Киберустойчивость

Защита от вируса-шифровальщика: как подготовить компанию

Исход атаки шифровальщика решается до ее начала: есть ли у вас изолированные резервные копии, знает ли команда порядок действий и за сколько дней бизнес реально встанет на ноги. Разбираем подготовку, которая отличает неприятность от катастрофы.

Опубликовано: 18 июля 2026 г. · Автор: Евгений Теленков · ≈ 8 мин чтения
Защита компании от вируса-шифровальщика: подготовка и восстановление

Почему шифровальщик — вопрос «когда», а не «если»

Шифровальщик — самый дорогой сценарий кибератаки для среднего бизнеса: останавливаются сразу все системы, а не одна. Отрасль это уже почувствовала: строительные, производственные и торговые компании стали для вымогателей целью номер один, среднее время восстановления после шифрования критичных систем измеряется не часами, а сутками — по отраслевым данным, 5-6 суток.

Антивирус и файрвол снижают вероятность, но не отменяют ее: треть успешных атак начинается с украденных учетных данных и приходит через подрядчиков — то есть мимо вашего периметра. Поэтому зрелая позиция звучит так: «мы считаем, что атака случится, и готовим восстановление заранее».

Подготовка до атаки: 6 линий обороны

  1. Инвентаризация критичного. Какие системы и данные останавливают бизнес? Без этого списка вы будете спасать все сразу — то есть ничего.
  2. Изолированные резервные копии. Копия, доступная из сети, шифруется вместе с оригиналом. Нужна офлайн- или иммутабельная копия.
  3. Сегментация сети. Атака не должна дойти от бухгалтерии до производства за один шаг.
  4. Права доступа. Учетка рядового сотрудника не должна открывать двери ко всем данным компании.
  5. План действий на бумаге. В первые часы никто не думает ясно — нужен готовый порядок: кого изолировать, кого звать, что говорить.
  6. Обходные процессы. Как принимать заказы и отгружать без ИТ хотя бы в аварийном режиме? Ручные процедуры готовятся заранее и стоят почти ноль — это организационная работа, а не закупка железа.

Резервные копии, которые переживут атаку

Главная ошибка — проверять факт наличия копий, а не восстановление из них. Рабочее правило 3-2-1: три копии, на двух типах носителей, одна — вне основной инфраструктуры и недоступна для записи из рабочей сети. И ключевой вопрос, который стоит задать ИТ-команде сегодня: «за сколько часов мы реально разворачиваем главную систему из последней копии — и когда мы в последний раз это пробовали?»

План восстановления: RTO в днях, а не в мечтах

У каждой критичной системы должно быть целевое время восстановления (RTO) и понимание, сколько стоит час ее простоя. Тогда план восстановления превращается из пожеланий в экономику: что поднимаем первым, какие ресурсы держим в резерве, где простой терпим, а где каждый час стоит миллионы. Как считать — разобрали в статье о стоимости простоя.

Репетиция: единственный честный тест

Бумажный план врет. Единственный способ узнать правду — репетиция: игровой прогон сценария «шифровальщик зашифровал все» с секундомером. Команда проходит первые часы по ролям, ИТ восстанавливает тестовый контур из реальной копии, руководство принимает решения по заготовленным коммуникациям. Итог — измеренное фактическое время восстановления и список дыр, найденных без реального ущерба. Мы проводим такие репетиции как отдельную услугу — со сценарием, замером и отчетом для руководства; первые часы атаки пошагово разобраны в статье про действия при кибератаке.

Частые вопросы

Платить ли выкуп? Плохая опция: оплата не гарантирует расшифровку, помечает вас как платящую цель и в ряде юрисдикций несет юридические риски. Единственная надежная альтернатива — восстановление из изолированных копий.

У нас есть антивирус и SOC — этого мало? Это первая половина защиты: снизить вероятность. Вторая половина — пережить атаку, которая все же прошла. Она стоит дешевле первой, но почти всегда отсутствует.

С чего начать, если нет ничего? С инвентаризации критичных систем и одной изолированной копии главной базы. Это неделя работы и минимальный бюджет — а сокращает потенциальный простой в разы.