forumСоздать тему

Что делать против шифровальщиков — какие уровни защиты обязательны для малого бизнеса?

SSalihНовый участник
Должность
Хозяйственный магазин
Тип организации
сеть магазинов
Дата регистрации
дек. 2024 г.
Сообщение
24
#1

Мы производственное предприятие на 18 человек в Бурсе выпускаем запчасти для автомобильной промышленности. В офисе у нас 7 компьютеров для бухгалтерии, закупок и отслеживания заказов, а также локальный файловый и бухгалтерский сервер, к которому подключены эти машины.

На прошлой неделе нашего соседа-поставщика в промышленной зоне атаковал шифровальщик. Вся история заказов и записи текущих счетов на их серверах были зашифрованы; производство полностью встало на 4 дня и пока они переустанавливали системы с нуля и пытались восстановить данные, они потеряли около 250.000 TL прямых убытков. Эта ситуация нас внутри компании невероятно встревожила.

Наш ежемесячный бюджет на IT — максимум от 15.000 TL до 20.000 TL. Штатного IT-специалиста у нас нет, мы пользуемся поддержкой по договору со стороны. Какие уровни защиты от шифровальщиков нам стоит расставить по приоритету в рамках такого бюджета? Какие технические и административные меры нам принять, чтобы пережить возможную катастрофу без остановки производства?

FFeyza K***Участник
Должность
Стажер
Отрасль
Кейтеринг
Тип организации
производство
Дата регистрации
нояб. 2024 г.
Сообщение
2
Самый полезный#2

Короткий ответ: основа защиты от шифровальщиков в малом бизнесе — это не дорогие антивирусы, а изолированное от сети резервное копирование и жёсткая политика прав доступа. При правильно настроенном офлайн-бэкапе и подходе нулевого доверия вы можете устранить большую часть риска в рамках текущего бюджета.

Первый и самый критичный уровень — архитектура резервного копирования. Строго соблюдайте принятое в отрасли правило 3-2-1: должно быть минимум 3 копии ваших данных, они должны храниться на 2 разных носителях, и минимум 1 копия должна быть полностью отрезана от корпоративной сети (на изолированном носителе или в неизменяемом облачном хранилище). Когда шифровальщик проникает в систему, он в первую очередь нацеливается на открытые в сети общие диски и локальные папки с бэкапами. Внешний диск, воткнутый в сеть кабелем — это не настоящее решение для резервного копирования.

Второй уровень — управление учётными записями и доступом. Ни на одном из 7 офисных компьютеров у обычных пользователей не должно быть прав локального администратора. Даже если сотрудник с ограниченными правами откроет вредоносный файл из поддельного письма, программа не сможет вмешаться в системные файлы или реестр. Кроме того право на запись в бухгалтерскую базу должно быть только у этого отдела доступ остальных сотрудников должен быть полностью ограничен.

Третий уровень — защита шлюза и конечных точек. Если к серверу подключаются извне по протоколу удалённого рабочего стола (RDP) эти порты нужно немедленно закрыть от внешнего интернета, а доступ давать только через зашифрованный VPN с двухфакторной аутентификацией. Ежемесячного бюджета в 15.000 TL достаточно на лицензии централизованно управляемой защиты конечных точек и подписку на безопасное облачное резервное копирование.

EEsraУчастник
Должность
Python-разработчик
Дата регистрации
авг. 2024 г.
Сообщение
134
#3

Подавляющее большинство атак приходит через оставленные открытыми в интернет порты удалённого рабочего стола или через файлы с макросами, которые скачивает персонал. Ни в коем случае не открывайте стандартный порт удалённого подключения на сервере в интернет. Если нужен доступ извне, разрешайте его только через VPN-туннель с двухфакторной аутентификацией. Отключение протокола SMB1 в сети и перенос бухгалтерского сервера в отдельную подсеть (VLAN) от остальных компьютеров предотвратит распространение.

VVildan O***Участник
Должность
Специалист по экспорту
Отрасль
Производство мебели
Тип организации
бутиковое агентство
Дата регистрации
окт. 2025 г.
Сообщение
210

Doki · Поддержка реагирования на инциденты · 2026

#4

Мы в нашем оптовом офисе на 22 человека два года назад чувствовали себя так же одиноко. Потратив в общей сложности 12.000 TL, мы купили два зашифрованных внешних диска. Один постоянно заперт в несгораемом сейфе вне офиса, каждую пятницу по окончании рабочего дня мы делаем бэкап по очереди. Ещё 3.000 TL в месяц платим за неизменяемое облачное хранилище. Благодаря этой простой системе последние два года мы полностью спокойны.

HHakan V***Участник
Должность
Аналитик данных
Тип организации
региональный дилер
Дата регистрации
апр. 2024 г.
Сообщение
104
#5

Все говорят о бэкапах, но никто не проверяет, действительно ли этот бэкап работает. Сотни предприятий, пострадавших как ваш сосед, в благодушии «да ладно, бэкап же делается автоматически» обнаруживают в день катастрофы, что база копировалась битой уже полгода. Если вы хотя бы дважды в год не проводите учения по восстановлению из этого бэкапа на чистое устройство, значит бэкапа у вас на самом деле нет.

SSevilУчастник
Должность
Учебное заведение
Тип организации
сеть магазинов
Дата регистрации
май 2024 г.
Сообщение
88
#6

Первое указание, которое вы сегодня дадите приходящему айтишнику, пусть будет таким: немедленно понизьте все админские учётки на компьютерах персонала до обычных пользователей. Как только сотрудники не смогут по своему усмотрению скачивать из интернета программы, расширения для браузера или пиратские файлы, вероятность занести шифровальщик внутрь снизится вдвое.

DDamla T***УчастникУчастник сообщества
Дата регистрации
авг. 2023 г.
Сообщение
95
#7

наш начальник отдела закупок открыл zip-файл, который пришёл якобы как документ отслеживания доставки, и десятки тысяч pdf-счетов в общей папке зашифровались за пять минут. даже если поставите самый дорогой файрвол всё заканчивается тем что кто-то из персонала кликнет по фейковому письму... честно обязательно проведите для сотрудников короткое обучение про фишинговые письма.

CCansu K***УчастникУчастник сообщества
Дата регистрации
июнь 2023 г.
Сообщение
61
#8

Прописано ли в вашем договоре с IT-компанией, у которой вы на поддержке, время реагирования при катастрофе (SLA)? И когда в последний раз обновлялись патчи безопасности операционной системы и СУБД на вашем локальном сервере? Обычно уязвимости сдают именно через эти неухоженные старые системы.

OOrhan O***Участник
Должность
Член совета директоров
Отрасль
Морепродукты
Тип организации
среднее предприятие
Дата регистрации
июнь 2023 г.
Сообщение
17
#9

План экстренных действий для вашей компании: 1) Настройте офлайн-резервное копирование без физической связи с сетью, 2) Отзовите у всех пользователей права локального администратора, 3) Закройте все открытые в интернет подключения удалённого рабочего стола и сделайте VPN обязательным, 4) Полностью заблокируйте на почтовом сервере вложения с исполняемыми расширениями.

TTolga G***Ветеран
Должность
Секретарь
Отрасль
Пластик
Тип организации
региональный дилер
Дата регистрации
янв. 2024 г.
Сообщение
138
#10

ситуация которую пережил ваш сосед, действительно печальна, но для вас это очень ранний урок. честно не паникуйте, бюджета в 15.000 TL достаточно, чтобы укрепить основы этого дела. главное — чтобы персонал научился не открывать письма на тему «из такого-то места пришло исполнительное производство».

FFiliz U***Участник
Должность
Специалист по социальным сетям
Отрасль
Консалтинг
Тип организации
компания с двумя филиалами
Дата регистрации
сент. 2025 г.
Сообщение
1
#11

В целях выстраивания процессов информационной безопасности в корпоративную структуру запросите у вашего внешнего провайдера поддержки план экстренных действий и процедуры восстановления данных в виде письменного документа. Защита коммерческих данных третьих лиц в качестве ответственного за данные — это юридическая обязанность.

CCeren E***УчастникУчастник сообщества
Дата регистрации
май 2024 г.
Сообщение
1
#12

Редко встретишь текст с такой ясностью изложения.

MMehmet M***Участник
Должность
Специалист по цифровому маркетингу
Отрасль
Обучение
Тип организации
региональный дилер
Дата регистрации
нояб. 2025 г.
Сообщение
302
#13

Ответ выше точно передал суть вопроса. Изменение платежных данных никогда не подтверждается через тот же канал.

Это мое мнение, не утверждаю, что оно единственно верное.

EElif T***УчастникУчастник сообщества
Дата регистрации
апр. 2025 г.
Сообщение
343
#14

Хорошо, что вы создали эту тему. Меры, принятые без инвентаризации, оставляют открытыми двери, о которых вы не знаете.

Начните с небольшого эксперимента, не привязывайте всё сразу.

VVildan D***Участник
Должность
Специалист по контролю качества
Отрасль
Электротехника и электроника
Тип организации
региональный дилер
Дата регистрации
апр. 2024 г.
Сообщение
160

Doki · Обучение по распознаванию фишинга · 2024

#15

При выполнении этого часто совершают одну ошибку. Если не зафиксировать это письменно с самого начала потом возникнут споры.

Начните с небольшого эксперимента, не привязывайте всё сразу. Пишите если есть вопросы, отвечу по мере возможности.

RRecep K***УчастникУчастник сообщества
Дата регистрации
апр. 2022 г.
Сообщение
6
#16

Нужно идти по порядку. Непроверенная резервная копия — не резервная копия.

Удачи.

KKORİКоманда Doki
Должность
Модератор форума
Отрасль
Информационная безопасность и цифровые технологии
Тип организации
Doki
Дата регистрации
янв. 2023 г.
Сообщение
2 840
Модератор#17

Небольшое уточнение: то, что здесь называют «безопасностью», не является абсолютным, это лишь повышение стоимости атаки. Цель не в том, чтобы сделать атаку невозможной, а в том, чтобы сделать её нецелесообразной.

JJülide S***Ветеран
Должность
Секретарь
Отрасль
Оптовая торговля продуктами питания
Тип организации
семейный бизнес
Дата регистрации
июнь 2024 г.
Сообщение
1
#18

на это стоит обратить внимание. меры, принятые без инвентаризации, оставляют открытыми двери, о которых вы не знаете.

при прнятии решений записывайте и худший сценарий а не только лучший. короче исправьте, если я ошибаюсь.

RRecep S***ЭкспертУчастник сообщества
Дата регистрации
март 2024 г.
Сообщение
243
#19

Верно.

SSerkan G***УчастникУчастник сообщества
Дата регистрации
февр. 2023 г.
Сообщение
13
#20

У меня будет вопрос, не хочу уходить от темы, но... Пытаться сделать это в одиночку — самый дорогой путь.

Надеюсь, это будет полезно.

Написать ответ