Почему шифровальщик — вопрос «когда», а не «если»
Шифровальщик — самый дорогой сценарий кибератаки для среднего бизнеса: останавливаются сразу все системы, а не одна. Отрасль это уже почувствовала: строительные, производственные и торговые компании стали для вымогателей целью номер один, среднее время восстановления после шифрования критичных систем измеряется не часами, а сутками — по отраслевым данным, 5-6 суток.
Антивирус и файрвол снижают вероятность, но не отменяют ее: треть успешных атак начинается с украденных учетных данных и приходит через подрядчиков — то есть мимо вашего периметра. Поэтому зрелая позиция звучит так: «мы считаем, что атака случится, и готовим восстановление заранее».
Подготовка до атаки: 6 линий обороны
- Инвентаризация критичного. Какие системы и данные останавливают бизнес? Без этого списка вы будете спасать все сразу — то есть ничего.
- Изолированные резервные копии. Копия, доступная из сети, шифруется вместе с оригиналом. Нужна офлайн- или иммутабельная копия.
- Сегментация сети. Атака не должна дойти от бухгалтерии до производства за один шаг.
- Права доступа. Учетка рядового сотрудника не должна открывать двери ко всем данным компании.
- План действий на бумаге. В первые часы никто не думает ясно — нужен готовый порядок: кого изолировать, кого звать, что говорить.
- Обходные процессы. Как принимать заказы и отгружать без ИТ хотя бы в аварийном режиме? Ручные процедуры готовятся заранее и стоят почти ноль — это организационная работа, а не закупка железа.
Резервные копии, которые переживут атаку
Главная ошибка — проверять факт наличия копий, а не восстановление из них. Рабочее правило 3-2-1: три копии, на двух типах носителей, одна — вне основной инфраструктуры и недоступна для записи из рабочей сети. И ключевой вопрос, который стоит задать ИТ-команде сегодня: «за сколько часов мы реально разворачиваем главную систему из последней копии — и когда мы в последний раз это пробовали?»
План восстановления: RTO в днях, а не в мечтах
У каждой критичной системы должно быть целевое время восстановления (RTO) и понимание, сколько стоит час ее простоя. Тогда план восстановления превращается из пожеланий в экономику: что поднимаем первым, какие ресурсы держим в резерве, где простой терпим, а где каждый час стоит миллионы. Как считать — разобрали в статье о стоимости простоя.
Репетиция: единственный честный тест
Бумажный план врет. Единственный способ узнать правду — репетиция: игровой прогон сценария «шифровальщик зашифровал все» с секундомером. Команда проходит первые часы по ролям, ИТ восстанавливает тестовый контур из реальной копии, руководство принимает решения по заготовленным коммуникациям. Итог — измеренное фактическое время восстановления и список дыр, найденных без реального ущерба. Мы проводим такие репетиции как отдельную услугу — со сценарием, замером и отчетом для руководства; первые часы атаки пошагово разобраны в статье про действия при кибератаке.
Частые вопросы
Платить ли выкуп? Плохая опция: оплата не гарантирует расшифровку, помечает вас как платящую цель и в ряде юрисдикций несет юридические риски. Единственная надежная альтернатива — восстановление из изолированных копий.
У нас есть антивирус и SOC — этого мало? Это первая половина защиты: снизить вероятность. Вторая половина — пережить атаку, которая все же прошла. Она стоит дешевле первой, но почти всегда отсутствует.
С чего начать, если нет ничего? С инвентаризации критичных систем и одной изолированной копии главной базы. Это неделя работы и минимальный бюджет — а сокращает потенциальный простой в разы.