Определите охват

Выясните, какая учётная запись раскрыта, где она использовалась и какие права имела. Проверьте активные сессии, ключи API, SSH-ключи, пароли приложений и связанные почтовые ящики.

Зафиксируйте время и доступные журналы до очистки. Это помогает понять, использовались ли реквизиты и какие действия могли быть выполнены.

Отзовите и замените секреты

Заблокируйте скомпрометированный доступ, завершите сессии и создайте новые уникальные данные. Если секрет входил в репозиторий или архив, считайте раскрытыми все его копии.

Меняйте реквизиты в порядке, который сохраняет управление: сначала защищённая учётная запись владельца, затем зависимые сервисы и приложения. Проверьте, что старые ключи действительно перестали работать.

Проверьте последствия

Просмотрите новых пользователей, задания планировщика, изменения файлов, DNS, правил сети и способов восстановления пароля. Утечка административного доступа может оставить устойчивую точку входа.

После инцидента включите двухфакторную защиту, персональные учётные записи и срок действия временных доступов. Храните секреты в предназначенном для этого менеджере.

Определите границы возможного доступа

Уточните права скомпрометированной учётной записи и период, когда ею могли воспользоваться. Администратор WordPress, ключ развертывания и доступ к DNS дают разный масштаб последствий, поэтому список проверок должен соответствовать реальным возможностям.

Отзовите активные сессии и токены, а не только смените пароль. После этого изучите входы, изменения пользователей, кода, DNS и настроек доставки почты. Зафиксируйте время отзыва, чтобы отделить последующие события от действий злоумышленника.

Разбираете похожую ситуацию? Расскажите о ней в форме ниже — обсудим, с чего начать именно в вашем случае.