Перейти к содержимому

Практика

Шифровальщик в компании: защита и действия

Как защитить компанию от шифровальщика: резервные копии 3-2-1, MFA, сегментация, план на случай заражения. Платить ли выкуп и сколько стоит защита.

5 июн. 2026 г./6 мин. чтения/Виталий Анисимов

Коротко. Шифровальщик — это программа, которая шифрует файлы на компьютерах и серверах компании и требует выкуп за ключ. Защита от шифровальщиков держится на четырёх вещах: резервные копии, до которых атакующий не дотянется, и проверенная процедура восстановления; закрытые точки входа (фишинг, удалённый доступ, непропатченные сервисы); ограничение того, что может сделать один заражённый компьютер; отрепетированный план действий на случай, если всё же случилось. Ни антивирус, ни «мы маленькие, кому мы нужны» защитой не являются. Ниже — как это устроить и что делать, если утро уже началось с записки о выкупе.

Для руководителей и ИТ-специалистов компаний, где нет отдельной службы безопасности.

Как шифровальщик попадает в компанию

Почти всегда — одним из четырёх путей:

  1. Письмо сотруднику. Вложение «счёт», «резюме», «акт сверки» или ссылка на «документ». Один клик — и программа уже внутри. Это самый частый вход; как снизить его вероятность — в статье про обучение сотрудников против фишинга.
  2. Удалённый доступ с простым паролем. RDP, VPN, панели управления, открытые в интернет, с паролем, который подобрали или купили в утечке.
  3. Уязвимость в сервисе, который никто не обновлял. Почтовый сервер, VPN-шлюз, файлообменник, старая CMS.
  4. Подрядчик или сотрудник с лишними правами. Заражённый ноутбук бухгалтера на аутсорсе с доступом к общей папке — и папка зашифрована.

Внутри шифровальщик редко срабатывает сразу. Сначала атакующий несколько дней или недель изучает сеть, находит резервные копии и удаляет их, забирает данные (чтобы шантажировать публикацией), и только потом запускает шифрование — обычно в ночь на выходные.

Пять мер, которые реально работают

1. Резервные копии по правилу 3-2-1 — и проверка восстановления

Три копии данных, на двух разных типах носителей, одна — вне офиса и вне сети (офлайн или в хранилище с защитой от удаления). Ключевое слово — «вне досягаемости»: копия на сетевом диске, к которому есть доступ у всех, будет зашифрована вместе с оригиналом.

Копия, из которой никто не пробовал восстановиться, не считается. Раз в квартал — тестовое восстановление критичной системы с замером времени. Если восстановление занимает три дня, а бизнес стоит уже через три часа, схему нужно менять до инцидента.

2. Закрытые точки входа

  • Двухфакторная аутентификация на всём, что смотрит в интернет: почта, VPN, RDP, админки, облака.
  • Удалённый доступ только через VPN, RDP напрямую из интернета — закрыт.
  • Обновления безопасности для серверов и сетевого оборудования — в течение дней, а не месяцев после выхода.
  • Фильтрация почты: блокировка исполняемых вложений, макросов из интернета, проверка ссылок.

3. Ограничение ущерба от одного компьютера

  • Сотрудники работают без прав администратора.
  • Сеть разделена: бухгалтерия, производство, серверы и гостевой Wi-Fi не видят друг друга напрямую.
  • Доступ к общим папкам — по принципу «только то, что нужно для работы».
  • EDR/антивирус с реакцией на поведение, а не только на сигнатуры, и с централизованными оповещениями.

4. Наблюдение

Шифровальщик оставляет следы до шифрования: неудачные попытки входа ночью, новые учётные записи, массовое чтение файлов, отключение антивируса. Если эти события никто не видит, вы узнаете о заражении по записке. Мониторинг может быть внутренним или внешним (SOC по подписке) — важно, чтобы кто-то смотрел и знал, что делать.

5. План действий и репетиция

Документ на две страницы: кто принимает решение об отключении, где лежат копии, кому звонить (ИТ, подрядчик по безопасности, юрист, банк), как общаться с клиентами. Прогон раз в год — как пожарная тревога. У Viviar это входит в пакет «Защита от шифровальщиков»: проверка резервных копий на реальное восстановление, отработанный план действий и дежурная команда на случай инцидента — от 17 400 BYN и от 7 300 BYN в месяц за дежурство.

Если уже заражены: первые шаги

Шаг 1. Отключите заражённые компьютеры от сети — вытащите кабель, выключите Wi-Fi. Не выключайте питание: в памяти могут быть ключи и следы, полезные для расследования.

Шаг 2. Не платите сразу и не пишите вымогателям. Сначала — оценка: что зашифровано, есть ли копии, что было украдено.

Шаг 3. Сфотографируйте записку о выкупе и сохраните пару зашифрованных файлов. По ним определяется семейство шифровальщика; для части семейств существуют бесплатные декрипторы (проект No More Ransom).

Шаг 4. Отключите резервные копии от сети, если они ещё живы, и проверьте, не удалены ли они.

Шаг 5. Позвоните команде реагирования. До восстановления нужно понять, как вошли и есть ли в сети «закладки» — иначе через неделю всё повторится. Общий порядок действий тот же, что и при взломе сайта: сохранить улики, найти вход, восстановиться из чистой копии, закрыть дыру.

Шаг 6. Уведомления. Если затронуты персональные данные — Национальный центр защиты персональных данных (закон № 99-З); если организация обязана иметь центр кибербезопасности — Национальный центр кибербезопасности в течение 1 часа (Указ № 40). Записи об инциденте храните не меньше года.

Платить ли выкуп

Аргументы против, из практики:

  • ключ могут не прислать или прислать нерабочий;
  • данные уже украдены, и оплата не мешает их публикации;
  • оплата помечает компанию как платёжеспособную — повторные атаки не редкость;
  • перевод средств вымогателям может создать юридические риски для компании и руководителя.

Решение о выплате — всегда решение руководства после оценки: стоимость простоя против стоимости и рисков выкупа. Но если есть проверенные копии, вопрос обычно не возникает — и в этом весь смысл подготовки.

Чек-лист готовности к шифровальщику

  • Есть копия критичных данных, недоступная из сети компании
  • Тестовое восстановление делали за последние 3 месяца и знаем время восстановления
  • Двухфакторная аутентификация на почте, VPN и админках
  • RDP не открыт в интернет
  • Обновления серверов — не старше 30 дней
  • Сотрудники без прав администратора
  • Сеть сегментирована, гостевой Wi-Fi отделён
  • Кто-то смотрит на события безопасности и знает, что делать ночью
  • Есть план на две страницы и контакты команды реагирования
  • Сотрудники проходили учебный фишинг за последние полгода

Если поставили меньше семи галочек — начните с экспресс-аудита: он покажет, что закрывать первым.

Частые вопросы

Что делать, если поймали шифровальщик, а резервных копий нет?

Отключить заражённые машины от сети, не выключая их; сохранить записку и образцы файлов; проверить семейство на No More Ransom — для некоторых есть бесплатные декрипторы; параллельно оценить, какие данные можно восстановить из других источников (почта, облака, подрядчики). Решение о выкупе принимать только после этого и с командой реагирования.

Поможет ли антивирус от шифровальщика?

Частично. Антивирус ловит известные образцы, современные атаки используют новые сборки и легальные инструменты администрирования. Антивирус нужен, но как один из слоёв — вместе с копиями, двухфакторной аутентификацией, обновлениями и ограничением прав.

Сколько стоит защита от шифровальщиков?

У Viviar пакет «Защита от шифровальщиков» — от 17 400 BYN за подготовку (проверка копий на реальное восстановление, план действий) и от 7 300 BYN в месяц за дежурную команду. Расширенная конфигурация — от 40 700 BYN и от 14 500 BYN в месяц.

Нужно ли сообщать о шифровальщике в милицию?

Если есть ущерб или вымогательство — заявление даёт правовую основу для дальнейших действий и может понадобиться для страховой. Решение за руководством; уведомления регулятору по 99-З и Указу № 40 от этого не зависят.

Вывод

Защита от шифровальщиков — это не продукт, а четыре привычки: копии вне досягаемости, закрытые входы, ограниченные права и план, который отрепетирован. Выкуп — худший из вариантов, и подготовка нужна именно для того, чтобы он не рассматривался. Если хотите проверить, насколько вы готовы, — напишите нам: начнём с экспресс-аудита или сразу с проверки резервных копий.

Источники: No More Ransom (nomoreransom.org); Указ Президента Республики Беларусь от 14.02.2023 № 40; Закон Республики Беларусь от 07.05.2021 № 99-З; цены — публичные пакеты Viviar, действуют с 01.09.2026.

Об авторе

Виталий Анисимов

Профиль в LinkedIn