Логотип seo-prodvizhenie-biznesa.ru
+7 (921) 333-77-45

Вирус-шифровальщик в малом бизнесе: какие резервные копии реально спасают, а какие шифруются вместе с данными

Вирус-шифровальщик в малом бизнесе: какие резервные копии реально спасают, а какие шифруются вместе с данными
Анатолий Кузнецов
Анатолий Кузнецов
SEO-оптимизатор с 20-летним стажем. Автор блога seo-prodvizhenie-biznesa.ru о продвижении и доработке сайтов.

Вирус-шифровальщик в малом бизнесе редко выглядит как атака из кино: утром бухгалтер открывает папку, а вместо договоров и таблиц там файлы с непонятными расширениями и текстовая записка с требованием заплатить. В этот момент выясняется неприятное: резервная копия была, но лежала на подключённом диске или в синхронизируемой папке и зашифровалась вместе со всем остальным. Ниже — как такие программы обычно попадают в компанию, что делать в первые часы, если файлы уже зашифрованы, и главное — какие резервные копии действительно спасают, а какие только создают ощущение защиты.

Что происходит при заражении и почему страдает малый бизнес

Программа-шифровальщик делает данные нечитаемыми и требует выкуп за их возврат. Для владельца бизнеса важны не технические подробности, а последствия: остановка работы бухгалтерии, потерянная база клиентов, сорванные сроки по договорам, а иногда и утечка персональных данных, если злоумышленники успели их скопировать.

Малый бизнес уязвим не потому, что его выбирают специально. Национальный координационный центр по компьютерным инцидентам (НКЦКИ) в своих рекомендациях прямо пишет, что большинство атак с использованием шифровальщиков носят массовый характер и используют самые примитивные пути распространения. Проще говоря, под удар попадает тот, у кого открыта дверь: слабый пароль, забытая программа удалённого доступа, сотрудник, открывший вложение.

Как шифровальщик попадает в компанию: признаки на уровне пользователя

Задача этого раздела — научиться замечать опасность, а не разбираться в устройстве атак. Типовых путей немного.

Письмо с вложением. «Акт сверки», «счёт на оплату», «претензия», «повестка» — вложение-архив или документ, который просит «включить содержимое» или «разрешить редактирование». Подробнее о том, как распознать поддельные письма, я писал в статье что такое фишинг.

Удалённый доступ со слабым паролем. Когда-то приходящий системный администратор настроил доступ к офисному компьютеру или серверу 1С «из дома», пароль простой, второго фактора нет. Такие входы годами работают незаметно для владельца.

Устаревшие программы и системы. Компьютер, который «лучше не трогать, на нём всё работает», часто оказывается самым слабым местом всей сети.

Скачанные «бесплатные» версии платных программ. Установщик с неофициального сайта — отдельный риск, о котором сотрудники обычно не задумываются.

Признаки, при которых стоит насторожиться сразу: файлы перестают открываться и меняют расширение, в папках появляются одинаковые текстовые файлы с инструкциями, компьютер внезапно сильно загружен, антивирус отключился сам. Любой из них — повод действовать по плану ниже, а не ждать до вечера.

Файлы уже зашифрованы: порядок действий в первые часы

Здесь я опираюсь на официальные рекомендации: бюллетень НКЦКИ и материалы проекта No More Ransom, который поддерживают Европол и полиция Нидерландов. И честно оговариваюсь: я занимаюсь сайтами, а не расследованием инцидентов, поэтому ваша задача в первые часы — не лечить, а не сделать хуже и позвать специалиста.

Когда Что сделать Зачем
Первые минуты Отключить заражённый компьютер от сети: сетевой кабель, Wi-Fi. Отключить от него внешние диски и флешки Остановить распространение на другие компьютеры и копии
Первые минуты Не перезагружать и не выключать всё подряд, не запускать «чистилки» наугад Сохранить следы, которые нужны специалисту для анализа
Первый час Проверить, какие ещё компьютеры и сетевые папки затронуты; отключить от сети и их Понять масштаб
Первый час Сфотографировать экран с запиской, записать время обнаружения и что делал сотрудник перед этим Материал для специалиста и для заявления
Первый час Позвонить специалисту по информационной безопасности или своему IT-подрядчику Оценка ситуации и восстановление без новых ошибок
В тот же день С чистого устройства сменить пароли от почты, банка, облака и удалённого доступа Если пароли были сохранены на заражённом компьютере, они могли утечь
В тот же день Проверить, целы ли резервные копии, не подключая к ним заражённые машины Решить, из чего восстанавливаться
В ближайшие дни Подать заявление в полицию; при утечке персональных данных — выполнить обязанности оператора Вымогательство — преступление; утечка данных клиентов имеет юридические последствия

Платить ли выкуп

Проект No More Ransom рекомендует не платить: деньги финансируют преступников, а гарантий получить ключ для расшифровки нет. Добавлю от себя: оплата не отвечает на вопрос, как злоумышленники попали внутрь, а значит, дверь остаётся открытой. На том же сайте есть инструменты расшифровки для части известных вредоносных программ — это стоит проверить вместе со специалистом, прежде чем принимать решения.

Про утечку данных клиентов отдельно: если шифровальщик мог скопировать базу, это уже вопрос не только IT, но и закона о персональных данных. Юридическую сторону я разбирал в статье про штрафы за утечки персональных данных.

Главное — резервные копии, которые переживут атаку

Шифровальщик шифрует всё, до чего может дотянуться с заражённого компьютера. Это ключевая мысль всей статьи. Копия, которая доступна с рабочего компьютера на запись, для программы ничем не отличается от обычной папки с документами.

В рекомендациях НКЦКИ по защите от шифровальщиков первым пунктом идут резервные копии: создать актуальные копии важных данных, проверить на практике, что из них можно восстановиться, хранить копии без подключения к основной инфраструктуре (облачный сервис, изолированный сервер или внешние диски) и обеспечить как «горячее», так и «холодное» хранение. Вторым пунктом — доступ к резервным копиям только у нескольких ключевых работников.

Переведу на язык малого бизнеса. «Горячая» копия — та, что делается автоматически и из которой можно быстро восстановить вчерашний файл. «Холодная» — та, что физически или логически отключена от ваших компьютеров и до которой шифровальщик не дотянется. Нужны обе.

Какая копия спасёт, а какая зашифруется вместе с данными

Вид копии Спасёт от шифровальщика? Почему
Копия в соседней папке на том же компьютере Нет Программа шифрует весь диск, копия — такие же файлы
Внешний диск, который постоянно подключён Нет Для системы это ещё один доступный диск
Общая сетевая папка на офисном сервере Чаще всего нет Если сотрудник может в неё записывать, может и шифровальщик с его компьютера
Облачная папка с синхронизацией Не сама по себе Зашифрованные файлы синхронизируются в облако; спасает только история версий или корзина, если они есть и сохранились
Внешний диск, который подключают только на время копирования Да, если отключён в момент атаки Недоступен для программы; риск — забыть отключить
Копия в облачном хранилище без постоянной синхронизации, с отдельным входом Как правило, да Нет прямого доступа с рабочих компьютеров; важно, чтобы пароль от хранилища не хранился на них
Неизменяемая копия (защита от изменения и удаления на заданный срок) Да Даже при доступе к хранилищу копию нельзя перезаписать до конца срока
Копия, которую ни разу не пробовали восстановить Неизвестно Непроверенная копия может оказаться пустой или повреждённой

Правило нескольких копий в разных местах

Для небольшой компании рабочая схема выглядит так. Первая копия — автоматическая и частая, для быстрых восстановлений после ошибок сотрудников. Вторая — в другом месте, не на том же компьютере и не в том же офисе. Третья — отключённая или неизменяемая, к которой нет доступа с рабочих машин. Пароли от хранилищ копий знают один-два человека, и эти пароли защищены вторым фактором.

Отдельно — что копировать. База 1С, папка с договорами, клиентская база, выгрузки из CRM, бухгалтерия, фотографии объектов для портфолио. Не весь диск «на всякий случай», а то, без чего бизнес не работает. Составьте этот список за пятнадцать минут вместе с бухгалтером и менеджером.

Проверка восстановления

Копия, из которой вы ни разу не восстанавливались, — это надежда, а не защита. Раз в квартал возьмите случайный файл и случайную базу из «холодной» копии и восстановите их на отдельном компьютере. Запишите, сколько это заняло времени. Эта цифра — реальное время простоя в случае атаки.

Сайт компании: копии на хостинге и вне хостинга

Сайт живёт на сервере хостинга, а не в офисе, поэтому шифровальщик на офисном компьютере сайт напрямую обычно не затрагивает. Но есть два сценария, при которых сайт всё же страдает. Первый — если с заражённого компьютера сохранены пароли от хостинга и панели управления, и они утекли. Второй — если единственная копия сайта лежит на этом же компьютере или на хостинге, доступ к которому потерян.

Правило для сайта то же, что и для документов: одна копия у хостинга, вторая — вне хостинга, в месте с отдельным входом. У многих хостеров есть автоматическое резервное копирование, но срок хранения и порядок восстановления у всех разные — узнайте их у своего хостинга заранее. Как настроить копии и восстановление для WordPress по шагам, подробно описано в статье резервная копия WordPress: как делать, где хранить и как восстановиться. Если сайт уже заражён вредоносным кодом, это другая история, её я разбирал в материале сайт заражён вирусом.

Профилактика, которая не требует бюджета

Большая часть мер из рекомендаций НКЦКИ относится к крупным компаниям с собственной сетью. Для малого бизнеса без айтишника я бы выделил то, что можно сделать самому.

  • Резервные копии по схеме выше, с проверкой восстановления.
  • Двухфакторная защита для почты, облака, удалённого доступа и учётных записей тех, у кого есть доступ к важным системам, — это тоже есть в бюллетене НКЦКИ.
  • Ревизия удалённого доступа. Кто и откуда может подключиться к офисным компьютерам и серверу 1С? Всё, что не используется, отключить.
  • Никаких паролей по умолчанию на роутере, камерах, сетевом хранилище.
  • Обучение сотрудников базовым мерам защиты от фишинга — пункт из тех же рекомендаций. Достаточно получасовой встречи и памятки: подозрительное вложение не открываем, а пересылаем ответственному.
  • План восстановления на одной странице: кому звонить, где копии, кто знает пароли, в каком порядке поднимать работу.
  • Антивирус на всех рабочих компьютерах и обновления программ, которые ставятся осознанно, а не откладываются годами.

Когда нужен специалист

С 2005 года я занимаюсь продвижением и технической поддержкой сайтов, видел взломанные сайты клиентов и последствия потерянных доступов. Но расследование заражения офисной сети — не моя специализация, и в этих случаях я прямо отправляю к профильным специалистам.

  • Файлы уже зашифрованы — нужен специалист по информационной безопасности, а не советы из интернета.
  • Пострадал сервер 1С, общий сервер или несколько компьютеров сразу.
  • Есть признаки, что данные клиентов скопированы, — к специалисту добавляется юрист.
  • Злоумышленники выходят на связь с угрозами опубликовать данные — полиция и юрист.
  • Вы не уверены, что копии не затронуты, — не подключайте их к сети до проверки.

Частые вопросы

Антивирус защищает от шифровальщика?

Снижает риск, но не исключает его. Поэтому НКЦКИ ставит антивирус в один ряд с другими мерами, а резервные копии — первым пунктом.

Облачного хранилища с синхронизацией достаточно?

Не само по себе. Если зашифрованные файлы синхронизировались, в облаке тоже окажутся зашифрованные файлы. Выручить может история версий, если она есть в вашем тарифе и хранится достаточно долго. Проверьте это до инцидента.

Как часто делать копии?

Ориентир простой: сколько дней работы вы готовы потерять. Если потеря одного дня бухгалтерии критична — копия ежедневно. «Холодную» копию — хотя бы раз в неделю.

Можно ли расшифровать файлы бесплатно?

Иногда да: для части известных вредоносных программ инструменты расшифровки опубликованы на сайте No More Ransom. Но пробовать их лучше вместе со специалистом и на копиях зашифрованных файлов.

Коротко

  • Шифровальщик шифрует всё, до чего дотягивается с заражённого компьютера, включая подключённые диски, сетевые папки и синхронизируемые облака.
  • При заражении: отключить от сети, не перезагружать всё подряд, позвать специалиста, заявить в полицию.
  • Выкуп не гарантирует возврат данных и не закрывает путь, которым пришла атака.
  • Нужны «горячая» и «холодная» копии; одна из них — отключённая или неизменяемая.
  • Непроверенная копия — не копия: раз в квартал восстанавливайте файлы на пробу.
  • У сайта должна быть копия вне хостинга, а пароли от хостинга не должны храниться на офисных компьютерах.

Сайт, почта и рекламные кабинеты — такие же активы бизнеса, как база 1С: их простой означает потерянные заявки, а для сайта — ещё и риск просесть в поиске, пока он недоступен. Если хотите разобраться, где у вас слабые места, приходите на консультацию: проверю доступы и уязвимые места сайта и рекламных кабинетов, настройку резервных копий сайта и скажу, что исправить в первую очередь. Техническое состояние сайта можно проверить и через бесплатный аудит, настройку копий и защиты — заказать как доработку сайта, а постоянный присмотр входит в SEO-продвижение и сопровождение сайта.

Увеличьте позиции и продажи вашего сайта

Профессиональное SEO-продвижение с гарантией результата. Выберите подходящую услугу:

Анатолий Кузнецов — SEO-оптимизатор

Остались вопросы по продвижению?

Меня зовут Анатолий Кузнецов, я SEO-оптимизатор с 20-летним стажем. Разберу ваш сайт, отвечу на вопросы и подскажу, что улучшить для роста позиций в Яндексе и Google.

Связаться со мной →

Комментарии

Никита Ж.

У нас это случилось в прошлом году. Копия базы 1С была, но на сетевом диске, к которому подключены все компьютеры. Зашифровалось всё, включая копию. Восстанавливали бухгалтерию по бумагам почти месяц. Сейчас копируем на внешний диск и увозим домой, но не уверен, что этого достаточно.

Анатолий Кузнецов автор

Сочувствую, это ровно тот сценарий, ради которого написана статья. Внешний диск, который увозят домой, — хорошая «холодная» копия, если его подключают только на время копирования. Слабые места у такой схемы два: человеческий фактор и отсутствие проверки. Назначьте ответственного и запасного, запишите день копирования, а раз в квартал восстанавливайте базу на отдельном компьютере. И добавьте вторую копию в другом месте, например в облачном хранилище с отдельным паролем, которого нет на офисных компьютерах. Как попал шифровальщик в прошлый раз, выяснили? Если нет, это стоит обсудить со специалистом, иначе история может повториться.

Ольга Н.

Спасибо за таблицу. Была уверена, что облако с синхронизацией — это и есть резервная копия. Пошла смотреть, сколько дней хранится история версий в нашем тарифе.

Пётр Т.

А если бы у нас зашифровали всё и не было копий, всё-таки проще заплатить? Бизнес же стоит, каждый день убытки.

Анатолий Кузнецов автор

Понимаю логику, но решать это в одиночку и в панике не стоит. Официальная позиция проекта No More Ransom — не платить: гарантий, что ключ пришлют и он сработает, нет. Кроме того, оплата не закрывает путь, которым злоумышленники вошли, и компания остаётся уязвимой. Первым делом свяжитесь со специалистом по информационной безопасности и подайте заявление в полицию. Специалист проверит, нет ли готового инструмента расшифровки для вашего случая, и оценит, что можно восстановить. Решение принимайте после этой оценки, а не до.

Рада Ф.

Про «не перезагружать» — важно. Наш сисадмин когда-то первым делом перезагрузил сервер, и потом специалисты говорили, что часть информации для анализа пропала.

Семён Н.

Сайт у нас на конструкторе, файлов на хостинге мы вообще не видим. Нам тоже нужна копия вне хостинга?

Анатолий Кузнецов автор

Возможности конструкторов разные, поэтому сначала посмотрите в справке своего сервиса, есть ли экспорт сайта или страниц. Если полного экспорта нет, сохраните то, что можно: тексты страниц, фотографии, прайс, список адресов страниц. Это не восстановит сайт одной кнопкой, но позволит пересобрать его за дни, а не за недели. Главный риск для вас — не шифровальщик на сервере, а потеря доступа к аккаунту конструктора. Поэтому защитите вход вторым фактором и проверьте, на чью почту зарегистрирован аккаунт.

Таисия Щ.

Сделали учебную проверку восстановления, как вы советуете. Копия оказалась за прошлый февраль: скрипт копирования давно перестал работать, и никто не заметил.

Устин Ж.

Таисия, у нас то же самое было. Теперь программа копирования отправляет письмо об успешном завершении, и если письма нет два дня, бухгалтер звонит ответственному.

Фрида

Удалённый доступ к компьютеру бухгалтера нам настраивал приходящий администратор лет пять назад. Им сейчас никто не пользуется. Просто удалить программу — нормально?

Анатолий Кузнецов автор

Если доступом никто не пользуется, отключить его — правильное решение. Но сделайте это аккуратно и не в одиночку. Сначала убедитесь, что через эту программу не работает что-то нужное, например обслуживание 1С или обмен с банком. Проверьте, не настроен ли удалённый доступ ещё где-то: на роутере, на сервере, на других компьютерах. После отключения смените пароль учётной записи бухгалтера на компьютере, ведь старый пароль мог знать бывший администратор. Если сомневаетесь, что и где было настроено, пригласите специалиста на час, это дешевле, чем разбираться после инцидента.

Эльмира Н.

Нам пришло письмо «претензия от поставщика» с архивом. Бухгалтер не открыла, переслала мне. Как понять, опасное оно или нет, не открывая?

Анатолий Кузнецов автор

Бухгалтер поступила абсолютно правильно, отметьте это при всех. Самый надёжный способ проверки — не технический: позвоните поставщику по номеру из договора, а не из письма, и спросите, отправлял ли он претензию. Посмотрите на адрес отправителя целиком: совпадает ли домен с доменом поставщика. Архив со «срочной претензией» от незнакомого или слегка изменённого адреса — типичный признак опасного письма. Если поставщик ничего не отправлял, письмо удалите и предупредите сотрудников, что такое может прийти и им.

Юрий Ж.

Добавлю: неизменяемое хранение сейчас есть у ряда облачных хранилищ, но включать его надо заранее и понимать, сколько будет стоить хранение нескольких версий. Мы считали перед подключением.

Яна Т.

Распечатала план на одну страницу и повесила рядом с роутером. Надеюсь, никогда не пригодится.

Азат Ф.

Хорошо, что честно написано, что сами вы не спасаете офисные сети. Слишком много тех, кто обещает «всё расшифровать за час».

Оставьте комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

 Нажимая «оставить комментарий» вы принимаетеправила конфиденциальности 

Прокрутить вверх