forumСоздать тему

Подозрительная атака на корпоративную IT-систему — что конкретно делать в первые 24 часа?

EEsraУчастник
Должность
Python-разработчик
Дата регистрации
авг. 2024 г.
Сообщение
134
#1

Мы компания по оптовой торговле автозапчастями и логистике в Берлине, 18 сотрудников. Сегодня утром обнаружили, что часть общих папок на сервере бухгалтерии заблокирована, и там оставлен подозрительный текстовый файл. Очевидно, что был несанкционированный доступ извне, но мы пока не можем оценить, сколько данных утекло и перекинулось ли это на другие узлы сети. Годовой оборот около 2,2 миллиона евро, в системах лежат счета и контакты как немецких, так и турецких поставщиков и клиентов.

Стараемся не паниковать, но не совсем понимаем, какие именно шаги нужно предпринять в первые 24 часа — и с точки зрения закона, и технически. Надо ли сразу вырубать системы из розетки, звонить в полицию или звать частных специалистов по кибербезопасности? Как и когда начинать уведомлять клиентов и регуляторов?

GGürkan V***Участник
Должность
Специалист службы поддержки клиентов
Отрасль
Типография
Тип организации
производство
Дата регистрации
авг. 2023 г.
Сообщение
118
Самый полезный#2

Если коротко: в первые 24 часа главное — остановить распространение угрозы, изолировать системы без уничтожения улик и запустить таймер юридических уведомлений. Не выдергивайте шнуры питания из розеток — немедленно отключите сеть. И ни в коем случае не перезагружайте серверы, пока не сняты криминалистические дампы оперативной памяти.

Пошагово действуйте так: Сначала изолируйте сеть. Выдерните сетевые патч-корды, погасите порты на коммутаторах, отключите Wi-Fi. Если вы просто выключите серверы, в RAM сотрутся следы вредоноса и ключи шифрования, поэтому машины должны оставаться включенными, но строго отрезанными от сети. Второе — свяжитесь со сторонней командой реагирования на инциденты (DFIR) и юристом по IT-праву. Если у вас оформлена страховка от киберрисков, срочно звоните страховщику: обычно они сразу направляют аккредитованных экспертов-криминалистов.

По закону в Германии у вас есть 72 часа с момента появления обоснованных подозрений об утечке персональных данных, чтобы уведомить земельное ведомство по защите данных. Клиентов же стоит оповещать только после того, как масштаб проблемы прояснится в отчете форензики, и исключительно с одобрения юриста. Также подайте официальное заявление в земельное управление уголовной полиции (отдел киберпреступности), чтобы зафиксировать инцидент процессуально.

HHavva Y***УчастникУчастник сообщества
Дата регистрации
янв. 2023 г.
Сообщение
354
#3

Только не вздумайте перезагружать сервер. Процессы в оперативной памяти — ключевая зацепка для поиска точки входа. Если есть возможность, снимите дамп памяти (memory dump) и сразу скиньте логи файрвола на внешнюю флешку или диск в режиме read-only.

TTülay K***УчастникУчастник сообщества
Дата регистрации
март 2023 г.
Сообщение
216
#4

А бэкапы где лежали? Если на сетевом хранилище (NAS) до них, скорее всего, тоже добрались. Есть изолированные копии (air-gapped) или неизменяемые (immutable) бэкапы в отдельном независимом облаке?

TTuğçe E***УчастникУчастник сообщества
Дата регистрации
сент. 2022 г.
Сообщение
343
#5

Прямо сейчас со стороннего, гарантированно чистого компа сбросьте пароли от всей корпоративной почты, учетки доменного админа и панелей облака, обязательно включив 2FA. Зараженные офисные компы для смены паролей не используйте ни под каким видом.

TTülay A***Участник
Должность
Продавец-консультант
Отрасль
Упаковка
Тип организации
команда из 8 человек
Дата регистрации
дек. 2023 г.
Сообщение
64
#6

В прошлом году у нас на складе в Штутгарте было то же самое шифрование. Специалисты по реагированию только за первые двое суток выставили 4 800 евро, а с полной криминалистической экспертизой вышло под 11 000 евро. Нас спасла киберстраховка, все покрыли до цента. Если полис есть, дергайте их сразу.

KKemal G***Эксперт
Должность
Специалист технической поддержки
Отрасль
Клининговые услуги
Тип организации
компания в составе холдинга
Дата регистрации
февр. 2024 г.
Сообщение
377

Doki · Настройка управления логами · 2024

#7

Прежде чем звонить в полицию, проконсультируйтесь с профильным IT-юристом. Если на панике официально заявить органам или клиентам «у нас все украли», а потом окажется, что утечки не было, вы просто убьете деловую репутацию и создадите себе проблемы на ровном месте.

Примечание: пишу на основе своего опыта, у других может быть иначе.

İİbrahim S***Эксперт
Должность
Директор магазина
Отрасль
Типография
Тип организации
компания из 20 человек
Дата регистрации
нояб. 2022 г.
Сообщение
1
#8

В первый день кризиса держите связь с командой строго по правилам: 1) Никакой рабочей почты и внутренних мессенджеров в локалке. 2) Связывайтесь с сотрудниками по личным мобильникам или в отдельном закрытом чате. 3) Дайте жесткую команду персоналу: ничего на экранах не нажимать и к рабочим местам вообще не подходить.

MMuhammetНовый участник
Должность
Руководитель ассоциации
Дата регистрации
окт. 2024 г.
Сообщение
34

Doki · Корпоративный сайт · 2025

#9

сочувствую, сейчас стресс дикий, это понятно. главное — холодная голова: не пишите вымогателям по контактам из записки и не обещайте выкуп. короче без профильных переговорщиков в диалог лучше вообе не лезть.

GGülayУчастник
Должность
Текстильная мастерская
Дата регистрации
окт. 2023 г.
Сообщение
84
#10

Питание не трогайте, только витую пару выдерните. И ничего не форматируйте пока криминалисты не снимут посекторные образы.

HHatice T***ЭкспертУчастник сообщества
Дата регистрации
март 2025 г.
Сообщение
222
#11

здесь нужно провести различие. чем сложнее отменить решение, тем медленнее его принимайте.

проверно опытом.

İİlknur O***Участник
Должность
Координатор курьерской службы
Отрасль
Животноводство
Тип организации
сеть магазинов
Дата регистрации
февр. 2025 г.
Сообщение
109
#12

Обсуждение размылось, давайте структурируем. Если ругать за ложные тревоги, никто больше не будет присылать уведомления.

При принятии решений записывайте и худший сценарий, а не только лучший. Пишите, если есть вопросы, отвечу по мере возможности.

AAli O***Участник
Должность
HR-специалист
Отрасль
Ювелирные изделия
Тип организации
кооператив
Дата регистрации
апр. 2025 г.
Сообщение
360
#13

Ответ выше точно передал суть вопроса. Если делаете впервые начните с малого масштабирование потом.

Это мое мнение, не утверждаю что оно единственно верное.

NNurayУчастник
Должность
Издательство
Тип организации
компания с двумя филиалами
Дата регистрации
окт. 2023 г.
Сообщение
92
#14

Спасибо за ваш пост.

VVildan U***УчастникУчастник сообщества
Дата регистрации
дек. 2025 г.
Сообщение
32
#15

Расскажу, что было у меня, вдруг пригодится. короче если включена двухфакторная аутентификация украденный пароль бесполезен.

Я бы пошел этим путем.

OOğuzУчастник
Должность
Бывший основатель
Тип организации
стартап на ранней стадии
Дата регистрации
авг. 2023 г.
Сообщение
76
#16

Прочитал этот ответ и выдохнул: значит, проблема не только у меня. Непроверенная резервная копия — не резервная копия.

Оставлю как заметку, пригодится.

AAhmet Z***УчастникУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
25
#17

Здесь есть ловушка не могу промолчать. Забытые тестовые среды становятся входом в систему чаще, чем продакшн.

Конечно, если ваша ситуация отличается всё меняется.

OOkan Y***ЭкспертУчастник сообщества
Дата регистрации
авг. 2023 г.
Сообщение
335
#18

Абсолютно. Если добавить к этому: Если путь уведомления длинный, уведомление не приходит; а не пришедшее уведомление — это поздно обнаруженный инцидент.

Надеюсь, это будет полезно.

RRıdvan Ç***Участник
Должность
Директор по маркетингу
Отрасль
Медиа и издательское дело
Тип организации
кооператив
Дата регистрации
май 2023 г.
Сообщение
200

Doki · Настройка управления логами · 2024

#19

После того случая мой взгляд на вещи изменился. Меры принятые без инвентаризации, оставляют открытыми двери, о которых вы не знаете.

Это мое мнение, не утверждаю что оно единственно верное.

NNazlı E***УчастникУчастник сообщества
Дата регистрации
авг. 2025 г.
Сообщение
378
#20

Вы правы. Процесс, по которому не ведется учет, не улучшается, потому что вы не знаете, что именно улучшать.

Проверено опытом.

Написать ответ