forumСоздать тему

Почему программы-вымогатели так опасны — какая мера в первую очередь нужна на нашем масштабе?

HHüsniye E***УчастникУчастник сообщества
Дата регистрации
сент. 2024 г.
Сообщение
260
#1

Мы мастерская из 14 человек в автосервисной отрасли. На прошлой неделе у соседней фирмы по механообработке на промышленной площадке заблокировались все компьютеры. Они не могли получить доступ ни к бухгалтерской программе, ни к техническим чертежам, ни к заказам клиентов, и на экране появился текст на иностранном языке с требованием крупного выкупа в валюте. Резервные копии они тоже хранили на внешнем диске, подключённом к той же сети, поэтому бэкапы тоже зашифровались. Они намучились, выставляя счета с нуля и разыскивая старые лицевые счета.

У нас дела тоже не блестящие. В бухгалтерии два, в оффисе мастерской три компьютера. Своего IT-специалиста нет, есть знакомый который приходит раз-два в месяц на пару часов. Честно говоря, мы не знаем, что делать для безопасности.

Что такое программа-вымогатель на самом деле почему она оставляет систему настолько беспомощной? Какие 3 самые критичные меры нужно принять на первом этапе, чтобы не пережить катастрофу в бизнесе с ограниченным бюджетом, как у нас?

UUfuk S***Участник
Должность
Первичная бухгалтерия
Отрасль
Сельское хозяйство
Тип организации
кооператив
Дата регистрации
июнь 2022 г.
Сообщение
74

Doki · Поддержка реагирования на инциденты · 2025

Самый полезный#2

Короткий ответ: программа-вымогатель — это вредоносное ПО, которое шифрует файлы в вашей системе мощными алгоритмами, делая их недоступными, и требует денег за расшифровку. Основная причина её опасности в том, что логику шифрования технически взломать практически невозможно, и когда резервные копии не изолированы, она полностью останавливает бизнес.

Первое, что должны сделать такие МСП, как мы — изменить схему резервного копирования. Применяйте правило 3-2-1: пусть у ваших файлов будет три копии, они хранятся в двух разных средах, и хотя бы одна находится полностью отключённой от сети (офлайн внешний диск или ленточный картридж). Диск, на который вы делаете бухгалтерский бэкап, после завершения операции убирайте в сейф; диски, подключённые к сети — первая цель программ-вымогателей.

Второй шаг — ограничить права пользователей. На компьютерах бухгалтера или офисных сотрудников назначайте не учётную запись администратора, а стандартную учётную запись пользователя. Пусть при попытке установить или запустить программу запрашивается пароль администратора. Благодаря этому подозрительный файл из почтового вложения не сможет сам запуститься в фоне.

Третий шаг — закрыть внешние подключения. Никогда не открывайте в интернет стандартные порты удалённого рабочего стола для подключения к бухгалтерской программе извне. Обязательно настройте зашифрованный туннель через виртуальную частную сеть и сделайте двухфакторную аутентификацию обязательной для всех корпоративных аккаунтов. Эти три шага без затрат защитят вас от подавляющего большинства атак.

TTolga Y***УчастникУчастник сообщества
Дата регистрации
дек. 2023 г.
Сообщение
2
#3

Злоумышленники чаще всего проникают через оставленные открытыми порты удалённого рабочего стола с помощью brute-force или используют поддельные письма со счетами. Попав внутрь, первым делом они удаляют общие сетевые папки и теневые копии. Отключите протокол SMB1 на вашем сервере и не оставляйте открытых наружу сервисов при сканировании портов.

DDilara Ç***Участник
Должность
Специалист технической поддержки
Отрасль
Оптовая торговля продуктами питания
Тип организации
стартап на ранней стадии
Дата регистрации
сент. 2024 г.
Сообщение
360
#4

Два года назад у нас было похожее. Пришли утром — весь наш четырёхлетний архив дизайнов был с расширением .locked. Деньги, которые требовали, мы не заплатили, потому что нет гарантии что ключ пришлют, даже если заплатишь. С того дня каждую пятницу вечером я скидываю бухгалтерию и чертежи на внешний диск выдёргиваю его и запираю в шкафу в кабинете начальника.

NNeslihan A***Новый участник
Должность
Владелец компании
Отрасль
Пластик
Тип организации
сеть магазинов
Дата регистрации
авг. 2026 г.
Сообщение
4
#5

На рынке много предприятий, которые думают, что после установки лицензионного антивируса всё решено. Антивирус не распознаёт новые zero-day варианты. Если понадеетесь на антивирус и забросите резервное копирование, система умрёт на первом же фишинговом письме.

KKaan G***УчастникУчастник сообщества
Дата регистрации
дек. 2022 г.
Сообщение
1
#6

Завтра утром первым делом сделайте вот эти две вещи: 1) Отключите кабель внешнего диска на бухгалтерском компьютере и уберите в сейф. 2) Проверьте обновления Windows на всех компьютерах и установите недостающие патчи безопасности.

YYusuf Y***Участник
Должность
Специалист по социальным сетям
Отрасль
Недвижимость
Тип организации
компания в составе холдинга
Дата регистрации
сент. 2024 г.
Сообщение
79
#7

предупредите персонал, чаще всего именно оттуда и прилетает. в общем шлют письма типа ссылка на отслеживание посылки или поддельный счёт из e-arşiv наш бухгалтер из любопытства чуть не кликнул. пусть никогда не открывают подозрительные вложения.

NNazlı T***Эксперт
Должность
Коммерческий директор
Отрасль
Страхование
Тип организации
Производственная компания из 40 человек
Дата регистрации
янв. 2025 г.
Сообщение
133
#8

Для базовой цифровой гигиены в компании повесьте на видное место три правила: 1) Ни в коем случае не открывать zip и exe файлы из писем от непроверенных отправителей. 2) Личные флешки в рабочие компьютеры не вставлять. 3) Отходя от компьютера, обязательно блокировать экран.

OOkan K***УчастникУчастник сообщества
Дата регистрации
февр. 2025 г.
Сообщение
42
#9

В случае утечки данных из-за программы-вымогателя у вас может возникнуть обязанность уведомить KVKK (Управление по защите персональных данных) в установленный законом срок. Безопасность записей клиентов и сотрудников влечет за собой юридическую ответственность.

NNuri G***Участник
Должность
Полевой торговый представитель
Отрасль
стекло
Тип организации
Компания на 300 человек
Дата регистрации
март 2025 г.
Сообщение
328
#10

А если скидывать файлы только в облако и синхронизировать с компом, они и в облаке смогут всё зашифровать? Или облако само по себе защитит?

HHasan K***Участник
Должность
Коммерческий директор
Отрасль
Медицинские услуги
Тип организации
сеть магазинов
Дата регистрации
сент. 2024 г.
Сообщение
404
#11

Попробую.

TTolga C***УчастникУчастник сообщества
Дата регистрации
окт. 2024 г.
Сообщение
97
#12

Согласен, хочу даже особо подчеркнуть. Изменение платежных данных никогда не подтверждается через тот же канал.

Это мое мнение, не утверждаю, что оно единственно верное.

MMehmet A***Участник
Должность
Коммерческий директор
Отрасль
Страхование
Тип организации
компания с двумя филиалами
Дата регистрации
март 2026 г.
Сообщение
251
#13

Я долго занимался этим вопросом. Ответ сильно зависит от отрасли, универсального правила нет.

Пытаться сделать это в одиночку — самый дорогой путь. Надеюсь, это будет полезно.

EEdaУчастник
Должность
Связи с общественностью
Дата регистрации
апр. 2024 г.
Сообщение
106
#14

Вы правы.

RRabia K***УчастникУчастник сообщества
Дата регистрации
май 2022 г.
Сообщение
16
#15

Мои сомнения развеялись, спасибо.

İİlker Y***Эксперт
Должность
Стажер
Отрасль
Упаковка
Тип организации
кооператив
Дата регистрации
март 2024 г.
Сообщение
132
#16

Я тоже так считаю. Если включена двухфакторная аутентификация, украденный пароль бесполезен.

Начните с небольшого эксперимента, не привязывайте всё сразу. Интересно, есть ли те, кто делает иначе.

İİbrahim Y***Участник
Должность
Директор по маркетингу
Отрасль
Электротехника и электроника
Тип организации
компания из 20 человек
Дата регистрации
нояб. 2023 г.
Сообщение
95
#17

У нас так же. Чем сложнее отменить решение, тем медленнее его принимайте.

Исправьте, если я ошибаюсь.

RRecep T***Новый участник
Должность
Полевой торговый представитель
Отрасль
Логистика
Тип организации
компания в составе холдинга
Дата регистрации
авг. 2026 г.
Сообщение
39

Doki · Настройка резервного копирования · 2023

#18

По теме что такое программа-вымогатель так категорично говорить сложно. Если разрешение и объем тестирования не зафиксированы письменно, тест не начинать.

Начните с небольшого эксперимента, не привязывайте всё сразу. Пишите, если есть вопросы, отвечу по мере возможности.

UUğur Y***Ветеран
Должность
Руководитель клиники
Отрасль
Кейтеринг
Тип организации
среднее предприятие
Дата регистрации
март 2023 г.
Сообщение
253
#19

Очень актуальная тема. Главное не цифра, а то на основе чего она получена.

Удачи.

İİbrahim K***Участник
Должность
Менеджер по цепочкам поставок
Отрасль
кожа
Тип организации
Компания на 120 человек
Дата регистрации
окт. 2024 г.
Сообщение
177
#20

Спасибо, что написали об этом, это действительно так. Больше всего времени у нас уходило на то, что было непонятно, кто принимает решения.

Если на один вопрос вы получаете три разных ответа, вопрос задан неправильно. Если напишете результат здесь, это поможет и другим.

Написать ответ