- Должность
- IT-компания
- Дата регистрации
- окт. 2023 г.
- Сообщение
- 132
Doki · Сканирование уязвимостей · 2026
У нашего клиента случился инцидент, пишу с их разрешения и без имен. Не хочу никого пугать, просто хочу показать, как все происходило.
Инцидент заметили в пятницу вечером. У файлов на файловом сервере изменились расширения, и в каждой папке был текстовый файл.
Первое, что мы сделали, было правильным: системы не выключали, просто отключили от сети. Выключение уничтожает доказательства в оперативной памяти, а отключение от сети останавливает распространение.
Потом по очереди ответили на три вопроса: откуда проникли, насколько распространилось, чистые ли у нас бэкапы.
Ответ на первый вопрос оказался неожиданным. Уязвимостей не было. Был доступный извне удаленный рабочий стол, а пароль одного пользователя утек с другого ресурса. То есть это была не техническая дыра, а открытая дверь.
Вопрос с бэкапами нас спас, но чудом. Ежедневные резервные копии делались, но сервер бэкапов был в той же сети и доступен по тем же учетным данным. То, что они не зашифровались, — только потому, что той ночью процесс остановили до завершения.