Определите охват
Выясните, какая учётная запись раскрыта, где она использовалась и какие права имела. Проверьте активные сессии, ключи API, SSH-ключи, пароли приложений и связанные почтовые ящики.
Зафиксируйте время и доступные журналы до очистки. Это помогает понять, использовались ли реквизиты и какие действия могли быть выполнены.
Отзовите и замените секреты
Заблокируйте скомпрометированный доступ, завершите сессии и создайте новые уникальные данные. Если секрет входил в репозиторий или архив, считайте раскрытыми все его копии.
Меняйте реквизиты в порядке, который сохраняет управление: сначала защищённая учётная запись владельца, затем зависимые сервисы и приложения. Проверьте, что старые ключи действительно перестали работать.
Проверьте последствия
Просмотрите новых пользователей, задания планировщика, изменения файлов, DNS, правил сети и способов восстановления пароля. Утечка административного доступа может оставить устойчивую точку входа.
После инцидента включите двухфакторную защиту, персональные учётные записи и срок действия временных доступов. Храните секреты в предназначенном для этого менеджере.
Определите границы возможного доступа
Уточните права скомпрометированной учётной записи и период, когда ею могли воспользоваться. Администратор WordPress, ключ развертывания и доступ к DNS дают разный масштаб последствий, поэтому список проверок должен соответствовать реальным возможностям.
Отзовите активные сессии и токены, а не только смените пароль. После этого изучите входы, изменения пользователей, кода, DNS и настроек доставки почты. Зафиксируйте время отзыва, чтобы отделить последующие события от действий злоумышленника.
Разбираете похожую ситуацию? Расскажите о ней в форме ниже — обсудим, с чего начать именно в вашем случае.




