Reakce na kybernetický incident u jednotlivce: plán na prvních 48 hodin

Incident Response pre jednotlivca: Plán reakcie na kybernetický incident v prvých 48 hodinách

Proč mít osobní plán reakce na incident a kdy ho použít

Reakce na incident u jednotlivce je soubor kroků, které snižují škody při napadení účtu, krádeži identity, napadení zařízení, ztrátě telefonu či úniku citlivých dat. Cílem je rychlá izolace (zastavit šíření), stabilizace (obnovit přístup k důležitým službám), základní forenzní zajištění (zaznamenat důkazy) a obnova s následným posílením obrany. Tento 48hodinový plán je časově řízený a škálovatelný – přizpůsobte ho závažnosti situace a dostupným zdrojům.

Signály incidentu: co považujeme za „spouštěč“

  • Nečekaná upozornění na přihlášení, změny hesel nebo 2FA, které jste neprovedli vy.
  • Podivné zprávy od vašich kontaktů z vašich účtů, zablokovaný přístup, prázdné cloudové složky.
  • Náhlé zpomalení zařízení, vyskakovací okna, přesměrování, podivná rozšíření prohlížeče.
  • Transakce, předplatná nebo objednávky, které jste neschválili.
  • Informace o úniku údajů z používaných služeb, který se vás může týkat (e-mail, hesla, karty).

Model hrozeb a priority: co chránit jako první

  • Kritická komunikace: primární e-mail (obnova hesel), telefonní číslo (SIM swap), autentizační aplikace (2FA, passkeys).
  • Finance: bankovní a platební účty, karty, kryptopeněženky.
  • Identita a přístupy: občanský průkaz/pas (v případě ztráty), cloudové účty, sociální sítě (reputace).
  • Zařízení a síť: mobil, notebook, domácí router (Wi-Fi), zálohy a úložiště.

0–2 hodiny: izolace, zastavení škod, záznam incidentu

  1. Zapněte „režim Letadlo“ na napadeném zařízení, případně se odpojte od Wi-Fi; pokud potřebujete internet k obnovení účtů, použijte jiné důvěryhodné zařízení.
  2. Začněte vést záznam incidentu: čas, co jste zaznamenali, názvy služeb, e-maily/SMS (včetně čísel odesílatelů), snímky obrazovky. Pojmenujte ho například „IR-YYYYMMDD“.
  3. Primární e-mail a telefon: na bezpečném zařízení zkontrolujte poslední přihlášení a okamžitě změňte heslo, odstraňte neznámé e-maily a telefonní čísla pro obnovu účtu, zkontrolujte hesla pro aplikace, přeposílání a filtry.
  4. Ukončete relace a odhlaste všechna zařízení z účtů (Google, Apple, Microsoft, Facebook apod.).
  5. Finance: zablokujte podezřelé karty v bankovní aplikaci; nastavte dočasné zmrazení nebo denní limit; kontaktujte banku na oficiálním čísle.
  6. SIM a operátor: pokud existuje riziko SIM swapu, zavolejte operátorovi, aktivujte ochranné heslo k účtu a požádejte o záznam podezřelé aktivity.

2–6 hodin: záchranná hesla, MFA a kontrola možností obnovení

  1. Správce hesel: nastavte nové hlavní heslo (přístupovou frázi), zapněte 2FA, exportujte/zálohujte nouzový balíček a uložte ho offline.
  2. Výměna hesel podle důležitosti: primární e-mail → banky → cloud → sociální sítě → e-shopy. Použijte jedinečná náhodně vygenerovaná hesla.
  3. MFA/2FA: přejděte z SMS na autentizační aplikaci nebo passkeys; odeberte stará zařízení MFA a obnovovací kódy uložte offline.
  4. Prohlížeč a rozšíření: odinstalujte podezřelé pluginy, vymažte cookies a service workers; zkontrolujte domovskou stránku a nastavení proxy.
  5. Cloud a sdílení: zrušte podezřelé sdílené složky/odkazy, zkontrolujte pravidla automatizací (IFTTT, Zapier), webhooky a tokeny API.

6–12 hodin: zařízení, síť, zálohy a základní forenzní zajištění

  1. Antivirová kontrola/skenování EDR na všech počítačích a mobilech; ověřte integritu systémových aktualizací a zapněte automatické aktualizace.
  2. Domácí síť: přihlaste se k routeru, změňte heslo správce, aktualizujte firmware, vypněte WPS, přepněte na WPA3, změňte heslo k Wi-Fi.
  3. Zálohy: připojte pouze důvěryhodné zálohy, zkontrolujte data a integritu; vytvořte aktuální offline zálohu čistého stavu.
  4. Uchování forenzních důkazů: uchovejte export přihlášení (pokud to platforma umožňuje), stáhněte faktury za transakce, uložte protokoly a snímky obrazovky do zabezpečeného archivu.

12–24 hodin: právní a provozní kroky, kontaktování třetích stran

  • Banky a platby: formálně reklamujte neoprávněné transakce, požádejte o chargeback, zapište do svého záznamu referenční čísla případů.
  • Operátor: potvrďte blokování duplikované SIM a nastavte PIN pro přenos čísla.
  • Platformy: nahlaste napadení účtů (Facebook/Instagram/Twitter/Google/Apple) a podle potřeby požadujte uzamčení/odemčení účtu.
  • Policie/kyberkriminalita: v případě finanční škody, vydírání (sextortion) nebo krádeže identity podejte trestní oznámení; přiložte záznam incidentu.
  • Známým a kolegům pošlete upozornění, že z vašeho účtu mohly přijít podvodné zprávy; doporučte jim, aby je ignorovali a nahlásili.

24–36 hodin: audit přístupů, relací a automatizací

  1. Bezpečnostní přehledy účtů: prohlédněte si poslední přihlášení, ověřená zařízení a povolené aplikace třetích stran; odeberte vše neznámé.
  2. E-mailové filtry a přesměrování: odstraňte pravidla, která přesouvají/mažou zprávy od platforem (běžná taktika útočníků).
  3. Obnova účtu: zkontrolujte e-maily/telefony pro obnovení a bezpečnostní otázky; odstraňte ty, které jste nenastavili vy.
  4. Cloudové fotografie a dokumenty: zkontrolujte neobvyklé přesuny a mazání; podívejte se do „koše“ a na historii verzí.

36–48 hodin: obnovení důvěry a posílení zabezpečení

  • Základní úroveň zabezpečení: všechny kritické účty s 2FA/passkeys, správce hesel s novým hlavním heslem, výměna sdílených tajných údajů (API, SSH, klíče).
  • Oddělení rizik: samostatné e-maily pro banky, sociální sítě a registrace; vyhraďte si „jednorázový“ e-mail pro služby s nízkou mírou důvěryhodnosti.
  • Ochrana identity: nastavte monitoring úniků (upozornění při zjištění e-mailu/hesla ve zveřejněných databázích), aktivujte upozornění na kreditní zprávy, pokud jsou dostupná.
  • Školení sebe a rodiny: projděte si zásady ochrany proti phishingu, falešným kurýrům, podvodům s QR kódy a podvodným „hovorům podpory“.

Specifické postupy: napadený e-mail

  1. Změňte heslo a ukončete relace; aktivujte 2FA.
  2. Zkontrolujte přesměrování, filtry, delegování a propojené aliasy.
  3. Projděte historii přihlášení a neznámé aplikace (OAuth) – odeberte jim přístup.
  4. Upozorněte kontakty a nastavte automatickou odpověď s krátkým varováním na 24–48 hodin (neuvádějte podrobnosti, pouze doporučte ignorovat podivné zprávy).

Specifické postupy: SIM swap a telefon

  • Okamžitě kontaktujte operátora, zablokujte stávající SIM a nastavte silné ověřování účtu.
  • Převeďte 2FA z SMS na aplikaci nebo bezpečnostní klíč; aktualizujte čísla pro obnovení účtu ve všech službách.
  • Pokud je telefon ztracený/ukradený: použijte „Find My“/„Find My Device“ k jeho uzamčení/smazání; změňte hesla k aplikacím s přímým přístupem (bankovnictví, e-mail, zprávy).

Specifické postupy: sociální sítě a reputace

  • Zabezpečte účet (heslo, 2FA), odeberte podezřelé správce/editory stránek a zkontrolujte propojené aplikace.
  • Projděte příspěvky z posledních dní; skryjte/smažte nežádoucí obsah; zvažte dočasné uzamčení profilu.
  • Komunikace: zveřejněte krátké oznámení, že účet byl napaden a nyní je zabezpečen; požádejte o nahlášení falešných profilů.

Specifické postupy: finance a kryptoměny

  • Bankovní účty: dočasné zablokování, reklamace transakcí, změna přístupových údajů, nové karty.
  • Krypto: přesuňte prostředky z hot wallet do nové peněženky s novou seed frází; seed uchovávejte offline; zapněte whitelisting výběrových adres a odložené výběry, pokud to burza umožňuje.

Komunikační šablony: stručně a účinně

  • Bance: „Nahlašuji neoprávněné transakce na účtu č. … ze dne … ve výši … Můj účet byl napaden. Žádám o okamžité zablokování karty, dočasné zmrazení a zahájení reklamačního procesu.“
  • Operátorovi: „Žádám o prověření a zablokování neautorizované výměny SIM/přenosu čísla. Nastavte, prosím, PIN pro přenos čísla a poznámku o nutnosti osobního ověření.“
  • Platformě: „Můj účet byl napaden (ID: …). Žádám o ukončení relací, kontrolu neoprávněných změn a obnovení přístupu.“
  • Kontaktům: „Pokud jste z mého účtu dostali podivné zprávy, ignorujte je a smažte. Účet jsem zabezpečil(a).“

Základní forenzní zajištění pro jednotlivce: co uchovat

  • Snímky obrazovky upozornění, transakcí a bezpečnostních panelů.
  • Časová osa provedených kroků, s kým jste mluvili (jméno, čas, referenční číslo).
  • Exporty přihlášení a protokolů (jsou-li k dispozici), potvrzení o změnách hesel/2FA.

Prevence po incidentu: nové standardy

  • Passkeys a FIDO2 pro klíčové účty; omezte používání SMS pro 2FA.
  • Správce hesel s pravidlem jedinečného hesla pro každý účet a pravidelnou výměnou pouze při známkách rizika.
  • Sandbox pro rizikové aktivity: samostatný prohlížeč/profil pro testování a nákupy; kontejnery pro ochranu soukromí.
  • Zálohovací strategie 3-2-1: tři kopie, na dvou médiích, jedna offline/neměnná.

Kontrolní seznam „hotovo“ po 48 hodinách

  • Primární e-mail, telefon a správce hesel jsou zabezpečené (nové heslo, 2FA/passkeys).
  • Všechna kritická hesla byla změněna, relace ukončeny, aplikace OAuth prověřeny.
  • Banky a operátor byli kontaktováni, reklamace/žádosti podány, karty a SIM zabezpečeny.
  • Router a Wi-Fi byly zabezpečeny novými hesly a aktuálním firmwarem.
  • Forenzní podklady byly uloženy a incident zdokumentován.
  • Zálohy byly ověřeny, rizikové návyky upraveny, školení absolvováno.

Kdy eskalovat nad rámec 48 hodin

Pokud škoda přesahuje vaše možnosti (významné finanční ztráty, systematické pronásledování, vydírání, únik dokladů totožnosti), pokračujte v právních krocích, požádejte o podporu banku/pojišťovnu (pojištění kybernetických rizik, pokud ho máte) a zvažte konzultaci s odborníkem na digitální forenziku. Při krádeži dokladů totožnosti postupujte podle pokynů příslušných úřadů pro jejich zneplatnění a vydání nových dokladů.

Shrnutí: rychlost, pořadí, důkazy

Úspěšná osobní reakce na incident stojí na třech pilířích: rychlá izolace (zastavit krvácení), správné pořadí (nejprve chránit primární e-mail, telefon a finance) a dokumentace (záznam a důkazy). Po 48 hodinách by měly být klíčové účty a zařízení stabilizované, škody omezené a obrana posílená tak, aby bylo obtížnější podobný incident zopakovat.