Beredskapsplan for domene, DNS og e-post
En praktisk plan for kapret konto, feil DNS, leverandørutfall, e-poststans og utløpt domene – uten å være avhengig av samme domene.
Vymo · · 10 min lesing
Når hoveddomenet feiler, kan både nettsiden, e-posten og de vanlige innloggingene forsvinne samtidig. Da hjelper det lite at beredskapsplanen ligger i en postkasse på det samme domenet.
Denne malen gir små og mellomstore virksomheter en konkret plan for hendelser som rammer domene, DNS og e-post. Tilpass kontaktpunkter, fullmakter og tekniske detaljer til egne leverandører før planen godkjennes.
Planen skal svare på seks spørsmål
En person som ikke var med da planen ble skrevet, skal raskt kunne finne:
- Hva har skjedd? Kjente symptomer og hva som ennå er usikkert.
- Hvem leder? Navn, reserve og beslutningsfullmakt.
- Hvordan kommuniserer vi? Kanal som virker uten hoveddomenet.
- Hvem må kontaktes? Verifiserte opplysninger til registrar og øvrige leverandører.
- Hva gjenopprettes først? Kontroll, DNS, e-post og web i riktig rekkefølge.
- Hvordan vet vi at det virker? Konkrete tester og godkjenning før normal drift.
Hvis ett av svarene er «vi spør personen som pleier å ordne det», har planen fortsatt et personavhengig hull.
Del 1: Førstesiden som brukes under press
Hold første responskort på én side. Detaljer og tekniske vedlegg kan ligge bak.
| Felt | Fylles ut før hendelsen |
|---|---|
| Primært domene | |
| Kritiske tjenester | Nettsted, e-post, innlogging, betaling, annet |
| Hendelsesleder / reserve | Navn, uavhengig telefon eller kanal |
| Teknisk ansvarlig / reserve | Navn, uavhengig kontakt |
| Kommunikasjonsansvarlig | Navn og godkjenningsmyndighet |
| Registrar | Navn, saksvei og verifisert kontakt |
| DNS-leverandør | Navn, saksvei og verifisert kontakt |
| Hosting- og e-postleverandør | Navn, saksvei og verifisert kontakt |
| Alternativ intern kanal | Må virke uten hoveddomene og vanlig identitetsplattform |
| Alternativ ekstern kanal | Kjent statusside, telefon eller annet kontrollert sted |
| Siste DNS-eksport | Plassering, dato og kontrollsum eller versjon |
| Fullmaktsdokumentasjon | Plassering og hvem som kan bruke den |
| Loggansvarlig | Hvem fører tidslinjen |
Ikke legg passord, flyttekoder, engangskoder eller private nøkler direkte i planen. Vis til et sikkert lager og beskriv hvem som kan åpne det.
Del 2: Roller og beslutninger
Samme person kan ha flere roller i en liten virksomhet, men ansvaret skal fortsatt være eksplisitt.
Hendelsesleder
- bestemmer alvorlighetsgrad og aktiverer planen
- prioriterer sikkerhet, drift og kommunikasjon
- godkjenner risikofylte endringer og overgang til normal drift
- sørger for at juridisk, personvern og ledelse involveres ved behov
Teknisk ansvarlig
- etablerer kjent status for registrar, DNS, e-post og hosting
- foreslår sikring og gjenopprettingsrekkefølge
- dokumenterer endringer, tester og tilbakeføringsmulighet
- bruker en ekstra kontrollør på kritiske DNS- og kontobeslutninger
Leverandørkontakt
- åpner saker via kjente, verifiserte kanaler
- dokumenterer saksnummer, tidspunkt, lovet respons og neste oppfølging
- deler bare nødvendig informasjon gjennom avtalt sikker kanal
Kommunikasjonsansvarlig
- forbereder interne og eksterne meldinger
- sørger for at bare bekreftede fakta publiseres
- gir neste oppdateringstidspunkt selv om årsaken ikke er kjent
Loggansvarlig
- fører én samlet tidslinje med tidssone
- skiller observasjon, beslutning og gjennomført handling
- sikrer skjermbilder, e-posthoder, DNS-svar og leverandørmeldinger
Avklar på forhånd hvem som kan godkjenne registrarbytte, navnetjenerendring, DNSSEC-endring, kundemelding og eventuell nedstenging. En fullmakt som må avklares i et styremøte, er ikke en akuttprosedyre.
Del 3: Alvorlighetsgrad
Bruk konsekvens, ikke dramatisk språk, til å klassifisere hendelsen.
| Nivå | Kjennetegn | Respons |
|---|---|---|
| 1 – Avvik | Ingen synlig tjenestepåvirkning, ingen tegn til uvedkommende | Ordinær sak med ansvar og frist |
| 2 – Begrenset hendelse | Én tjeneste eller mindre brukergruppe påvirket | Aktiver relevante roller og hyppig oppfølging |
| 3 – Alvorlig hendelse | Kritisk e-post eller web nede, mulig kompromittering eller kundepåvirkning | Full plan, ledelsesinvolvering og ekstern varsling vurderes |
| 4 – Krise | Flere kritiske tjenester, betydelig svindel-/personvernfare eller langvarig bortfall | Kriseledelse, ekstern bistand og lovpålagt varsling vurderes straks |
Oppjuster nivået når nye fakta viser større omfang. Ikke nedjuster bare fordi nettstedet ser normalt ut igjen; angriperen kan fortsatt ha tilgang eller e-post kan fortsatt videresendes.
Del 4: De første 30 minuttene
- Start tidslinjen. Noter hvem som meldte, første observerte symptom, klokkeslett og tidssone.
- Bytt til uavhengig kanal. Ikke bruk berørt e-post til hemmeligheter, gjenopprettingskoder eller intern strategi.
- Bekreft omfanget fra flere steder. Test nettsted, innkommende og utgående e-post, DNS og registraropplysninger utenfor eget nettverk.
- Bevar bevis før opprydding. Ta skjermbilder og lagre DNS-svar, meldingshoder og relevante logger.
- Sperr bare det dere forstår. Stans uautoriserte økter og endringer når det er mulig, men unngå en total tilbakestilling som ødelegger bevis eller siste fungerende tilgang.
- Kontakt riktig leverandør. Bruk kontaktlisten i planen, ikke lenker eller telefonnumre fra en mistenkelig melding.
- Gi en intern situasjonsmelding. Beskriv bekreftede fakta, foreløpig konsekvens, hva ansatte skal unngå, og tidspunkt for neste oppdatering.
Målet i starten er ikke å forklare hele årsaken. Det er å etablere kontroll, hindre videre skade og bevare muligheten til å gjenopprette sikkert.
Del 5: Scenariokort
A. Registrarkonto eller domeneopplysninger er endret
Tegn: Ukjent innlogging, endret kontaktadresse, ny registrar, ukjente navnetjenere eller bekreftelse på en endring ingen bestilte.
Første handlinger:
- Kontakt registraren via kjent kanal og be om å stanse videre uautoriserte endringer.
- Kontroller abonnent, registrar, kontakt og navnetjenere i Norids oppslag.
- Sikre registrarkonto og kontaktadresse; fjern ukjente tilganger og økter der det støttes.
- Bevar ordrebekreftelser, e-post med fulle hoder og oppslag med tidspunkt.
- Sammenlign DNS og DNSSEC med siste kjente konfigurasjon.
Flyttekode og engangskode gjelder registrarbytte for .no; de er ikke en generell lås mot alle konto- eller DNS-endringer. Bruk gjenopprettingsløpet for mistet domenetilgang
hvis virksomheten ikke lenger kommer inn.
B. En DNS-endring har slått ut tjenester
Tegn: Feil IP-adresse, manglende underdomene, e-post som ikke kommer inn, SERVFAIL eller avvikende svar mellom oppslag.
Første handlinger:
- Finn siste godkjente endring, tidspunkt, tidligere verdi og TTL.
- Sammenlign NS, DS, A, AAAA, CNAME, MX og TXT med siste kjente sone.
- Avklar om feilen ligger hos registrar, autoritativ DNS eller en rekursiv resolver.
- Rull tilbake bare den bekreftede feilendringen når det er tryggere enn å vente.
- Kontroller DNSSEC før og etter; feil DS kan gi SERVFAIL selv når sonen ellers er riktig.
- Test fra flere uavhengige oppslag og vent relevant TTL før endelig konklusjon.
Ikke bytt navnetjenere i panikk uten å ha en komplett sone hos ny leverandør. Det kan gjøre en avgrenset feil til full stans for web og e-post. Bruk feilsøkingen for vanlige DNS-feil som teknisk vedlegg.
C. DNS-leverandøren har utfall
Tegn: Autoritative navnetjenere svarer ikke eller gir inkonsistente svar, mens registraropplysninger og sonekonfigurasjon ser uendret ut.
Første handlinger:
- Bekreft fra flere nettverk og oppslag; lokal resolverfeil kan ligne et leverandørutfall.
- Sjekk leverandørens kjente statuskanal og åpne sak.
- Vurder om deres avtalte toleranse for nedetid er overskredet.
- Aktiver alternativ DNS bare hvis den er satt opp og testet på forhånd.
Et spontant leverandørbytte under utfallet krever tilgang til registrar, en komplett sone, riktig DNSSEC-plan og tid til delegeringsendring. Det er ikke en øyeblikkelig reserve hvis det aldri er øvd.
D. E-post har stoppet eller kan være avlyttet
Tegn: Innkommende meldinger mangler, brukere får innloggingsvarsler, MX er endret, ukjente videresendinger finnes, eller kunder mottar falske meldinger.
Første handlinger:
- Skill leveringsfeil fra kontoovertakelse ved å kontrollere MX, meldingsspor, innlogginger og regler.
- Sikre administrator- og berørte brukerkontoer. Fjern ukjente regler, økter og gjenopprettingsmetoder.
- Stans eller begrens kontoer som brukes aktivt til svindel, uten å ødelegge nødvendig bevis.
- Kontroller SPF, DKIM og DMARC etter at legitime avsendere og DNS er kjent.
- Finn hvilke andre tjenester som kan tilbakestilles via berørte postkasser.
- Varsle utsatte mottakere gjennom en uavhengig, kjent kanal hvis falske meldinger kan føre til betaling eller innlogging.
Ikke anta at en DMARC-policy stopper meldinger fra en faktisk kompromittert postkasse. Gjenopprett konto og betalingskontroller først.
E. Domenet er suspendert, slettet eller ikke fornyet
Tegn: Registrar eller Norid viser utløpt status, tjenestene stopper rundt fornyelsesdato, eller abonnementsvarsler er oversett.
Første handlinger:
- Kontroller status hos registrar og Norid før dere betaler en tilfeldig «fornyelsesfaktura».
- Bekreft hvem som står som abonnent og hvem som har fullmakt til å fornye eller gjenopprette.
- Be registraren forklare gjeldende fase, frist, pris og forventet aktivering.
- Bevar eksisterende DNS- og tjenestekonfigurasjon.
- Test web og e-post etter reaktivering; mellomlagring kan forsinke normalisering.
Et .no-domene går gjennom bestemte faser før det eventuelt blir tilgjengelig for andre. Les om suspensjon, sletting og karantene
i vedlegget til planen.
Del 6: Gjenopprett i riktig rekkefølge
Den eksakte rekkefølgen avhenger av hendelsen, men disse avhengighetene gjelder ofte:
- Uavhengig kommunikasjon og beslutningsmyndighet må virke før koordineringen kan være trygg.
- Administratortilgang og kontaktkanaler må sikres før konfigurasjon endres, ellers kan angriperen endre den tilbake.
- Abonnent, registrar og navnetjenere må være kjente før domenekontrollen kan vurderes som stabil.
- Autoritativ DNS og DNSSEC må være konsistente før web og e-post kan pekes riktig.
- E-post bør prioriteres etter DNS dersom den brukes til kundekontakt og gjenoppretting av andre tjenester.
- Nettsted og integrasjoner gjenopprettes mot verifiserte versjoner og hemmeligheter.
- Overvåking og varsler må bekrefte stabil drift før hendelsen lukkes.
Definer på forhånd:
- RTO: hvor raskt tjenesten må være tilbake
- RPO: hvor mye data virksomheten kan miste
- hvem som godkjenner en midlertidig løsning
- hvilke tester som må bestås
- når en tilbakeføring skal forsøkes
Et grønt statuslys fra leverandøren er ikke virksomhetens godkjenning. Test brukerreisen: DNS-oppslag, nettside fra eksternt nett, skjema, innkommende og utgående e-post, autentisering og kritiske integrasjoner.
Del 7: Kommunikasjon som ikke skaper mer risiko
En god situasjonsmelding inneholder:
- hva som er bekreftet
- hvilke tjenester og brukere som er berørt
- hva mottakeren skal gjøre eller unngå
- kjent risiko for falske meldinger eller nettsider
- hvor neste oppdatering publiseres
- tidspunkt for neste oppdatering
Ikke oppgi mulige årsaker som fakta, og ikke lov et gjenopprettingstidspunkt før teknisk ansvarlig kan underbygge det. Del indikatorer, passord eller detaljer om sikring bare med dem som trenger det.
Forbered korte meldinger for ansatte, kunder og leverandører. Meldingen til ansatte kan for eksempel si at betalinger eller passordtilbakestillinger via hoveddomenet skal stanses midlertidig, mens kundemeldingen kan be mottakere ignorere en bestemt type falsk e-post.
Del 8: Vurder ekstern varsling
Ikke alle hendelser skal til alle instanser. Planen bør ha en beslutningseier og kriterier for:
- registrar, DNS-, hosting- og e-postleverandør
- cyberforsikring og ekstern hendelsesbistand
- politiet ved svindel, utpressing eller annet mulig lovbrudd
- sektorvist responsmiljø eller Nasjonalt cybersikkerhetssenter ved alvorlige digitale hendelser
- Datatilsynet og berørte personer ved brudd på personopplysningssikkerheten
- myndighetsvarsling etter sikkerhetsloven, digitalsikkerhetsloven eller sektorregler når virksomheten omfattes
NCSC er Norges nasjonale responsfunksjon for alvorlige digitale angrep . Bruk NSMs gjeldende kontaktside i planen i stedet for å kopiere et telefonnummer som kan bli utdatert.
Et domene- eller e-postangrep kan være et brudd på personopplysningssikkerheten dersom personopplysninger blir tilgjengelige, endret, tapt eller utilgjengelige. Vurder risikoen straks. Hvis bruddet er meldepliktig, skal det som hovedregel meldes til Datatilsynet innen 72 timer etter at virksomheten ble kjent med det; ufullstendig informasjon kan ettersendes. Datatilsynet beskriver meldeprosessen og informasjonen som kreves .
Varsling er en faglig og juridisk vurdering. Dokumenter tidspunktet virksomheten ble kjent med hendelsen, vurderingen, hvem som besluttet og hvorfor.
Del 9: Logg og bevis
Tidslinjen bør ha ett format:
| Tid og tidssone | Type | Observasjon, beslutning eller handling | Utført av | Bevis / resultat |
|---|---|---|---|---|
| Observasjon | ||||
| Beslutning | ||||
| Handling |
Ta vare på originale meldinger med hoder, DNS-svar fra flere kilder, Norid-oppslag, sertifikatinformasjon, skjermbilder, leverandørbekreftelser, saksnummer og relevante logger. Registrer også mislykkede handlinger. De kan forklare senere avvik og hindre at samme forsøk gjentas.
Begrens tilgangen til materialet. En hendelsesmappe kan inneholde personopplysninger, tekniske svakheter og detaljer som gjør et nytt angrep enklere.
Del 10: Avslutning og læring
Hendelsesleder kan gå tilbake til normal drift når:
- uautorisert tilgang er fjernet eller risikoen er eksplisitt akseptert
- abonnent, registrar, kontakt og navnetjenere er verifisert
- DNS og DNSSEC er konsistente
- web, e-post og kritiske integrasjoner består testene
- varsling og kundetiltak er gjennomført eller besluttet
- ekstra overvåking har en ansvarlig og sluttdato
- midlertidige tilganger og omveier er registrert for opprydding
Hold en gjennomgang mens hendelsen fortsatt er fersk. Skill mellom rotårsak, medvirkende forhold og det som gjorde konsekvensen større. Gi forbedringer eier og frist; «bedre rutiner» er ikke et tiltak uten en konkret endring.
Øv planen uten å skade produksjon
Kjør en skrivebordsøvelse minst årlig og etter større endringer i leverandører, organisasjon eller teknisk oppsett. Et enkelt scenario er:
Klokken 08.15 viser hoveddomenet en ukjent side. E-post til og fra domenet virker ikke. Den eneste registrerte administratoren er på fly uten nett. Hva gjør dere de første 30 minuttene?
Mål om deltakerne kan:
- finne planen uten hoveddomene og vanlig e-post
- aktivere leder og reserve med riktig fullmakt
- finne registrar, DNS-leverandør og siste sonekopi
- etablere en uavhengig intern og ekstern kanal
- skille observasjoner fra antakelser
- velge første sikre tekniske handling
- finne kriteriene for varsling
- beskrive testene som avslutter hendelsen
Oppdater planen med funn fra øvelsen. En plan som aldri er brukt eller testet, er bare et dokument med ukjent gjenopprettingstid.
Når Vymo er leverandør
Vymo har ikke et selvbetjent registrar-panel, automatisk korttrekk eller en publisert døgnbemannet hendelsestjeneste. Domeneendringer håndteres manuelt og bekreftes på e-post. Den vanlige kontakten starter gjennom Vymos kontaktskjema .
Planen deres bør derfor inneholde:
- virksomhetsnavn, organisasjonsnummer og domenet saken gjelder
- hvem som har fullmakt til å bestille eller bekrefte endringen
- en uavhengig kontaktkanal dersom domenet er rammet
- hvilke Vymo-tjenester virksomheten faktisk bruker
- hvordan dere eskalerer internt hvis responstiden ikke møter konsekvensen
Ikke send passord, flyttekode, engangskode, gjenopprettingskode eller legitimasjon i kontaktskjemaet. Start med omfang og kontaktopplysninger, så avtales nødvendig videre kontroll.
Har bedriften funnet riktig navn?
Sjekk om .no-domenet er ledig. Et .no-domene koster 199,- per år, også ved fornyelse.