RUEN
Главная/Материалы/Действия при кибератаке
Кибербезопасность и непрерывность

Вирус-шифровальщик и кибератака: что делать в первые часы

Первые часы после атаки решают, потеряете вы день или неделю. Разбираем пошаговый план реагирования и то, что нужно подготовить заранее, чтобы команда не теряла время.

Обновлено: 28 июня 2026 г. · Автор: Евгений Теленков · ≈ 7 мин чтения

Первые часы: пошагово

  1. Изолируйте. Отключите зараженные системы от сети, чтобы остановить распространение. Не выключайте технику бездумно — это может уничтожить улики.
  2. Соберите команду реагирования. Заранее назначенные роли: кто руководит, кто по ИТ, кто по коммуникациям.
  3. Оцените масштаб. Что затронуто, какие процессы встали, есть ли утечка данных.
  4. Включите план непрерывности. Переведите критичные процессы на резервные варианты (см. BCP).
  5. Коммуникации. Согласованные сообщения для клиентов, партнеров, сотрудников; при необходимости — уведомление регулятора.
  6. Восстановление. Поднимайте системы из изолированных резервных копий по приоритету (см. DRP).
  7. Разбор после инцидента. Причины, уроки, исправления — чтобы не повторилось.
Чего не делать: не платить вымогателям на эмоциях (нет гарантий, поощряет атаки), не «заметать» инцидент без разбора причин и не молчать там, где уведомление обязательно. Почему сокрытие дорого — в статье «Почему компании скрывают кибератаки».

Что подготовить заранее

  • Роли и контакты команды реагирования (на бумаге/в мессенджере, доступно офлайн).
  • Изолированные резервные копии и проверенная процедура восстановления.
  • Шаблоны коммуникаций для клиентов и партнеров.
  • Учения по сценарию шифровальщика (см. учения — появится в материалах).

Первые 60 минут: что делают и чего не делают

Первый час определяет, сколько продлится остановка. В это время решают четыре задачи, и порядок между ними имеет значение.

  • Остановить распространение. Отключение сегмента сети почти всегда дешевле, чем шифрование еще двух серверов. Право на такое отключение должно быть выдано дежурному заранее, письменно.
  • Собрать штаб. Не совещание на двадцать человек, а четыре роли: кто решает, кто говорит с ИТ, кто говорит наружу, кто ведет журнал событий.
  • Начать журнал. Время, действие, кто выполнил. Позже он понадобится и страховщику, и регулятору, и внутреннему разбору. Восстановить его по памяти невозможно.
  • Оценить масштаб, а не причину. Какие процессы встали, сколько это стоит в час, что критично вернуть первым. Расследование причин — потом.

Чего в первый час не делают: не ищут виноватых, не общаются с прессой без подготовленного заявления, не восстанавливают из резервной копии, пока не поняли, не заражена ли сама копия, и не платят выкуп на эмоциях. Подробный разбор атаки шифровальщика — в материале защита от шифровальщика.

Кто говорит наружу

Молчание в первые часы читается рынком как потеря контроля, а поспешное заявление с неверными цифрами приходится опровергать. Поэтому наружу говорит один назначенный человек, и говорит по заготовке.

Заготовку пишут заранее, в спокойное время, отдельно для сотрудников, клиентов, партнеров и, если нужно, для регулятора. Внутри — факт, что известно на данный момент, что делается и когда будет следующее сообщение. Обещание срока восстановления, которое потом нарушат, вредит сильнее самой аварии. Разбор с примерами — в материале кризисные коммуникации.

Отдельно стоит вопрос об уведомлении регулятора при утечке персональных данных: сроки и обязанности разобраны в материале BCM и защита данных. Почему компании тянут с раскрытием и чем это оборачивается — в материале почему компании скрывают кибератаки.

Что решают до атаки, а не во время

В кризисе не принимают решений, которые можно было принять заранее. Заранее определяют: кто имеет право отключить сеть и остановить производство, по какому каналу связывается штаб, если корпоративная почта недоступна, где лежат контакты ключевых людей вне рабочих систем, какие процессы восстанавливают первыми и в каком порядке.

Последний пункт — результат анализа воздействия на бизнес, остальное входит в антикризисный план. Проверяется все это единственным способом — киберучениями, настольной репетицией атаки. Реальный пример того, во что обходится неготовность, — семь дней простоя после кибератаки.

Частые вопросы

Что сделать в самую первую очередь при атаке?

Изолировать зараженные системы от сети, чтобы остановить распространение, и собрать заранее назначенную команду реагирования. Технику не выключать бездумно — можно уничтожить улики.

Платить ли вымогателям за расшифровку?

Как правило, нет: оплата не гарантирует восстановление и поощряет новые атаки. Опирайтесь на изолированные резервные копии и план восстановления.

Нужно ли сообщать об атаке?

Для ряда организаций и данных уведомление регулятора обязательно по закону. Даже когда формально можно молчать, разбор причин важнее сокрытия.

Готова ли команда к первому часу кризиса

Планы проверяются не чтением, а сценарием. Диагностика покажет пробелы, корпоративный формат отрабатывает их с вашей командой на ваших процессах.

Евгений Теленков
Евгений Теленков
Директор практики непрерывности бизнеса · к.э.н. · Академический директор и главный экзаменатор
«Лучший риск-менеджер России 2020» по версии РусРиск. В «Норникеле» построил непрерывность бизнеса с нуля, более 20 планов; риск-функции в «Билайне», «Роснефти» и EY. Директор по рискам нефтехимического мегапроекта на 20 млрд долларов. Зампред технического комитета 010 «Менеджмент риска» Росстандарта, соавтор шести ГОСТ Р. Автор программ ERGP и SAFE.
Раздел 04 · Кризис

Кризис и киберугрозы

Эта страница — опорная в разделе. Ниже остальные материалы раздела, они раскрывают отдельные части темы.

Все материалы раздела в библиотеке →