Техногид

Защита от вирусов-шифровальщиков в Екатеринбурге

Снижаем риск заражения вирусами-шифровальщиками и делаем так, чтобы даже успешная атака не стоила вам данных: закрываем типовые векторы проникновения и держим изолированную копию, до которой вредонос не доберётся.

  • Копия вне досягаемости Архив в облаке недоступен из локальной сети — вредонос до него не дотягивается
  • Закрываем вход Убираем прямой RDP из интернета, переводим удалённый доступ на VPN, чистим лишние права
  • План на случай заражения Знаем, что делать по шагам, если файлы уже зашифрованы, — и восстанавливаем работу
Схема резервного копирования файлов в облачное хранилище

Сразу о честном: стопроцентной защиты не существует, и никто, кто ей торгует, не сможет её обеспечить. Задача решается по-другому — сузить число входных дверей и сделать последствия обратимыми. Заражение неприятно, но переживаемо, если данные разворачиваются из копии, которую атака не затронула.

Вторая честная вещь: расшифровать данные без ключа злоумышленника в общем случае невозможно, а платить выкуп бессмысленно — вы финансируете следующую атаку и не получаете никаких гарантий возврата. Поэтому единственный надёжный путь обратно — резервная копия, лежащая там, куда вредоносу нет хода.

Как атакуют и что мы этому противопоставляем

Сценариев заражения по сути три, и все они закрываются понятными техническими мерами. Начинаем с того, какой из них открыт у вас.

Вложение в письме

Заражение приходит под видом деловой переписки: счёт, акт сверки, претензия, «документы по договору». Открыли — запустили. Настраиваем фильтрацию почты и учим сотрудников распознавать подмену.

Открытый в интернет RDP

Сервер, доступный по RDP снаружи, круглосуточно перебирают ботами. Слабый пароль администратора рано или поздно подбирают. Закрываем прямой доступ и оставляем вход только через VPN.

Необновлённое ПО

Известная уязвимость в старой версии системы или сервиса — готовая дорога внутрь. Приводим обновления в порядок и снимаем с периметра то, что там оказалось случайно.

Изолированные копии

Главная мера. Шифровальщик проходит по всем дискам, до которых достаёт, включая сетевые папки, а затем целенаправленно вычищает найденные архивы. Наше облачное хранилище из вашей сети не смонтировано — удалить оттуда копию вредонос не может.

Разграничение прав

Чем больше у пользователя прав, тем больше данных зашифрует запущенный им файл. Бухгалтеру не нужны права администратора домена — раздаём доступ по реальным задачам.

Антивирус и обучение людей

Антивирус ставим и держим актуальным, но относимся к нему как к одному слою из нескольких. Отдельно проговариваем с сотрудниками правила: какие вложения не открывать и куда сообщать о подозрительном письме.

Стоимость защиты от шифровальщиков

Работы подбираются по итогам обследования: у кого-то весь риск — в открытом RDP, у кого-то — в отсутствии копий. Точную смету даём после бесплатной консультации.

  • Изолированные копии в облачном хранилище (пакет комплексной защиты, до 400 ГБ) 9 000 ₽
  • Аудит внешнего доступа из интернета и аудит серверов дополнительно к пакету
  • Закрытие прямого доступа по RDP, перевод удалёнки на VPN рассчитываем по числу серверов и пользователей
  • Разграничение прав пользователей и настройка антивируса рассчитываем по числу рабочих мест
  • Восстановление данных из резервной копии после атаки рассчитываем по объёму данных
  • Консультация и оценка текущих рисков бесплатно

Что делаем, если вас уже зашифровало

01

Отключаем заражённые машины от сети

Первым делом обрываем распространение: вынимаем сетевой кабель, отключаем Wi-Fi. Не выключайте технику из розетки бессистемно и ничего не удаляйте — это может помешать разбору.

02

Оцениваем масштаб

Смотрим, что зашифровано: одна машина, файловый сервер, база 1С, сетевые папки. Отдельно проверяем, добрался ли вредонос до имеющихся резервных копий.

03

Ищем точку входа

Разбираемся, как попали внутрь: письмо с вложением, подбор пароля по RDP, уязвимость. Пока дверь открыта, восстанавливать бессмысленно — зашифруют повторно.

04

Закрываем дверь

Меняем скомпрометированные пароли, снимаем сервер с прямого доступа из интернета, чистим лишние права, обновляем систему.

05

Восстанавливаем из копии

Разворачиваем данные из изолированного архива на чистую систему и возвращаем компанию к работе. Это единственный надёжный путь: расшифровать файлы без ключа злоумышленника нельзя, платить выкуп мы не советуем.

06

Устраняем причину на будущее

Настраиваем копирование так, чтобы копии больше не жили рядом с данными, и закрываем остальные найденные векторы. Инцидент должен закончиться не только восстановлением, но и выводами.

Наш подход к безопасности

  • Говорим прямо

    Не обещаем стопроцентной защиты и не беремся расшифровывать файлы без ключа. Обещаем то, что действительно можем: снизить риск и вернуть данные из копии.

  • Сначала смотрим, потом чиним

    Начинаем с обследования периметра и копий. Меры назначаем по найденным дырам, а не по прайсу.

  • Опыт с 2006 года

    Обслуживаем ИТ-инфраструктуру компаний Екатеринбурга с 2006 года и знаем, как выглядят последствия таких инцидентов вблизи.

Защита от вирусов-шифровальщиков в Екатеринбург

Оставьте заявку — перезвоним, бесплатно проконсультируем и рассчитаем стоимость под вашу задачу. Работаем по договору, смету согласовываем до начала работ.

Частые вопросы о шифровальщиках

Как защититься от шифровальщика?

Меры делятся на две группы. Первая — не пустить: закрыть прямой доступ по RDP, перевести удалёнку на VPN, обновлять ПО, ограничить права пользователей, фильтровать почту, объяснить сотрудникам, какие вложения не открывают. Вторая — пережить, если всё-таки пустили: держать резервную копию в месте, недоступном из вашей локальной сети. Обе группы обязательны, одна другую не заменяет.

У нас есть антивирус — этого достаточно?

Нет. Антивирус нужен, но он не панацея: свежие образцы вредоносов появляются быстрее, чем на них выходят сигнатуры, а часть атак вообще идёт не через вирусный файл — злоумышленник заходит по подобранному паролю и запускает шифрование руками, уже как «легальный» администратор. Антивирус — один слой защиты, а не вся защита.

Чем опасен открытый RDP?

Тем, что его видно всем. Сервер с торчащим наружу удалённым рабочим столом попадает под автоматический перебор паролей в первые же часы после публикации, и попытки идут круглосуточно. Достаточно одной учётной записи с простым паролем, чтобы внутрь зашли с полными правами — а дальше у злоумышленника есть и данные, и возможность стереть копии.

Нас уже зашифровало — сможете расшифровать файлы?

Честный ответ: в общем случае нет. Без ключа, который остался у злоумышленника, расшифровка невозможна, и любой, кто обещает обратное за деньги, вводит вас в заблуждение. Платить выкуп мы не советуем: гарантий никаких, а вы оплачиваете следующую атаку. Реально мы делаем другое — локализуем заражение, находим и закрываем точку входа и восстанавливаем данные из резервной копии.

Почему копия на том же сервере не спасает?

Потому что вредонос видит ровно то же, что и вы. Он шифрует локальные диски и все подключённые сетевые ресурсы, а потом отдельно ищет и удаляет файлы резервных копий и теневые копии — это стандартное поведение, рассчитанное как раз на то, чтобы отрезать вам путь назад. Архив в соседней папке или на сетевом диске того же сервера погибает вместе с данными. Спасает только копия, которую из заражённой сети не достать.

Проведёте ли аудит наших уязвимостей?

Да. Проверяем, что у вас открыто наружу, в каком состоянии маршрутизатор и фаервол, кто и с какими правами работает, обновлено ли ПО и — обязательно — есть ли рабочие резервные копии. Аудит внешнего доступа из интернета и аудит серверов входят в пакет комплексной защиты. Результат — отчёт с найденными проблемами по приоритету.