Proč mít osobní plán reakce na incident a kdy ho použít
Reakce na incident u jednotlivce je soubor kroků, které snižují škody při napadení účtu, krádeži identity, napadení zařízení, ztrátě telefonu či úniku citlivých dat. Cílem je rychlá izolace (zastavit šíření), stabilizace (obnovit přístup k důležitým službám), základní forenzní zajištění (zaznamenat důkazy) a obnova s následným posílením obrany. Tento 48hodinový plán je časově řízený a škálovatelný – přizpůsobte ho závažnosti situace a dostupným zdrojům.
Signály incidentu: co považujeme za „spouštěč“
- Nečekaná upozornění na přihlášení, změny hesel nebo 2FA, které jste neprovedli vy.
- Podivné zprávy od vašich kontaktů z vašich účtů, zablokovaný přístup, prázdné cloudové složky.
- Náhlé zpomalení zařízení, vyskakovací okna, přesměrování, podivná rozšíření prohlížeče.
- Transakce, předplatná nebo objednávky, které jste neschválili.
- Informace o úniku údajů z používaných služeb, který se vás může týkat (e-mail, hesla, karty).
Model hrozeb a priority: co chránit jako první
- Kritická komunikace: primární e-mail (obnova hesel), telefonní číslo (SIM swap), autentizační aplikace (2FA, passkeys).
- Finance: bankovní a platební účty, karty, kryptopeněženky.
- Identita a přístupy: občanský průkaz/pas (v případě ztráty), cloudové účty, sociální sítě (reputace).
- Zařízení a síť: mobil, notebook, domácí router (Wi-Fi), zálohy a úložiště.
0–2 hodiny: izolace, zastavení škod, záznam incidentu
- Zapněte „režim Letadlo“ na napadeném zařízení, případně se odpojte od Wi-Fi; pokud potřebujete internet k obnovení účtů, použijte jiné důvěryhodné zařízení.
- Začněte vést záznam incidentu: čas, co jste zaznamenali, názvy služeb, e-maily/SMS (včetně čísel odesílatelů), snímky obrazovky. Pojmenujte ho například „IR-YYYYMMDD“.
- Primární e-mail a telefon: na bezpečném zařízení zkontrolujte poslední přihlášení a okamžitě změňte heslo, odstraňte neznámé e-maily a telefonní čísla pro obnovu účtu, zkontrolujte hesla pro aplikace, přeposílání a filtry.
- Ukončete relace a odhlaste všechna zařízení z účtů (Google, Apple, Microsoft, Facebook apod.).
- Finance: zablokujte podezřelé karty v bankovní aplikaci; nastavte dočasné zmrazení nebo denní limit; kontaktujte banku na oficiálním čísle.
- SIM a operátor: pokud existuje riziko SIM swapu, zavolejte operátorovi, aktivujte ochranné heslo k účtu a požádejte o záznam podezřelé aktivity.
2–6 hodin: záchranná hesla, MFA a kontrola možností obnovení
- Správce hesel: nastavte nové hlavní heslo (přístupovou frázi), zapněte 2FA, exportujte/zálohujte nouzový balíček a uložte ho offline.
- Výměna hesel podle důležitosti: primární e-mail → banky → cloud → sociální sítě → e-shopy. Použijte jedinečná náhodně vygenerovaná hesla.
- MFA/2FA: přejděte z SMS na autentizační aplikaci nebo passkeys; odeberte stará zařízení MFA a obnovovací kódy uložte offline.
- Prohlížeč a rozšíření: odinstalujte podezřelé pluginy, vymažte cookies a service workers; zkontrolujte domovskou stránku a nastavení proxy.
- Cloud a sdílení: zrušte podezřelé sdílené složky/odkazy, zkontrolujte pravidla automatizací (IFTTT, Zapier), webhooky a tokeny API.
6–12 hodin: zařízení, síť, zálohy a základní forenzní zajištění
- Antivirová kontrola/skenování EDR na všech počítačích a mobilech; ověřte integritu systémových aktualizací a zapněte automatické aktualizace.
- Domácí síť: přihlaste se k routeru, změňte heslo správce, aktualizujte firmware, vypněte WPS, přepněte na WPA3, změňte heslo k Wi-Fi.
- Zálohy: připojte pouze důvěryhodné zálohy, zkontrolujte data a integritu; vytvořte aktuální offline zálohu čistého stavu.
- Uchování forenzních důkazů: uchovejte export přihlášení (pokud to platforma umožňuje), stáhněte faktury za transakce, uložte protokoly a snímky obrazovky do zabezpečeného archivu.
12–24 hodin: právní a provozní kroky, kontaktování třetích stran
- Banky a platby: formálně reklamujte neoprávněné transakce, požádejte o chargeback, zapište do svého záznamu referenční čísla případů.
- Operátor: potvrďte blokování duplikované SIM a nastavte PIN pro přenos čísla.
- Platformy: nahlaste napadení účtů (Facebook/Instagram/Twitter/Google/Apple) a podle potřeby požadujte uzamčení/odemčení účtu.
- Policie/kyberkriminalita: v případě finanční škody, vydírání (sextortion) nebo krádeže identity podejte trestní oznámení; přiložte záznam incidentu.
- Známým a kolegům pošlete upozornění, že z vašeho účtu mohly přijít podvodné zprávy; doporučte jim, aby je ignorovali a nahlásili.
24–36 hodin: audit přístupů, relací a automatizací
- Bezpečnostní přehledy účtů: prohlédněte si poslední přihlášení, ověřená zařízení a povolené aplikace třetích stran; odeberte vše neznámé.
- E-mailové filtry a přesměrování: odstraňte pravidla, která přesouvají/mažou zprávy od platforem (běžná taktika útočníků).
- Obnova účtu: zkontrolujte e-maily/telefony pro obnovení a bezpečnostní otázky; odstraňte ty, které jste nenastavili vy.
- Cloudové fotografie a dokumenty: zkontrolujte neobvyklé přesuny a mazání; podívejte se do „koše“ a na historii verzí.
36–48 hodin: obnovení důvěry a posílení zabezpečení
- Základní úroveň zabezpečení: všechny kritické účty s 2FA/passkeys, správce hesel s novým hlavním heslem, výměna sdílených tajných údajů (API, SSH, klíče).
- Oddělení rizik: samostatné e-maily pro banky, sociální sítě a registrace; vyhraďte si „jednorázový“ e-mail pro služby s nízkou mírou důvěryhodnosti.
- Ochrana identity: nastavte monitoring úniků (upozornění při zjištění e-mailu/hesla ve zveřejněných databázích), aktivujte upozornění na kreditní zprávy, pokud jsou dostupná.
- Školení sebe a rodiny: projděte si zásady ochrany proti phishingu, falešným kurýrům, podvodům s QR kódy a podvodným „hovorům podpory“.
Specifické postupy: napadený e-mail
- Změňte heslo a ukončete relace; aktivujte 2FA.
- Zkontrolujte přesměrování, filtry, delegování a propojené aliasy.
- Projděte historii přihlášení a neznámé aplikace (OAuth) – odeberte jim přístup.
- Upozorněte kontakty a nastavte automatickou odpověď s krátkým varováním na 24–48 hodin (neuvádějte podrobnosti, pouze doporučte ignorovat podivné zprávy).
Specifické postupy: SIM swap a telefon
- Okamžitě kontaktujte operátora, zablokujte stávající SIM a nastavte silné ověřování účtu.
- Převeďte 2FA z SMS na aplikaci nebo bezpečnostní klíč; aktualizujte čísla pro obnovení účtu ve všech službách.
- Pokud je telefon ztracený/ukradený: použijte „Find My“/„Find My Device“ k jeho uzamčení/smazání; změňte hesla k aplikacím s přímým přístupem (bankovnictví, e-mail, zprávy).
Specifické postupy: sociální sítě a reputace
- Zabezpečte účet (heslo, 2FA), odeberte podezřelé správce/editory stránek a zkontrolujte propojené aplikace.
- Projděte příspěvky z posledních dní; skryjte/smažte nežádoucí obsah; zvažte dočasné uzamčení profilu.
- Komunikace: zveřejněte krátké oznámení, že účet byl napaden a nyní je zabezpečen; požádejte o nahlášení falešných profilů.
Specifické postupy: finance a kryptoměny
- Bankovní účty: dočasné zablokování, reklamace transakcí, změna přístupových údajů, nové karty.
- Krypto: přesuňte prostředky z hot wallet do nové peněženky s novou seed frází; seed uchovávejte offline; zapněte whitelisting výběrových adres a odložené výběry, pokud to burza umožňuje.
Komunikační šablony: stručně a účinně
- Bance: „Nahlašuji neoprávněné transakce na účtu č. … ze dne … ve výši … Můj účet byl napaden. Žádám o okamžité zablokování karty, dočasné zmrazení a zahájení reklamačního procesu.“
- Operátorovi: „Žádám o prověření a zablokování neautorizované výměny SIM/přenosu čísla. Nastavte, prosím, PIN pro přenos čísla a poznámku o nutnosti osobního ověření.“
- Platformě: „Můj účet byl napaden (ID: …). Žádám o ukončení relací, kontrolu neoprávněných změn a obnovení přístupu.“
- Kontaktům: „Pokud jste z mého účtu dostali podivné zprávy, ignorujte je a smažte. Účet jsem zabezpečil(a).“
Základní forenzní zajištění pro jednotlivce: co uchovat
- Snímky obrazovky upozornění, transakcí a bezpečnostních panelů.
- Časová osa provedených kroků, s kým jste mluvili (jméno, čas, referenční číslo).
- Exporty přihlášení a protokolů (jsou-li k dispozici), potvrzení o změnách hesel/2FA.
Prevence po incidentu: nové standardy
- Passkeys a FIDO2 pro klíčové účty; omezte používání SMS pro 2FA.
- Správce hesel s pravidlem jedinečného hesla pro každý účet a pravidelnou výměnou pouze při známkách rizika.
- Sandbox pro rizikové aktivity: samostatný prohlížeč/profil pro testování a nákupy; kontejnery pro ochranu soukromí.
- Zálohovací strategie 3-2-1: tři kopie, na dvou médiích, jedna offline/neměnná.
Kontrolní seznam „hotovo“ po 48 hodinách
- Primární e-mail, telefon a správce hesel jsou zabezpečené (nové heslo, 2FA/passkeys).
- Všechna kritická hesla byla změněna, relace ukončeny, aplikace OAuth prověřeny.
- Banky a operátor byli kontaktováni, reklamace/žádosti podány, karty a SIM zabezpečeny.
- Router a Wi-Fi byly zabezpečeny novými hesly a aktuálním firmwarem.
- Forenzní podklady byly uloženy a incident zdokumentován.
- Zálohy byly ověřeny, rizikové návyky upraveny, školení absolvováno.
Kdy eskalovat nad rámec 48 hodin
Pokud škoda přesahuje vaše možnosti (významné finanční ztráty, systematické pronásledování, vydírání, únik dokladů totožnosti), pokračujte v právních krocích, požádejte o podporu banku/pojišťovnu (pojištění kybernetických rizik, pokud ho máte) a zvažte konzultaci s odborníkem na digitální forenziku. Při krádeži dokladů totožnosti postupujte podle pokynů příslušných úřadů pro jejich zneplatnění a vydání nových dokladů.
Shrnutí: rychlost, pořadí, důkazy
Úspěšná osobní reakce na incident stojí na třech pilířích: rychlá izolace (zastavit krvácení), správné pořadí (nejprve chránit primární e-mail, telefon a finance) a dokumentace (záznam a důkazy). Po 48 hodinách by měly být klíčové účty a zařízení stabilizované, škody omezené a obrana posílená tak, aby bylo obtížnější podobný incident zopakovat.
