Практика
Шифровальщик в компании: защита и действия
Как защитить компанию от шифровальщика: резервные копии 3-2-1, MFA, сегментация, план на случай заражения. Платить ли выкуп и сколько стоит защита.
Коротко. Шифровальщик — это программа, которая шифрует файлы на компьютерах и серверах компании и требует выкуп за ключ. Защита от шифровальщиков держится на четырёх вещах: резервные копии, до которых атакующий не дотянется, и проверенная процедура восстановления; закрытые точки входа (фишинг, удалённый доступ, непропатченные сервисы); ограничение того, что может сделать один заражённый компьютер; отрепетированный план действий на случай, если всё же случилось. Ни антивирус, ни «мы маленькие, кому мы нужны» защитой не являются. Ниже — как это устроить и что делать, если утро уже началось с записки о выкупе.
Для руководителей и ИТ-специалистов компаний, где нет отдельной службы безопасности.
Как шифровальщик попадает в компанию
Почти всегда — одним из четырёх путей:
- Письмо сотруднику. Вложение «счёт», «резюме», «акт сверки» или ссылка на «документ». Один клик — и программа уже внутри. Это самый частый вход; как снизить его вероятность — в статье про обучение сотрудников против фишинга.
- Удалённый доступ с простым паролем. RDP, VPN, панели управления, открытые в интернет, с паролем, который подобрали или купили в утечке.
- Уязвимость в сервисе, который никто не обновлял. Почтовый сервер, VPN-шлюз, файлообменник, старая CMS.
- Подрядчик или сотрудник с лишними правами. Заражённый ноутбук бухгалтера на аутсорсе с доступом к общей папке — и папка зашифрована.
Внутри шифровальщик редко срабатывает сразу. Сначала атакующий несколько дней или недель изучает сеть, находит резервные копии и удаляет их, забирает данные (чтобы шантажировать публикацией), и только потом запускает шифрование — обычно в ночь на выходные.
Пять мер, которые реально работают
1. Резервные копии по правилу 3-2-1 — и проверка восстановления
Три копии данных, на двух разных типах носителей, одна — вне офиса и вне сети (офлайн или в хранилище с защитой от удаления). Ключевое слово — «вне досягаемости»: копия на сетевом диске, к которому есть доступ у всех, будет зашифрована вместе с оригиналом.
Копия, из которой никто не пробовал восстановиться, не считается. Раз в квартал — тестовое восстановление критичной системы с замером времени. Если восстановление занимает три дня, а бизнес стоит уже через три часа, схему нужно менять до инцидента.
2. Закрытые точки входа
- Двухфакторная аутентификация на всём, что смотрит в интернет: почта, VPN, RDP, админки, облака.
- Удалённый доступ только через VPN, RDP напрямую из интернета — закрыт.
- Обновления безопасности для серверов и сетевого оборудования — в течение дней, а не месяцев после выхода.
- Фильтрация почты: блокировка исполняемых вложений, макросов из интернета, проверка ссылок.
3. Ограничение ущерба от одного компьютера
- Сотрудники работают без прав администратора.
- Сеть разделена: бухгалтерия, производство, серверы и гостевой Wi-Fi не видят друг друга напрямую.
- Доступ к общим папкам — по принципу «только то, что нужно для работы».
- EDR/антивирус с реакцией на поведение, а не только на сигнатуры, и с централизованными оповещениями.
4. Наблюдение
Шифровальщик оставляет следы до шифрования: неудачные попытки входа ночью, новые учётные записи, массовое чтение файлов, отключение антивируса. Если эти события никто не видит, вы узнаете о заражении по записке. Мониторинг может быть внутренним или внешним (SOC по подписке) — важно, чтобы кто-то смотрел и знал, что делать.
5. План действий и репетиция
Документ на две страницы: кто принимает решение об отключении, где лежат копии, кому звонить (ИТ, подрядчик по безопасности, юрист, банк), как общаться с клиентами. Прогон раз в год — как пожарная тревога. У Viviar это входит в пакет «Защита от шифровальщиков»: проверка резервных копий на реальное восстановление, отработанный план действий и дежурная команда на случай инцидента — от 17 400 BYN и от 7 300 BYN в месяц за дежурство.
Если уже заражены: первые шаги
Шаг 1. Отключите заражённые компьютеры от сети — вытащите кабель, выключите Wi-Fi. Не выключайте питание: в памяти могут быть ключи и следы, полезные для расследования.
Шаг 2. Не платите сразу и не пишите вымогателям. Сначала — оценка: что зашифровано, есть ли копии, что было украдено.
Шаг 3. Сфотографируйте записку о выкупе и сохраните пару зашифрованных файлов. По ним определяется семейство шифровальщика; для части семейств существуют бесплатные декрипторы (проект No More Ransom).
Шаг 4. Отключите резервные копии от сети, если они ещё живы, и проверьте, не удалены ли они.
Шаг 5. Позвоните команде реагирования. До восстановления нужно понять, как вошли и есть ли в сети «закладки» — иначе через неделю всё повторится. Общий порядок действий тот же, что и при взломе сайта: сохранить улики, найти вход, восстановиться из чистой копии, закрыть дыру.
Шаг 6. Уведомления. Если затронуты персональные данные — Национальный центр защиты персональных данных (закон № 99-З); если организация обязана иметь центр кибербезопасности — Национальный центр кибербезопасности в течение 1 часа (Указ № 40). Записи об инциденте храните не меньше года.
Платить ли выкуп
Аргументы против, из практики:
- ключ могут не прислать или прислать нерабочий;
- данные уже украдены, и оплата не мешает их публикации;
- оплата помечает компанию как платёжеспособную — повторные атаки не редкость;
- перевод средств вымогателям может создать юридические риски для компании и руководителя.
Решение о выплате — всегда решение руководства после оценки: стоимость простоя против стоимости и рисков выкупа. Но если есть проверенные копии, вопрос обычно не возникает — и в этом весь смысл подготовки.
Чек-лист готовности к шифровальщику
- Есть копия критичных данных, недоступная из сети компании
- Тестовое восстановление делали за последние 3 месяца и знаем время восстановления
- Двухфакторная аутентификация на почте, VPN и админках
- RDP не открыт в интернет
- Обновления серверов — не старше 30 дней
- Сотрудники без прав администратора
- Сеть сегментирована, гостевой Wi-Fi отделён
- Кто-то смотрит на события безопасности и знает, что делать ночью
- Есть план на две страницы и контакты команды реагирования
- Сотрудники проходили учебный фишинг за последние полгода
Если поставили меньше семи галочек — начните с экспресс-аудита: он покажет, что закрывать первым.
Частые вопросы
Что делать, если поймали шифровальщик, а резервных копий нет?
Отключить заражённые машины от сети, не выключая их; сохранить записку и образцы файлов; проверить семейство на No More Ransom — для некоторых есть бесплатные декрипторы; параллельно оценить, какие данные можно восстановить из других источников (почта, облака, подрядчики). Решение о выкупе принимать только после этого и с командой реагирования.
Поможет ли антивирус от шифровальщика?
Частично. Антивирус ловит известные образцы, современные атаки используют новые сборки и легальные инструменты администрирования. Антивирус нужен, но как один из слоёв — вместе с копиями, двухфакторной аутентификацией, обновлениями и ограничением прав.
Сколько стоит защита от шифровальщиков?
У Viviar пакет «Защита от шифровальщиков» — от 17 400 BYN за подготовку (проверка копий на реальное восстановление, план действий) и от 7 300 BYN в месяц за дежурную команду. Расширенная конфигурация — от 40 700 BYN и от 14 500 BYN в месяц.
Нужно ли сообщать о шифровальщике в милицию?
Если есть ущерб или вымогательство — заявление даёт правовую основу для дальнейших действий и может понадобиться для страховой. Решение за руководством; уведомления регулятору по 99-З и Указу № 40 от этого не зависят.
Вывод
Защита от шифровальщиков — это не продукт, а четыре привычки: копии вне досягаемости, закрытые входы, ограниченные права и план, который отрепетирован. Выкуп — худший из вариантов, и подготовка нужна именно для того, чтобы он не рассматривался. Если хотите проверить, насколько вы готовы, — напишите нам: начнём с экспресс-аудита или сразу с проверки резервных копий.
Источники: No More Ransom (nomoreransom.org); Указ Президента Республики Беларусь от 14.02.2023 № 40; Закон Республики Беларусь от 07.05.2021 № 99-З; цены — публичные пакеты Viviar, действуют с 01.09.2026.