnotu (e-mail, cloud, banky, sociální sítě, e-shopy).
- Monitorování: nastavte oznámení o přihlášeních, změnách hesel, nových zařízeních a transakcích.
Speciální scénáře a další kroky
- Phishing – zadali jste údaje: okamžitě změňte heslo a odhlaste relace. Zkontrolujte přeposílání e-mailů a filtry.
- SIM swap: operátor zablokuje cizí SIM a vydá vám novou; dočasně nepoužívejte SMS 2FA, přejděte na aplikaci/klíč.
- Převzatý účet na sociální síti: využijte postup „Účet napaden“/„Hacked“, ověření identity, obnovení přístupu a oznámení kontaktům.
- Únik dokumentů (občanský průkaz, pas): kontaktujte příslušný úřad kvůli zablokování a vydání nových dokladů; sledujte podezřelé úvěry/účty.
- Doxxing nebo vydírání: nevyjednávejte; uložte důkazy, nahlaste incident platformě a policii, uveďte, co bylo zveřejněno.
Záznam o incidentu: co zapisovat kvůli důkazům a kontinuitě
- Časová osa: kdy se co stalo (SMS, e-maily, přihlášení, transakce).
- Artefakty: snímky obrazovky, PDF výpisů, hlavičky e-mailů, URL.
- Kontaktované subjekty: jména, data, čísla tiketů, výsledek.
- Přijatá opatření: změněná hesla, zapnuté 2FA, odebrané přístupy.
Prevence po incidentu: posílení odolnosti
- Správce hesel + jedinečná hesla delší než 14 znaků.
- 2FA všude, kde je to možné; upřednostňujte autentizační aplikaci nebo hardwarový klíč.
- Oddělené e-maily: primární (osobní), veřejný (registrace), finanční (banky) – snižuje možnost propojení.
- Sandbox pro nákupy a experimenty: sekundární prohlížeč/profil bez přístupu k hlavním účtům.
- Bezpečné zálohy: strategie 3-2-1 (3 kopie, 2 média, 1 mimo domov/offline).
- Bezpečné návyky: aktualizace, kontrola rozšíření, opatrnost při práci s přílohami a makry, nesdílení citlivých fotografií/dokumentů veřejně.
Rychlý kontrolní seznam na 48 hodin
- 0–30 min: odpojit zařízení, zamknout karty, ověřit SIM, uchovat důkazy.
- 30–120 min: zabezpečit primární e-mail a správce hesel, změnit hesla ke kritickým účtům, zapnout 2FA.
- 2–6 h: kontrola malwaru, aktualizace, prohlížeč, router.
- 6–12 h: informovat kontakty, přejít na jinou metodu 2FA, zkontrolovat sdílené rodinné účty.
- 12–24 h: audit OAuth, e-mailových filtrů, fakturace a předplatných.
- 24–48 h: čistá instalace (pokud je třeba), oficiální hlášení, dlouhodobé monitorování.
Minimální výbava pro krizové situace
- Záložní důvěryhodné zařízení (nebo live USB).
- Správce hesel s offline exportem kódů pro obnovení účtu.
- Hardwarové klíče 2FA (alespoň 2 ks) a papírové kódy pro obnovení účtu.
- Kontakty na banku, operátora a podporu platforem uložené offline.
Shrnutí
Úspěšná reakce jednotlivce na incident závisí na stanovení priorit (peníze, identita, zařízení), izolaci (nepřihlašovat se k účtům z napadených systémů), změně přístupových údajů (hesla, 2FA, tokeny), uchování důkazů a koordinovaných oznámeních bankám, operátorům a platformám. Po stabilizaci zaveďte trvalá opatření: správce hesel, 2FA, oddělení účtů a pravidelné zálohování. S připraveným 48hodinovým plánem zvládnete krizovou situaci rychleji a s menšími škodami.
