Ransomware — сегодня самая прибыльная модель компьютерной преступности, поэтому целями давно стали не корпорации, а малые и средние компании: у них есть деньги, данные клиентов и более слабая защита. Типичный сценарий не похож на фильм о хакерах. Он похож на понедельник, в который бухгалтерия не может открыть файлы, а на экране — инструкция по оплате.
Ниже разбираем атаку на этапы, показываем пять уровней защиты в порядке окупаемости и даём план реагирования на первые 24 часа инцидента.
Как на самом деле выглядит атака
Современный ransomware — это процесс, а не один клик. Типичная цепочка: вход (фишинг, украденный пароль без MFA, непропатченная система) → тихая разведка (дни, иногда недели перемещения по сети и повышения привилегий) → кража данных (выгрузка файлов до шифрования) → шифрование в самый неудобный момент, часто в ночь на субботу. Ключевой вывод: между входом и шифрованием обычно проходит много времени — грамотно настроенный мониторинг обнаруживает атаку на этапе разведки, до того как что-либо будет зашифровано.
Пять уровней защиты — в порядке окупаемости
- MFA на всех учётных записях — без исключений для руководства (это самые атакуемые аккаунты). Лучшее соотношение эффекта к затратам во всей кибербезопасности; отсекает большинство атак с украденными паролями.
- EDR вместо классического антивируса — распознаёт поведение (массовое шифрование файлов, подозрительные перемещения по сети), а не только известные сигнатуры. Именно EDR ловит атаку на этапе разведки.
- Дисциплина обновлений — критические патчи систем и пограничных устройств (файрвол, VPN) в течение 14 дней после выпуска. Значительная часть взломов использует дыры, закрытые много месяцев назад.
- Минимальные привилегии и сегментация — сотруднику для работы не нужны права администратора, а бухгалтерии не нужно «видеть» продакшн-сервер. Сегментация превращает пожар всей сети в пожар одной комнаты.
- Обучение с симуляциями фишинга — минимум раз в квартал. Не чтобы наказывать кликнувших, а чтобы сократить время сообщения о подозрительном письме с дней до минут.
Арифметика брутально проста: стоимость этих пяти уровней для компании на 30 человек — доля процента от стоимости одной успешной атаки, в которую входят простой (в среднем 2–3 недели до полного восстановления), пересборка среды, юридическое сопровождение по GDPR и потерянное доверие клиентов.
Бэкап — последняя линия обороны, если построен правильно
Современный ransomware сначала ищет резервные копии и шифрует или удаляет их, а уже потом всё остальное. Бэкап в той же сети, на том же NAS и с доступом под теми же административными учётками — для атакующего просто ещё одна папка. Минимальные условия: копии данных в нескольких локациях, минимум одна неизменяемая (immutable) или офлайн-копия и регулярные тесты восстановления.
План реагирования: первые 24 часа
- Изолируйте, но не выключайте — отключите заражённые машины от сети (кабель, Wi-Fi), но не обесточивайте: в памяти могут быть следы и ключи, полезные для расследования.
- Сообщите IT-команде / подрядчику — немедленно, даже ночью. Каждый час задержки — новые зашифрованные ресурсы.
- Отрежьте доступы — сброс паролей административных и VPN-учёток с чистого устройства, блокировка сервисных аккаунтов, завершение сессий.
- Заявите об инциденте — в профильный CSIRT (в Польше: CSIRT NASK, incydent.cert.pl), а при персональных данных — в надзорный орган в течение 72 часов. Заявление — это обязанность, но и доступ к поддержке.
- Сохраните доказательства и оцените масштаб — что зашифровано, что могло утечь, какая копия чистая. Только после этого — решение о пути восстановления.
- Коммуницируйте осознанно — один ответственный за общение с командой, клиентами и, при необходимости, СМИ; никаких самостоятельных переговоров с преступниками.
Платить ли выкуп
Короткий ответ: это крайняя мера, которая обычно подводит. Оплата ничего не гарантирует: часть компаний после выкупа так и не восстанавливает все данные (дешифраторы часто дефектны), а украденные данные всё равно остаются у преступников. Заплатившие попадают в списки «клиентов, которые платят» — риск повторной атаки растёт. Добавьте юридический риск: перевод в адрес группировки под санкциями сам по себе может быть нарушением закона. Единственная ситуация, когда тема вообще возвращается на стол, — отсутствие какой-либо чистой копии данных, критичных для выживания компании. Именно поэтому вся стратегия защиты сводится к тому, чтобы никогда не оказаться в этой точке.
Главные выводы
- Между взломом и шифрованием обычно проходят дни или недели — EDR и мониторинг обнаруживают атаку на этапе разведки, до ущерба.
- MFA везде, EDR, патчи, минимальные привилегии и обучение — пять уровней, суммарная стоимость которых — доля стоимости одной успешной атаки.
- Бэкап защищает только с immutable/офлайн-копией и пройденными тестами восстановления — ransomware шифрует резервные копии в первую очередь.
Часто задаваемые вопросы
Проверьте устойчивость своей компании, пока это не сделал кто-то другой
Бесплатная консультация по безопасности: пройдём чек-лист ключевых областей (MFA, EDR, бэкап, сегментация, обучение) и расставим приоритеты на ближайший квартал.