Оставьте заявку
Мы перезвоним в течение 15 минут

Восстановление после атаки вируса-шифровальщика

Инцидент обнаружили утром в понедельник. Сотрудники начали рабочий день с того, что файлы на компьютерах не открываются, а на экранах появилось сообщение с требованием выкупа. Почти сразу стало ясно, что заражение вирусом-шифровальщиком затронуло не только рабочие станции, но и серверы. Самое критичное — перестала работать 1С.

Штатный системный администратор подтвердил факт заражения и сообщил руководству, что не видит путей восстановления данных, а на вопрос о том, как предотвратить повторение заражения, не дал внятного ответа.

Запрос от заказчика

«Все файлы на рабочих компьютерах и серверах зашифрованы, требуют выкуп. Самое главное — зашифрована 1С».

Фактически предприятие оказалось парализовано. Без доступа к 1С невозможно было вести учёт и продолжать операционную деятельность, а запрошенный выкуп не давал гарантий возврата данных.

Почему заражение шифровальщиком опасно для бизнеса

  • полная остановка работы компании;
  • рост прямых финансовых потерь с каждым часом простоя;
  • давление со стороны злоумышленников;
  • утрата управляемости ИТ-инфраструктуры.

В этот момент проблема перестала быть «задачей для администратора» и стала управленческим кризисом.

Контекст возникновения проблемы

Инфраструктура компании включала 50+ рабочих станций и 2 сервера. Заражение затронуло всё сразу: сервер 1С с базами данных, файловое хранилище и рабочие компьютеры пользователей.

Доступ к серверу 1С был открыт напрямую, без ограничений и дополнительного контроля. Штатный администратор присутствовал, но опыта в информационной безопасности не имел.

Рассматриваемые варианты решения

Руководство рассматривало несколько вариантов:

  • выплатить выкуп, запрошенный злоумышленниками;
  • восстановиться из резервных копий;
  • привлечь внешних специалистов для экстренного восстановления.

Каждый вариант имел свои ограничения и риски.

Почему часть вариантов не сработала

Резервные копии оказались зашифрованными вместе с основными данными. Выплата выкупа не давала гарантий возврата информации и не снижала риск повторного инцидента. Внутренних компетенций для самостоятельного выхода из ситуации оказалось недостаточно.

Принятое решение и его логика

Руководство приняло решение об экстренном восстановлении после заражения шифровальщиком без выплаты выкупа с привлечением аутсорсинговой команды и последующим пересмотром ИТ-модели.

Мы распределили задачи внутри команды: часть инженеров занялась восстановлением рабочих станций и базовой защитой, другие специалисты работали с серверной инфраструктурой и закрывали выявленные уязвимости, параллельно велась работа по поиску возможностей расшифровки и восстановления данных. После устранения аварии была разработана и внедрена стратегия повышения уровня информационной безопасности и резервного копирования.

Срочно нужна помощь

Выводы для бизнеса

  • вирус-шифровальщик угрожает компаниям любого масштаба;
  • резервные копии без изоляции и контроля не являются защитой;
  • превентивные меры дешевле последствий аварии;
  • важно учитывать не только сохранность данных, но и скорость восстановления;
  • выплата выкупа не решает системную проблему.

Проверить — есть ли у меня такой риск

F.A.Q. (Часто задаваемые вопросы)

Потому что они находились в той же инфраструктуре и не были изолированы.

В ряде случаев — да, но это требует времени и специализированных компетенций.

Информационная безопасность требует отдельного опыта и системного подхода.

Изолировать инфраструктуру и привлекать внешних специалистов.

Пересобрать ИТ-модель, ограничить доступы и внедрить изолированное резервное копирование.