forumСоздать тему

Что такое атака вирусов-вымогателей и какие меры реально необходимы для нашего масштаба?

OOrhan Z***УчастникУчастник сообщества
Дата регистрации
май 2023 г.
Сообщение
254
#1

У нас цех по пресс-формам и металлообработке в Гебзе, 18 человек. На прошлой неделе узнали, что у наших соседей по промзоне, занимающихся мехобработкой, заблокировали все серверы, зашифровали бухгалтерию и чертежи, а злоумышленники требуют приличную сумму в крипте за расшифровку. Работа полностью встала, заказы сдать не смогли, и, как я слышал, бэкапы лежали в той же сети, так что их тоже зашифровало.

У нас ситуация практически такая же: локальный сервер с бухгалтерией, общая расшаренная папка и рабочие компы сотрудников. После этого случая в коллективе началась паника, но технически я толком не понимаю, как именно вирус-вымогатель проникает в систему и что творит внутри.

Какие первые и самые критичные шаги по защите должен сделать такой малый бизнес, как наш, у которого нет своего системщика, чтобы систему не парализовало? Хочется узнать необходимый минимум, пока мы не вбухали сотни тысяч лир в сложную инфраструктуру безопасности.

UUğur Y***Ветеран
Должность
Руководитель клиники
Отрасль
Кейтеринг
Тип организации
среднее предприятие
Дата регистрации
март 2023 г.
Сообщение
253
Самый полезный#2

Короткий ответ: Атака вируса-вымогателя — это внедрение вредоносного ПО которое намертво шифрует ваши критические данные сложными алгоритмами и требует выкуп за расшифровку. Для малого бизнеса защита от этой беды кроется не в дорогущем "железе", а в изолированных офлайн-бэкапах, закрытии торчащих наружу портов и урезании прав пользователей.

Механика атаки обычно состоит из трех шагов. На первом этапе злоумышленники проникают внутрь: либо через файл во вложении фишингового письма, либо через открытые прямо в интернет порты удаленного рабочего стола. На втором этапе они тихо ползают по сети, вычисляя сервер бухгалтерии, общие диски и подключенные сетевые накопители с бэкапами. На третьем шаге они шифруют все эти файлы и оставляют на рабочем столе текстовый файл с инструкциями по оплате.

Первый шаг обороны — немедленно закрыть открытые в интернет порты RDP а если нужен удаленный доступ, пускать только через защищенный VPN-туннель. Второй шаг — настроить правильное резервное копирование: внешний диск, который не висит постоянно на сервере а выдергивается минимум раз в неделю и физически запирается в сейф либо полностью изолированное от локалки облако. Третий шаг — перевести сотрудников с учетных записей администратора на стандартные ограниченные учетки; вредонос, запущенный из-под бесправного юзера, не сможет раскатиться по всей сети.

PPerihan K***Участник
Должность
Продакт-менеджер
Отрасль
Кейтеринг
Тип организации
компания из 20 человек
Дата регистрации
февр. 2024 г.
Сообщение
220

Doki · Корпоративный сайт · 2024

#3

Хакеры обычно сканерами портов ищут дефолтный 3389, торчащий наружу, и тупо брутфорсят пароли. Попав внутрь, первым делом сносят теневые копии (shadow copies). Так что на восстановление системы даже не надейтесь. Срочно проверьте проброс портов на роутере.

YYağmur E***Эксперт
Должность
Директор по стране
Отрасль
Э-коммерция
Тип организации
бутиковое агентство
Дата регистрации
май 2023 г.
Сообщение
115
#4

Два года назад хлебнули этого в нашем текстильном офисе на 12 человек. Бухгалтер открыла вложение в письме, замаскированное под трек-номер доставки. Через полчаса базу 1С зашифровало наглухо. Платить не стали, потому что заплатишь — вообще не факт, что ключ пришлют. Пришлось откатываться на трехнедельный бэкап со старого внешнего диска.

MMehmet Ç***УчастникУчастник сообщества
Дата регистрации
апр. 2023 г.
Сообщение
277
#5

у нас бухгалтер каждую пятницу скидывает бэкап на внешний диск дергает провод и запирает диск в сейф. самое дешевое и спокойное решение честно говоря. потому что все что подключено к сети зашифрует моментально.

NNecati E***УчастникУчастник сообщества
Дата регистрации
янв. 2024 г.
Сообщение
3
#6

Сделайте эти три вещи прямо в понедельник утром: 1) Наглухо закройте удаленный рабочий стол, торчащий в интернет. 2) Слейте бэкап бухгалтерской базы на внешний винт и отключите его от сети. 3) Отберите локальные админские права на всех компах и переведите людей на обычных юзеров.

ZZafer A***Эксперт
Должность
ИТ-директор
Отрасль
Э-коммерция
Тип организации
Компания на 300 человек
Дата регистрации
февр. 2023 г.
Сообщение
4
#7

Полно контор, которые накатили антивирус и сидят спокойные но свежие модификации шифровальщиков антивирусы первые пару дней обычно в упор не видят. А когда антивирус начнет орать на зашифрованный файл — пить боржоми уже поздно. Главное, чтобы в момент атаки у вас на руках была чистая резервная копия.

SSedaНовый участник
Должность
Учитель · подработка
Тип организации
кооператив
Дата регистрации
окт. 2024 г.
Сообщение
42
#8

мы просим бухгалтера скидывать копии баз себе на личную почут в качестве бэкапа это защитит от вируса или файлы в почте тоже зашифрует?

PPolat A***ЭкспертУчастник сообщества
Дата регистрации
апр. 2024 г.
Сообщение
365
#9

По поводу вопроса коллеги: скидывать вручную на почту может спасти мелкие файлы на первое время, но это вообще не системный подход. Для производственного цеха главная беда — потерять CAD-чертежи и историю по счетам. Без ротации внешних дисков и закрытия сетевого периметра на роутере этот страх никуда не уйдет.

FFurkan K***УчастникУчастник сообщества
Дата регистрации
нояб. 2023 г.
Сообщение
141
#10

Если пойдете этим путем, сразу решите вот этот вопрос. Не стесняйтесь спрашивать молчание всегда обходится дороже.

Если на один вопрос вы получаете три разных ответа, вопрос задан неправильно. ну я бы пошел этим путем.

BBeren T***Эксперт
Должность
Бухгалтер
Отрасль
ПО
Тип организации
семейный бизнес
Дата регистрации
авг. 2025 г.
Сообщение
2
#11

если смотреть на процесс в целом, картина меняется... люди защищают не процесс а привычку. короче сопротивление идет оттуда.

TTarık D***Эксперт
Должность
Экспортер
Дата регистрации
сент. 2023 г.
Сообщение
156
#12

Очень актуальная тема.

BBarış I***Новый участникУчастник сообщества
Дата регистрации
сент. 2026 г.
Сообщение
2
#13

Я столкнулся с тем же два года назад. Большая часть потерь времени копится на задачах, ожидающих согласования.

JJale Ö***Новый участникУчастник сообщества
Дата регистрации
июнь 2026 г.
Сообщение
10
#14

В теории верно, но на практике так не работает. Люди защищают не процесс, а привычку. Сопротивление идет оттуда.

Конечно, если ваша ситуация отличается, всё меняется.

VVeli D***Участник
Должность
Сетевой администратор
Отрасль
Обучение
Тип организации
компания с двумя филиалами
Дата регистрации
май 2022 г.
Сообщение
107

Doki · перенос инфраструктуры · 2023

#15

хорошо, что вы создали эту тему. при принятии решений записывайте и худший сценарий а не только лучший.

если делаете впервые начните с малого, масштабирование потом и пишите если есть вопрсоы отвечу по мере возможности.

FFatih A***Ветеран
Должность
Продакт-менеджер
Отрасль
Туризм
Тип организации
среднее предприятие
Дата регистрации
окт. 2023 г.
Сообщение
15
#16

Если я правильно понял, вы имеете в виду следующее: Если разрешение и объем тестирования не зафиксированы письменно, тест не начинать.

Любой пункт, не зафиксированный письменно, в будущем обе стороны будут помнить по-разному. Удачи.

NNazlı T***Новый участник
Должность
Бухгалтер
Отрасль
Морепродукты
Тип организации
Производственная компания из 40 человек
Дата регистрации
май 2026 г.
Сообщение
32
#17

У меня та же ситуация, поэтому и спрашиваю. Первые три месяца все идет хорошо, проблемы всплывают на четвертом.

Надеюсь, это будет полезно.

LLale A***Участник
Должность
Директор по производству
Отрасль
Пластик
Тип организации
компания из 20 человек
Дата регистрации
сент. 2025 г.
Сообщение
36

Doki · Консалтинг по соответствию KVKK · 2024

#18

Есть один момент, который меня интересует. в общем то, что делают все, не значит, что это правильно.

Оставлю как заметку, пригодится.

OOzanУчастник
Должность
Дизайнер-фрилансер
Дата регистрации
апр. 2024 г.
Сообщение
106
#19

Сведу тему в кучу, так как ответов было несколько разных. Если ругать за ложные тревоги, никто больше не будет присылать уведомления.

Конечно, если ваша ситуация отличается, всё меняется.

SSultan G***УчастникУчастник сообщества
Дата регистрации
июнь 2024 г.
Сообщение
153
#20

Посмотрю с другой стороны, я на стороне поставщика. Главное не цифра, а то, на основе чего она получена.

Исправьте если я ошибаюсь.

Написать ответ