Защита от вирусов-шифровальщиков в Екатеринбурге
Снижаем риск заражения вирусами-шифровальщиками и делаем так, чтобы даже успешная атака не стоила вам данных: закрываем типовые векторы проникновения и держим изолированную копию, до которой вредонос не доберётся.
- Копия вне досягаемости Архив в облаке недоступен из локальной сети — вредонос до него не дотягивается
- Закрываем вход Убираем прямой RDP из интернета, переводим удалённый доступ на VPN, чистим лишние права
- План на случай заражения Знаем, что делать по шагам, если файлы уже зашифрованы, — и восстанавливаем работу
Сразу о честном: стопроцентной защиты не существует, и никто, кто ей торгует, не сможет её обеспечить. Задача решается по-другому — сузить число входных дверей и сделать последствия обратимыми. Заражение неприятно, но переживаемо, если данные разворачиваются из копии, которую атака не затронула.
Вторая честная вещь: расшифровать данные без ключа злоумышленника в общем случае невозможно, а платить выкуп бессмысленно — вы финансируете следующую атаку и не получаете никаких гарантий возврата. Поэтому единственный надёжный путь обратно — резервная копия, лежащая там, куда вредоносу нет хода.
Как атакуют и что мы этому противопоставляем
Сценариев заражения по сути три, и все они закрываются понятными техническими мерами. Начинаем с того, какой из них открыт у вас.
Вложение в письме
Заражение приходит под видом деловой переписки: счёт, акт сверки, претензия, «документы по договору». Открыли — запустили. Настраиваем фильтрацию почты и учим сотрудников распознавать подмену.
Открытый в интернет RDP
Сервер, доступный по RDP снаружи, круглосуточно перебирают ботами. Слабый пароль администратора рано или поздно подбирают. Закрываем прямой доступ и оставляем вход только через VPN.
Необновлённое ПО
Известная уязвимость в старой версии системы или сервиса — готовая дорога внутрь. Приводим обновления в порядок и снимаем с периметра то, что там оказалось случайно.
Изолированные копии
Главная мера. Шифровальщик проходит по всем дискам, до которых достаёт, включая сетевые папки, а затем целенаправленно вычищает найденные архивы. Наше облачное хранилище из вашей сети не смонтировано — удалить оттуда копию вредонос не может.
Разграничение прав
Чем больше у пользователя прав, тем больше данных зашифрует запущенный им файл. Бухгалтеру не нужны права администратора домена — раздаём доступ по реальным задачам.
Антивирус и обучение людей
Антивирус ставим и держим актуальным, но относимся к нему как к одному слою из нескольких. Отдельно проговариваем с сотрудниками правила: какие вложения не открывать и куда сообщать о подозрительном письме.
Стоимость защиты от шифровальщиков
Работы подбираются по итогам обследования: у кого-то весь риск — в открытом RDP, у кого-то — в отсутствии копий. Точную смету даём после бесплатной консультации.
- Изолированные копии в облачном хранилище (пакет комплексной защиты, до 400 ГБ) 9 000 ₽
- Аудит внешнего доступа из интернета и аудит серверов дополнительно к пакету
- Закрытие прямого доступа по RDP, перевод удалёнки на VPN рассчитываем по числу серверов и пользователей
- Разграничение прав пользователей и настройка антивируса рассчитываем по числу рабочих мест
- Восстановление данных из резервной копии после атаки рассчитываем по объёму данных
- Консультация и оценка текущих рисков бесплатно
Что делаем, если вас уже зашифровало
Отключаем заражённые машины от сети
Первым делом обрываем распространение: вынимаем сетевой кабель, отключаем Wi-Fi. Не выключайте технику из розетки бессистемно и ничего не удаляйте — это может помешать разбору.
Оцениваем масштаб
Смотрим, что зашифровано: одна машина, файловый сервер, база 1С, сетевые папки. Отдельно проверяем, добрался ли вредонос до имеющихся резервных копий.
Ищем точку входа
Разбираемся, как попали внутрь: письмо с вложением, подбор пароля по RDP, уязвимость. Пока дверь открыта, восстанавливать бессмысленно — зашифруют повторно.
Закрываем дверь
Меняем скомпрометированные пароли, снимаем сервер с прямого доступа из интернета, чистим лишние права, обновляем систему.
Восстанавливаем из копии
Разворачиваем данные из изолированного архива на чистую систему и возвращаем компанию к работе. Это единственный надёжный путь: расшифровать файлы без ключа злоумышленника нельзя, платить выкуп мы не советуем.
Устраняем причину на будущее
Настраиваем копирование так, чтобы копии больше не жили рядом с данными, и закрываем остальные найденные векторы. Инцидент должен закончиться не только восстановлением, но и выводами.
Наш подход к безопасности
-
Говорим прямо
Не обещаем стопроцентной защиты и не беремся расшифровывать файлы без ключа. Обещаем то, что действительно можем: снизить риск и вернуть данные из копии.
-
Сначала смотрим, потом чиним
Начинаем с обследования периметра и копий. Меры назначаем по найденным дырам, а не по прайсу.
-
Опыт с 2006 года
Обслуживаем ИТ-инфраструктуру компаний Екатеринбурга с 2006 года и знаем, как выглядят последствия таких инцидентов вблизи.
Защита от вирусов-шифровальщиков в Екатеринбург
Оставьте заявку — перезвоним, бесплатно проконсультируем и рассчитаем стоимость под вашу задачу. Работаем по договору, смету согласовываем до начала работ.
Частые вопросы о шифровальщиках
Как защититься от шифровальщика?
Меры делятся на две группы. Первая — не пустить: закрыть прямой доступ по RDP, перевести удалёнку на VPN, обновлять ПО, ограничить права пользователей, фильтровать почту, объяснить сотрудникам, какие вложения не открывают. Вторая — пережить, если всё-таки пустили: держать резервную копию в месте, недоступном из вашей локальной сети. Обе группы обязательны, одна другую не заменяет.
У нас есть антивирус — этого достаточно?
Нет. Антивирус нужен, но он не панацея: свежие образцы вредоносов появляются быстрее, чем на них выходят сигнатуры, а часть атак вообще идёт не через вирусный файл — злоумышленник заходит по подобранному паролю и запускает шифрование руками, уже как «легальный» администратор. Антивирус — один слой защиты, а не вся защита.
Чем опасен открытый RDP?
Тем, что его видно всем. Сервер с торчащим наружу удалённым рабочим столом попадает под автоматический перебор паролей в первые же часы после публикации, и попытки идут круглосуточно. Достаточно одной учётной записи с простым паролем, чтобы внутрь зашли с полными правами — а дальше у злоумышленника есть и данные, и возможность стереть копии.
Нас уже зашифровало — сможете расшифровать файлы?
Честный ответ: в общем случае нет. Без ключа, который остался у злоумышленника, расшифровка невозможна, и любой, кто обещает обратное за деньги, вводит вас в заблуждение. Платить выкуп мы не советуем: гарантий никаких, а вы оплачиваете следующую атаку. Реально мы делаем другое — локализуем заражение, находим и закрываем точку входа и восстанавливаем данные из резервной копии.
Почему копия на том же сервере не спасает?
Потому что вредонос видит ровно то же, что и вы. Он шифрует локальные диски и все подключённые сетевые ресурсы, а потом отдельно ищет и удаляет файлы резервных копий и теневые копии — это стандартное поведение, рассчитанное как раз на то, чтобы отрезать вам путь назад. Архив в соседней папке или на сетевом диске того же сервера погибает вместе с данными. Спасает только копия, которую из заражённой сети не достать.
Проведёте ли аудит наших уязвимостей?
Да. Проверяем, что у вас открыто наружу, в каком состоянии маршрутизатор и фаервол, кто и с какими правами работает, обновлено ли ПО и — обязательно — есть ли рабочие резервные копии. Аудит внешнего доступа из интернета и аудит серверов входят в пакет комплексной защиты. Результат — отчёт с найденными проблемами по приоритету.
Смежные услуги
Защита от шифровальщиков собирается из нескольких работ — вот основные соседние.