Кибербезопасность · 8 min

Ransomware — как эффективно защитить компанию

Как выглядит атака изнутри, пять уровней защиты, план реагирования на инцидент и ответ на вопрос, который никто не хочет задавать: платить ли выкуп.

8 июля 2026 г.

Ransomware — сегодня самая прибыльная модель компьютерной преступности, поэтому целями давно стали не корпорации, а малые и средние компании: у них есть деньги, данные клиентов и более слабая защита. Типичный сценарий не похож на фильм о хакерах. Он похож на понедельник, в который бухгалтерия не может открыть файлы, а на экране — инструкция по оплате.

Ниже разбираем атаку на этапы, показываем пять уровней защиты в порядке окупаемости и даём план реагирования на первые 24 часа инцидента.

Как на самом деле выглядит атака

Современный ransomware — это процесс, а не один клик. Типичная цепочка: вход (фишинг, украденный пароль без MFA, непропатченная система) → тихая разведка (дни, иногда недели перемещения по сети и повышения привилегий) → кража данных (выгрузка файлов до шифрования) → шифрование в самый неудобный момент, часто в ночь на субботу. Ключевой вывод: между входом и шифрованием обычно проходит много времени — грамотно настроенный мониторинг обнаруживает атаку на этапе разведки, до того как что-либо будет зашифровано.

Стандартом стало «двойное вымогательство» (double extortion): преступники сначала крадут данные, потом шифруют. Даже компания с идеальным бэкапом получает второй шантаж — угрозу публикации данных клиентов. Поэтому одной копии недостаточно: нужно затруднить вход и рано обнаружить злоумышленника.

Пять уровней защиты — в порядке окупаемости

  1. MFA на всех учётных записях — без исключений для руководства (это самые атакуемые аккаунты). Лучшее соотношение эффекта к затратам во всей кибербезопасности; отсекает большинство атак с украденными паролями.
  2. EDR вместо классического антивируса — распознаёт поведение (массовое шифрование файлов, подозрительные перемещения по сети), а не только известные сигнатуры. Именно EDR ловит атаку на этапе разведки.
  3. Дисциплина обновлений — критические патчи систем и пограничных устройств (файрвол, VPN) в течение 14 дней после выпуска. Значительная часть взломов использует дыры, закрытые много месяцев назад.
  4. Минимальные привилегии и сегментация — сотруднику для работы не нужны права администратора, а бухгалтерии не нужно «видеть» продакшн-сервер. Сегментация превращает пожар всей сети в пожар одной комнаты.
  5. Обучение с симуляциями фишинга — минимум раз в квартал. Не чтобы наказывать кликнувших, а чтобы сократить время сообщения о подозрительном письме с дней до минут.

Арифметика брутально проста: стоимость этих пяти уровней для компании на 30 человек — доля процента от стоимости одной успешной атаки, в которую входят простой (в среднем 2–3 недели до полного восстановления), пересборка среды, юридическое сопровождение по GDPR и потерянное доверие клиентов.

Бэкап — последняя линия обороны, если построен правильно

Современный ransomware сначала ищет резервные копии и шифрует или удаляет их, а уже потом всё остальное. Бэкап в той же сети, на том же NAS и с доступом под теми же административными учётками — для атакующего просто ещё одна папка. Минимальные условия: копии данных в нескольких локациях, минимум одна неизменяемая (immutable) или офлайн-копия и регулярные тесты восстановления.

План реагирования: первые 24 часа

  1. Изолируйте, но не выключайте — отключите заражённые машины от сети (кабель, Wi-Fi), но не обесточивайте: в памяти могут быть следы и ключи, полезные для расследования.
  2. Сообщите IT-команде / подрядчику — немедленно, даже ночью. Каждый час задержки — новые зашифрованные ресурсы.
  3. Отрежьте доступы — сброс паролей административных и VPN-учёток с чистого устройства, блокировка сервисных аккаунтов, завершение сессий.
  4. Заявите об инциденте — в профильный CSIRT (в Польше: CSIRT NASK, incydent.cert.pl), а при персональных данных — в надзорный орган в течение 72 часов. Заявление — это обязанность, но и доступ к поддержке.
  5. Сохраните доказательства и оцените масштаб — что зашифровано, что могло утечь, какая копия чистая. Только после этого — решение о пути восстановления.
  6. Коммуницируйте осознанно — один ответственный за общение с командой, клиентами и, при необходимости, СМИ; никаких самостоятельных переговоров с преступниками.

Платить ли выкуп

Короткий ответ: это крайняя мера, которая обычно подводит. Оплата ничего не гарантирует: часть компаний после выкупа так и не восстанавливает все данные (дешифраторы часто дефектны), а украденные данные всё равно остаются у преступников. Заплатившие попадают в списки «клиентов, которые платят» — риск повторной атаки растёт. Добавьте юридический риск: перевод в адрес группировки под санкциями сам по себе может быть нарушением закона. Единственная ситуация, когда тема вообще возвращается на стол, — отсутствие какой-либо чистой копии данных, критичных для выживания компании. Именно поэтому вся стратегия защиты сводится к тому, чтобы никогда не оказаться в этой точке.

Главные выводы

  • Между взломом и шифрованием обычно проходят дни или недели — EDR и мониторинг обнаруживают атаку на этапе разведки, до ущерба.
  • MFA везде, EDR, патчи, минимальные привилегии и обучение — пять уровней, суммарная стоимость которых — доля стоимости одной успешной атаки.
  • Бэкап защищает только с immutable/офлайн-копией и пройденными тестами восстановления — ransomware шифрует резервные копии в первую очередь.

Часто задаваемые вопросы

Проверьте устойчивость своей компании, пока это не сделал кто-то другой

Бесплатная консультация по безопасности: пройдём чек-лист ключевых областей (MFA, EDR, бэкап, сегментация, обучение) и расставим приоритеты на ближайший квартал.