Pågående incident
Om ni är under attack just nu
Berätta i tre fält. Rapporten går direkt till vår incidentbrevlåda, och en separat innehållsfri avisering skickas till våra telefoner i samma stund.
- Svarstid
- Timmar, kontorstid CET
- Omfattning
- Ingen bemannad SOC dygnet runt
- Direkt
- [email protected]
Rapportera det
Ungefärligt räcker — vi tar hellre emot tre meningar nu än en fullständig redogörelse om en timme. Är ni redan kund, säg det, så tar vi upp er tenant medan vi ringer upp.
Rakt på sak
Vi är ingen bemannad SOC dygnet runt, och vi tänker inte låtsas något annat medan ni räknar minuter. Vi siktar på att svara inom några timmar under kontorstid CET. Behöver ni någon mobiliserad i denna minut — nätter, helger eller en händelse av nationell skala — kan ert nationella CERT/CSIRT det, och det kan inte vi. I Sverige är det CERT-SE. Skicka det här formuläret ändå; det kostar er ingenting och vi tar hand om det.
Medan ni väntar
Tre saker som nästan alltid stämmer
Vad det här än visar sig vara så håller de här. Allt därutöver beror på detaljer vi ännu inte har, så dem gissar vi inte om här.
Koppla bort i stället för att stänga av
Att koppla bort en maskin från nätet begränsar den samtidigt som det som ligger i minnet bevaras. En avstängning kastar bort det — och det är ofta just det bevis som förklarar hur de tog sig in. Undantaget är en maskin som synligt krypterar just nu, där det väger tyngre att stoppa den.
Låt ingenting raderas
Loggar, brevlådor, säkerhetskopior, spårloggar i molnet. Lagringstiderna är oftast korta och de fortsätter räknas under incidenten, så det underlag ni vill ha om en vecka kan hinna försvinna redan den här veckan.
Börja föra en tidslinje
När ni först märkte något, vad som såg fel ut, vem som gjort vad sedan dess. Nedskrivet efter hand är det värt mer än någons minnesbild två dagar senare.
Inte akut? Starta ett samtal i stället — det är rätt dörr för ett pentest, tidig åtkomst eller en fråga om hur något av det här fungerar.