forumСоздать тему

Страховая требует план восстановления после вымогателей для продления полиса — что там должно быть?

OOya O***Участник
Должность
Бухгалтер
Отрасль
Медиа и издательское дело
Тип организации
компания с двумя филиалами
Дата регистрации
дек. 2024 г.
Сообщение
113
#1

Мы оптовая компания из Нью-Джерси, поставляем промышленные детали, штат 22 человека. Годовой оборот около 4 миллионов долларов. Обработка заказов, бухгалтерия и складской учет крутятся прямо у нас в офисе на двух физических серверах и локальном сетевом хранилище.

Последние три года исправно покупаем страховку от киберрисков, и вот подошел срок продления. Агент прислал опросник на 12 страниц. Раньше было достаточно просто поставить галочку напротив «делаете ли бэкапы». Теперь же прямым текстом требуют письменный план восстановления после атак программ-вымогателей (ransomware). Сказали, что без этого документа и логов тестового восстановления за последние полгода премия вырастет с 3500 до 9000 долларов в год, либо пункт про выкуп вообще исключат из покрытия.

У нас сейчас настроены еженощные бэкапы в облако и раз в неделю скидываем копию на внешний жесткий диск, но никакой официальной бумаги нет. Что по минимуму должно быть расписано в таком плане, чтобы устроить страховую? Как составить его с нуля силами небольшой команды?

VVeli T***Участник
Должность
HR-специалист
Отрасль
Сельское хозяйство
Тип организации
Компания на 120 человек
Дата регистрации
апр. 2023 г.
Сообщение
1
Самый полезный#2

Короткий ответ: план восстановления после ransomware, который запрашивает страховая, — это пошаговая инструкция на случай блокировки систем: в каком порядке поднимаются сервисы, кто за что отвечает, как резервные копии изолированы от злоумышленников и за какое реальное время система восстанавливается на практике. Оценщики рисков сейчас смотрят не на общие заверения, а на конкретику в архитектуре и подтверждение проведенных учений.

Костяк документа на 4–6 страниц должен состоять из четырех пунктов: 1) Матрица коммуникаций и цепочка решений: как команда связывается между собой по защищенным внешним каналам, если почта и телефония легли, и кто держит контакт с внешней форензик-лабораторией. 2) Сегментация бэкапов: техническое подтверждение, что копии полностью изолированы от основной сети, неизменяемы (immutable) или хранятся офлайн, и к ним нельзя получить доступ по паролям от основной инфраструктуры. 3) Целевые метрики RPO и RTO: допустимый порог потери данных (например, не более 24 часов) и максимальный срок возврата к рабочему состоянию (например, 48 часов).

Главное, без чего страховая документ не примет, — отчет о тестировании. Приложите к плану протокол успешного тестового восстановления из бэкапа на резервную виртуальную машину за последние 3 месяца: точные даты, объем поднятых данных, тайминги процессов и скриншоты с подписью ответственного. С этим подтверждением вам одобрят страховку по базовому тарифу.

KKemal Ç***Участник
Должность
Полевой торговый представитель
Отрасль
Пластик
Тип организации
Компания на 120 человек
Дата регистрации
окт. 2022 г.
Сообщение
140

Doki · Интерфейсный дизайн · 2023

#3

Только не качайте типовые шаблоны на 50 страниц из сети: андеррайтеры такой копипаст вычисляют на раз-два. Потратьте пару дней набросайте емкий документ на 4 страницы строго под ваши рабочие процессы, разверните вчерашний бэкап на пустой виртуалке для проверки и прикрепите реальный лог операции.

BBeyza K***Участник
Должность
Полевой торговый представитель
Отрасль
Реклама и продвижение
Тип организации
компания с двумя филиалами
Дата регистрации
февр. 2024 г.
Сообщение
6

Doki · Настройка управления логами · 2026

#4

Аккуратнее формулируйте пункт про офисный внешний диск. Если он постоянно воткнут в сервер, шифровальщик снесет и его в первую очередь. В документе обязательно нужно зафиксировать, что после бэкапа диск физически отключается и убирается в огнестойкий сейф, а в облаке для копий включена опция неизменяемости (immutability).

OOrhan T***УчастникУчастник сообщества
Дата регистрации
март 2024 г.
Сообщение
242
#5

В документ обязательно нужно включить 3 самых критичных таблицы: 1) Инвентаризация систем по степени критичности (сначала бухгалтерия, потом склад, в самом конце архив), 2) Список внешних контактов на случай инцидента (горячая линия страховой, фирма по форензике, юрист), 3) Шаги проверки и очистки систем перед тем, как снова подключить их к интернету.

GGürkan B***УчастникУчастник сообщества
Дата регистрации
окт. 2024 г.
Сообщение
407
#6

В прошлом месяце мы прошли через похожий процесс для нашей производственной фирмы в Нью-Йорке. У нас тоже запросили те же документы. Мы подготовили сценарий на две страницы и приложили к нему 14 страниц реальных логов тестового восстановления. Страховая без единого возражения продлила полис на 4 200 долларов на тех же условиях.

MMehmet C***Участник
Должность
Продавец-консультант
Отрасль
Электротехника и электроника
Тип организации
Компания на 120 человек
Дата регистрации
май 2025 г.
Сообщение
263
#7

Вы указали в плане, как защищены ваши облачные бэкапы? Если пароль от облачного аккаунта утечёт, злоумышленник сможет удалить и тамошние резервные копии. В вашей панели резервного копирования включена независимая двухфакторная аутентификация и блокировка защиты от удаления?

AAhmet G***УчастникУчастник сообщества
Дата регистрации
апр. 2022 г.
Сообщение
30
#8

обязательно распечатайте итоговый план и храните его физически на столе гендира и у себя дома но когда серверы заблокируют, не иметь доступа к тому прекрасному плану восстановления с рабочего компьютера — самая частая комедия увы.

KKoray C***УчастникУчастник сообщества
Дата регистрации
окт. 2022 г.
Сообщение
180
#9

Настоящая причина, по которой страховые усложняют эти анкеты, — не защитить вас, а уклониться от выплаты возмещения в случае атаки, заявив, что вы не соблюдали процедуры. Поэтому убедитесь, что каждое предложение, написанное вами в плане, реально выполняется в вашей компании; не пишите в план то, чего вы не делаете.

AAhmet M***УчастникУчастник сообщества
Дата регистрации
янв. 2024 г.
Сообщение
27
#10

Не пугайтесь, для команды из 22 человек никто не ждёт от вас корпоративного сценария катастрофы на сотни страниц. Чёткий порядок восстановления схема доказывающая сохранность бэкапов, и запись успешного теста — этого более чем достаточно для продления полиса.

OOnur Y***Участник
Должность
Продакт-менеджер
Отрасль
Производство мебели
Тип организации
компания с двумя филиалами
Дата регистрации
нояб. 2024 г.
Сообщение
9

Doki · Настройка управления логами · 2024

#11

Спасибо, что написали об этом, это действительно так. Непроверенная резервная копия — не резервная копия.

Чем сложнее отменить решение, тем медленнее его принимайте. Надеюсь, это будет полезно.

DDoruk S***Новый участникУчастник сообщества
Дата регистрации
авг. 2026 г.
Сообщение
278
#12

Слежу за темой.

FFerhat C***УчастникУчастник сообщества
Дата регистрации
авг. 2024 г.
Сообщение
225
#13

Хочу предупредить. Если делаете впервые, начните с малого, масштабирование потом.

Если путь уведомления длинный, уведомление не приходит; а не пришедшее уведомление — это поздно обнаруженный инцидент. Интересно, есть ли те, кто делает иначе.

ZZafer Y***Эксперт
Должность
Тимлид разработки
Отрасль
Ювелирные изделия
Тип организации
команда из 8 человек
Дата регистрации
июнь 2023 г.
Сообщение
214
#14

Мы тоже какое-то время назад застряли на том же месте. Автоматический отчет о сканировании и пентест — это не одно и то же.

На этом всё, извините, если затянул.

BBurak G***Участник
Должность
Бухгалтер
Отрасль
Бухгалтерия и консалтинг
Тип организации
компания с двумя филиалами
Дата регистрации
окт. 2024 г.
Сообщение
184

Doki · Тест на проникновение · 2026

#15

Не знал об этом.

MMehmet A***Эксперт
Должность
Владелец агентства
Тип организации
стартап на ранней стадии
Дата регистрации
сент. 2023 г.
Сообщение
187
#16

Хочу предупредить. Меры, принятые без инвентаризации, оставляют открытыми двери, о которых вы не знаете.

Доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки. Интересно, есть ли те, кто делает иначе.

OOnatУчастник
Должность
Туроператор
Тип организации
среднее предприятие
Дата регистрации
март 2024 г.
Сообщение
112
#17

Согласен с этим. Забытые тестовые среды становятся входом в систему чаще, чем продакшн.

Не стесняйтесь спрашивать, молчание всегда обходится дороже.

HHakan G***Участник
Должность
Руководитель отдела закупок
Отрасль
Морепродукты
Тип организации
Компания на 300 человек
Дата регистрации
окт. 2024 г.
Сообщение
185
#18

как думаете, это сработает в любом масштабе? не полагайтесь на одну меру защиты; действуйте слоями.

исправьте если я ошибаюсь.

DDeniz D***Участник
Должность
Основатель агентства
Отрасль
Охранные услуги
Тип организации
Производственная компания из 40 человек
Дата регистрации
март 2023 г.
Сообщение
122
#19

Я долго занимался этим вопросом. Если путь уведомления длинный, уведомление не приходит; а не пришедшее уведомление — это поздно обнаруженный инцидент.

DDoruk A***Участник
Должность
Владелец бизнеса
Отрасль
ПО
Тип организации
Компания на 300 человек
Дата регистрации
апр. 2023 г.
Сообщение
18
#20

Давайте разделим понятия, их путают. Если включена двухфакторная аутентификация, украденный пароль бесполезен.

Время обнаружения проблемы напрямую определяет ее стоимость. Если напишете результат здесь, это поможет и другим.

Написать ответ