Reakční plán po úniku dat: krok za krokem při oznámení úniku hesel

Reakčný plán po úniku dát (Data Breach): Krok za krokom pri notifikácii úniku hesiel

Přehled: co znamená „oznámení o úniku“ a proč ho není radno ignorovat

Oznámení o úniku informuje, že účty nebo hesla mohly uniknout z databáze nějaké služby. Jeho cílem je dát vám vědět, abyste podnikli kroky ke snížení rizika zneužití. Únik hesel je kritický, protože útočníci běžně zkoušejí kombinace e-mail + heslo i na jiných stránkách (tzv. credential stuffing), a to automatizovaně. Reakce v řádu hodin až několika dnů výrazně snižuje pravděpodobnost škod.

První kroky do 60 minut od zjištění

  1. Ověřte legitimitu oznámení. Neklikejte na odkazy v e-mailu. Otevřete službu ručně v prohlížeči a zkontrolujte centrum zabezpečení nebo oficiální blog.
  2. Okamžitě změňte heslo k dotčené službě. Vytvořte unikátní, silné heslo (ideálně pomocí správce hesel); pokud služba podporuje passkeys, aktivujte je.
  3. Odhlaste aktivní relace a zrušte „zapamatovaná“ zařízení. V nastavení účtu vyberte možnost „odhlásit všude“ a zrušte přístup pro všechny prohlížeče a aplikace.
  4. Zapněte nebo posilte 2FA/MFA. Upřednostněte aplikaci (TOTP) nebo hardwarový klíč před SMS. Uložte si záložní kódy offline.
  5. Zkontrolujte schránku a účty, zda nevykazují podezřelou aktivitu. Hledejte doručené e-maily o resetování hesla, neznámá přihlášení, změny záložních e-mailů či telefonních čísel.

Do 24 hodin: zastavte řetězová rizika

  • Opakovaně používaná hesla: pokud jste někde použili stejné nebo podobné heslo, změňte ho všude. Správce hesel vám pomůže najít duplicity.
  • Zrušte oprávnění připojených aplikací a klíčů API: v dotčené službě i v propojených účtech (Google/Microsoft/Apple, GitHub apod.). Zneplatněte tokeny OAuth.
  • Zkontrolujte přeposílání a pravidla v e-mailu: útočníci si nastavují přeposílání a filtry, aby skryli oznámení.
  • Obnovte bezpečnostní otázky a sekundární e-maily: pokud existují, změňte je – často představují slabý článek.
  • Zkontrolujte uložené karty a fakturační údaje: u finančních služeb sledujte transakce a zvažte zrušení karty a její opětovné přidání.

Ověřte rozsah: jaká data unikla a jak to mění reakci

Kategorie Dopad Doporučené kroky
Hesla (hashovaná se solí) Nižší riziko okamžitého dešifrování, ale ne nulové Reset hesla, MFA, sledování přihlášení; změna všude, kde bylo heslo opakovaně použito
Hesla v čitelné podobě Vysoké riziko Okamžitý reset všude, kde bylo heslo použito; zrušení relací a tokenů
E-mail, jméno, telefon Zvýšené riziko phishingu a útoků typu SIM swap Obezřetnost vůči SMS/e-mailům, PIN u operátora, MFA bez SMS
Adresy, data narození Riziko útoků typu identity proofing Zpřísnit ověřování identity, omezit sdílení „osobních údajů pro ověření“
Platební údaje Finanční ztráta Kontaktovat banku, chargeback, nové karty, monitorování
Tokeny/cookies relací Přístup bez hesla „Odhlásit všude“, rotace klíčů API a webhooků

Správce hesel: náprava a posílení do budoucna

  • Audit trezoru: vyhledejte duplicity, slabá a stará hesla; nahraďte je unikátními a dlouhými hesly (min. 14–16 znaků).
  • Přechod na passkeys: tam, kde jsou podporovány, vytvořte passkey – minimalizuje riziko phishingu a úniku hesel.
  • Bezpečnostní nastavení trezoru: zapněte 2FA pro správce hesel, zkontrolujte mechanismy obnovy přístupu a exporty zabezpečte nebo zakažte.

Ochrana před credential stuffingem: techniky a signály

  • Povinné MFA u klíčových účtů (e-mail, banky, cloud, sociální sítě).
  • Upozornění na přihlášení: zapněte oznámení při přihlášení z nového zařízení nebo místa.
  • Klíče zařízení a FIDO2: fyzické klíče pro účty správce a finanční účty.
  • Oddělené e-maily: jiné přihlašovací údaje pro banky a jiné pro sociální sítě – snižuje možnost jejich propojení.

Phishing a sociální inženýrství po úniku

Po úniku, o kterém se píše v médiích, přicházejí vlny falešných e-mailů s výzvou k „resetování hesla“. Vždy přejděte přímo na web služby přes záložku nebo ručním zadáním adresy. Dávejte pozor na domény, překlepy, přílohy a požadavky na zadání kódů 2FA mimo legitimní stránky.

Kontrola zařízení: vylučte lokální kompromitaci

  • Antivirová kontrola/sken EDR: spusťte ji na stolních počítačích i mobilech, na kterých používáte dotčený účet.
  • Prohlížeče a rozšíření: odinstalujte neznámé doplňky, aktualizujte prohlížeč a odstraňte škodlivé profily.
  • Hesla uložená v prohlížeči: zkontrolujte, co je uloženo; zvažte migraci do specializovaného správce hesel.
  • Aktualizace systému: nainstalujte bezpečnostní záplaty a restartujte zařízení.

Zvláštní kroky pro klíčové účty

  • E-mail (primární identifikátor): změňte heslo, zkontrolujte adresy/telefonní čísla pro obnovení přístupu, vypněte podezřelé filtry a přeposílání, zapněte „rozšířenou ochranu“, pokud je k dispozici.
  • Banky a platby: sledujte transakce, nastavte limity a oznámení, zvažte vydání nových karet; při podezření kontaktujte podporu.
  • Vývojářské a cloudové účty: vyměňte SSH klíče a tokeny API, osobní přístupové údaje v CI/CD a omezte oprávnění.

Minimalizace údajů: méně dat, menší škody

  • Neukládejte do profilů zbytečné osobní údaje; vyplňujte jen povinná pole.
  • Používejte e-mailové aliasy pro méně důvěryhodné služby.
  • Vypínejte trvalé přihlášení na sdílených nebo málo zabezpečených zařízeních.

Organizační kontext (pro firmy): reakce na incident a komunikace

  1. Identifikace a klasifikace incidentu: co uniklo (hashy, tokeny, PII), kdy a komu.
  2. Technická opatření: vynucený reset hesel, zneplatnění relací, rotace tajemství, zvýšení prahových hodnot pro 2FA.
  3. Právní povinnosti: posouzení oznamovací povinnosti vůči dozorovému orgánu a dotčeným osobám; zaznamenání rozhodnutí a lhůt.
  4. Transparentní komunikace: jasně popište dopad, doporučené kroky pro uživatele, kontakt na podporu a FAQ. Vyhněte se zlehčování situace.
  5. Analýza po incidentu a prevence: audit hashovacích schémat (argon2/bcrypt/scrypt, sůl, faktor náročnosti), principy zero trust, tajemství v trezorech, posílení zabezpečení SSO/MFA.

Rozhodovací strom: co dělat podle typu oznámení

  • „Vaše heslo mohlo uniknout“ (neurčité): resetovat heslo, zapnout MFA, zkontrolovat, zda nebylo použito opakovaně, sledovat přihlášení.
  • „Vaše heslo v čitelné podobě uniklo“: okamžitě resetovat heslo všude, kde bylo použito; odhlásit všude; vyměnit klíče a zkontrolovat e-mailová pravidla.
  • „Neznámé přihlášení“: zrušit relace, resetovat heslo, povolit 2FA, zkontrolovat zařízení a doplňky prohlížeče.
  • „Únik kontaktních údajů a telefonních čísel“: posílit ochranu u operátora (PIN/heslo k SIM), přejít z 2FA přes SMS na TOTP/FIDO2 a být obezřetný vůči cílenému phishingu.

Co nedělat: časté chyby po úniku

  • Neodkládejte reset a MFA – rozhodují hodiny.
  • Nepoužívejte obměny starého hesla (přidání „!“ nebo číslice nepomůže).
  • Neklikejte na odkazy z neověřených e-mailů – přejděte přímo na web služby.
  • Nepodceňujte e-mail – je klíčem k resetování ostatních účtů.

Kontrolní seznam (TL;DR)

  • Ověřit oznámení, nepoužívat odkazy z e-mailu.
  • Resetovat heslo v dotčené službě; odhlásit relace; zapnout MFA; uložit záložní kódy.
  • Změnit opakovaně používaná hesla jinde; provést audit správce hesel; přejít na passkeys, kde je to možné.
  • Zrušit oprávnění připojených aplikací, klíčů API a webhooků; zkontrolovat přeposílání a filtry v e-mailu.
  • Zkontrolovat zařízení, doplňky prohlížeče a aktualizace; prověřit podezřelá přihlášení a upozornění.
  • V případě finančních údajů kontaktovat banku a sledovat transakce.

Únik hesel nemusí vést ke ztrátě účtů, pokud zareagujete rychle a systematicky. Klíčem je okamžitý reset, povinné vícefaktorové ověřování, odstranění opakovaně používaných hesel a kontrola propojených přístupů. Z dlouhodobého hlediska se vyplatí disciplinovaně používat správce hesel a passkeys, minimalizovat sdílené údaje a průběžně sledovat bezpečnostní upozornění. Tím zmírníte následky dnešního incidentu a zároveň posílíte odolnost do budoucna.