Инцидент обнаружили утром в понедельник. Сотрудники начали рабочий день с того, что файлы на компьютерах не открываются, а на экранах появилось сообщение с требованием выкупа. Почти сразу стало ясно, что заражение вирусом-шифровальщиком затронуло не только рабочие станции, но и серверы. Самое критичное — перестала работать 1С.
Штатный системный администратор подтвердил факт заражения и сообщил руководству, что не видит путей восстановления данных, а на вопрос о том, как предотвратить повторение заражения, не дал внятного ответа.
«Все файлы на рабочих компьютерах и серверах зашифрованы, требуют выкуп. Самое главное — зашифрована 1С».
Фактически предприятие оказалось парализовано. Без доступа к 1С невозможно было вести учёт и продолжать операционную деятельность, а запрошенный выкуп не давал гарантий возврата данных.
- полная остановка работы компании;
- рост прямых финансовых потерь с каждым часом простоя;
- давление со стороны злоумышленников;
- утрата управляемости ИТ-инфраструктуры.
В этот момент проблема перестала быть «задачей для администратора» и стала управленческим кризисом.
Инфраструктура компании включала 50+ рабочих станций и 2 сервера. Заражение затронуло всё сразу: сервер 1С с базами данных, файловое хранилище и рабочие компьютеры пользователей.
Доступ к серверу 1С был открыт напрямую, без ограничений и дополнительного контроля. Штатный администратор присутствовал, но опыта в информационной безопасности не имел.
Руководство рассматривало несколько вариантов:
- выплатить выкуп, запрошенный злоумышленниками;
- восстановиться из резервных копий;
- привлечь внешних специалистов для экстренного восстановления.
Каждый вариант имел свои ограничения и риски.
Резервные копии оказались зашифрованными вместе с основными данными. Выплата выкупа не давала гарантий возврата информации и не снижала риск повторного инцидента. Внутренних компетенций для самостоятельного выхода из ситуации оказалось недостаточно.
Руководство приняло решение об экстренном восстановлении после заражения шифровальщиком без выплаты выкупа с привлечением аутсорсинговой команды и последующим пересмотром ИТ-модели.
Мы распределили задачи внутри команды: часть инженеров занялась восстановлением рабочих станций и базовой защитой, другие специалисты работали с серверной инфраструктурой и закрывали выявленные уязвимости, параллельно велась работа по поиску возможностей расшифровки и восстановления данных. После устранения аварии была разработана и внедрена стратегия повышения уровня информационной безопасности и резервного копирования.
Срочно нужна помощь
- вирус-шифровальщик угрожает компаниям любого масштаба;
- резервные копии без изоляции и контроля не являются защитой;
- превентивные меры дешевле последствий аварии;
- важно учитывать не только сохранность данных, но и скорость восстановления;
- выплата выкупа не решает системную проблему.
Проверить — есть ли у меня такой риск