forumСоздать тему

Пришло предупреждение об угрозе вируса-вымогателя (ransomware) на сервере, как подготовиться до того, как всё зашифруют?

BBurak O***Участник
Должность
Директор магазина
Отрасль
Кейтеринг
Тип организации
Производственная компания из 40 человек
Дата регистрации
окт. 2023 г.
Сообщение
18

Doki · Инфраструктура электронной коммерции · 2026

#1

У нас логистическая и складская компания в Даммаме, штат 25 человек. Вся наша внутренняя ERP-система, софт для отгрузок и база клиентов крутятся на локальном сервере с Windows прямо в офисе. Приходящий бухгалтер и начальник склада заходят в систему напрямую через открытый порт RDP (удаленный рабочий стол).

Вчера от нашего провайдера и айтишника на аутсорсе пришло предупреждение: по нашему IP-адресу идут подозрительные сканирования и попытки перебора паролей (брутфорс). К тому же слышим, что логистические компании в нашем регионе сейчас массово атакуют вирусы-вымогатели (ransomware).

Бэкапы мы сейчас делаем каждую ночь автоматом на сетевое хранилище (NAS), подключенное к той же локалке. Если на нас нападут, вся работа встанет намертво. Что именно нам нужно срочно изменить технически и в плане регламентов, пока вирус не попал в сеть?

YYağmur Y***Участник
Должность
Руководитель административного отдела
Отрасль
Производство мебели
Тип организации
среднее предприятие
Дата регистрации
дек. 2024 г.
Сообщение
2

Doki · Настройка управления логами · 2025

Самый полезный#2

Короткий ответ: срочно закройте торчащий наружу RDP, спрячьте доступ за VPN и наглухо изолируйте систему резервного копирования от основной сети. Когда атака уже на пороге, главное — перекрыть атакующим вход и иметь оффлайн-бэкапы, которые можно накатить обратно, даже если всё остальное зашифруют.

Первое, что вам нужно сделать прямо сейчас на техническом уровне — немедленно закрыть порты удаленного рабочего стола на роутере. Для сотрудников, подключающихся снаружи, настройте защищенный VPN-туннель с обязательной многофакторной аутентификацией (MFA). Обычно злоумышленники неделями долбят открытые наружу порты RDP, подбирают пароль, а потом днями тихо сидят в системе и собирают данные.

Второй шаг — перестроить резервное копирование по правилу 3-2-1: 1) Как минимум 3 копии данных. 2) На 2 разных типах носителей. 3) Хотя бы 1 копия обязательно должна быть физически изолирована от сети (offline) или храниться в неизменяемом (immutable) облаке. Хранилища NAS в той же локалке — первая цель после сервера, при атаке их шифруют за считанные минуты.

И наконец, без промедления накатите все обновления безопасности на ОС сервера и программы. Отберите права локального администратора у учетных записей пользователей и проинструктируйте команду: при первых признаках подозрительного шифрования или аномальной передачи данных — сразу физически выдергивать сетевой провод из сервера.

SSultan Ö***Эксперт
Должность
Оператор ввода данных
Отрасль
Спорт и фитнес
Тип организации
стартап на ранней стадии
Дата регистрации
февр. 2023 г.
Сообщение
10
#3

Смена порта RDP со стандартного 3389 на любой другой никакой защиты не дает, это лишь задержит автоматических ботов на пару часов. Единственное решение: полностью закрыть RDP от внешнего интернета, пускать только через VPN с ограничением по IP и двухфакторной аутентификацией (MFA). Только этот один шаг уже в разы снизит риск взлома.

GGürkan V***Участник
Должность
Специалист службы поддержки клиентов
Отрасль
Типография
Тип организации
производство
Дата регистрации
авг. 2023 г.
Сообщение
118
#4

Бэкапить на NAS в той же локалке — это считай вообще не делать бэкапов. Вымогатель после проникновения на сервер первым делом сканирует сеть, находит сетевые папки Windows и сразу же удаляет или шифрует архивные копии. Устройство с бэкапами не должно иметь прямой связи с рабочей сетью.

LLevent Ş***ЭкспертУчастник сообщества
Дата регистрации
апр. 2025 г.
Сообщение
14
#5

В прошлом году у нашего клиента так же через RDP взломали складской сервер. Начали в два часа ночи а утром бухгалтерия пришла — все базы счетов с расширением .locked. Бэкапы за последний год на NAS они тоже затерли. В итоге склад стоял 4 дня без отгрузок убытки перевалили за сотни тысяч риялов.

EErcan T***Участник
Должность
Технический директор
Отрасль
Электротехника и электроника
Тип организации
региональный дилер
Дата регистрации
янв. 2023 г.
Сообщение
1

Doki · Сканирование уязвимостей · 2024

#6

План действий на сегодня: снимите полный образ системы и бэкап баз на внешний USB-диск, после чего положите его в сейф и заприте на ключ. Если вас долбанут этой ночью, это единственный реальный шанс восстановиться с потерей максимум за один день.

YYusuf Y***Участник
Должность
Специалист по социальным сетям
Отрасль
Недвижимость
Тип организации
компания в составе холдинга
Дата регистрации
сент. 2024 г.
Сообщение
79
#7

раз предупреждение пришло значит порт уже прощупали и брутят вовсю. срочно меняйте админские пароли на сложные от 16 символов и переименуйте стандартную учетку administrator в системе.

Примечание: пишу на основе своего опыта, у других может быть иначе.

KKemal S***Участник
Должность
Редактор контента
Отрасль
Спорт и фитнес
Тип организации
компания в составе холдинга
Дата регистрации
июль 2022 г.
Сообщение
1
#8

На организационном уровне внутри компании должен быть четкий план реагирования на инциденты. Нужно заранее на бумаге расписать, кто из сотрудников за что отвечает при подозрении на заражение, кто дергает шнур интернета и по какому протоколу запускается восстановление данных.

OOsman A***ЭкспертУчастник сообщества
Дата регистрации
авг. 2025 г.
Сообщение
316
#9

Только не надейтесь слепо на антивирус. Современные шифровальщики запускаются только после того, как получат права и тихо отключат всю защиту на сервере. Антивирус — это лишь щит но если дверь настежь открыта, никакой щит вас не спасет.

AAycan Ö***УчастникУчастник сообщества
Дата регистрации
июль 2023 г.
Сообщение
321
#10

Есть момент, который я не понял. Спешка в решениях оборачивается исправлениями через полгода.

Интересно, есть ли те, кто делает иначе.

RRabia Z***ЭкспертУчастник сообщества
Дата регистрации
май 2025 г.
Сообщение
167
#11

Спасибо, очень помогло. Чем сложнее отменить решение, тем медленнее его принимайте.

На этом всё, извините, если затянул.

DDilara G***ЭкспертУчастник сообщества
Дата регистрации
июнь 2023 г.
Сообщение
20
#12

Дешевый на вид путь обычно выходит дороже в итоге. кстати спешка в решениях оборачивается исправлениями через полгода.

Удачи.

PPınar K***УчастникУчастник сообщества
Дата регистрации
апр. 2023 г.
Сообщение
95
#13

У нас так же. Любой пункт, не зафиксированный письменно, в будущем обе стороны будут помнить по-разному.

PPolat B***Участник
Должность
Аналитик данных
Отрасль
Текстиль
Тип организации
компания из 20 человек
Дата регистрации
окт. 2023 г.
Сообщение
240

Doki · Мобильное приложение · 2026

#14

Нужно идти по порядку. Непроверенная резервная копия — не резервная копия.

Это мое мнение, не утверждаю, что оно единственно верное.

AAli Ö***Участник
Должность
Бухгалтер
Отрасль
Пластик
Тип организации
компания из 20 человек
Дата регистрации
нояб. 2023 г.
Сообщение
42

Doki · Мобильное приложение · 2023

#15

Краткое резюме для новичков: Больше всего времени у нас уходило на то что было непонятно кто принимает решения.

Удачи.

HHüsniye D***Участник
Должность
Член правления
Отрасль
стекло
Тип организации
компания из 20 человек
Дата регистрации
дек. 2023 г.
Сообщение
303
#16

мне тоже интересно.

TTuğçe Y***Эксперт
Должность
Редактор контента
Отрасль
Э-коммерция
Тип организации
компания из 20 человек
Дата регистрации
окт. 2025 г.
Сообщение
215
#17

Большое спасибо, сегодня попробую.

OOsman T***Участник
Должность
Специалист технического сервиса
Отрасль
Производство мебели
Тип организации
компания в составе холдинга
Дата регистрации
янв. 2022 г.
Сообщение
3
#18

Спасибо, очень помогло.

EEmre A***УчастникУчастник сообщества
Дата регистрации
нояб. 2024 г.
Сообщение
1
#19

Поделюсь своим опытом. Время обнаружения проблемы напрямую определяет ее стоимость.

İİbrahim B***Участник
Должность
Планирование производства
Отрасль
Животноводство
Тип организации
сеть магазинов
Дата регистрации
февр. 2024 г.
Сообщение
24

Doki · Настройка управления логами · 2024

#20

Если углубиться в детали: Пытаться сделать это в одиночку — самый дорогой путь.

Написать ответ