Первые 24 часа после кибератаки: пошаговый план для директора без штата безопасников
За пятнадцать лет в IT-аутсорсинге я разгребал больше взломанных серверов, чем мне бы хотелось. Директор в панике звонит обычно ночью, и вопрос всегда один и тот же: что делать прямо сейчас. Вот план, который я даю клиентам — без штата безопасников, без бюджета на дорогой SOC, но с реальным шансом сохранить деньги, данные и репутацию. Дочитайте до конца, там про ошибки, которые убивают расследование за первые пять минут.
Первые 15 минут: не трогайте выключатель
Инстинкт директора — выдернуть шнур из розетки или нажать reset на сервере. Не делайте так. При выключении стирается оперативная память, а вместе с ней все следы атаки: какой процесс запустил шифровальщик, откуда пришло подключение, какой пароль подобрали. У одного клиента из торговли бухгалтер увидела, что файлы на 1С-сервере шифруются, и в панике выключила его кнопкой на корпусе. Две недели потом восстанавливали картину атаки по огрызкам логов — самое важное, процесс в памяти, исчезло навсегда.
Правильное действие — изолировать, а не выключать. Выдерните сетевой кабель или отключите Wi-Fi на заражённой машине. Вирус перестанет расползаться по сети, а сама система останется живой для разбора. Если проникновение шло через RDP — сразу блокируйте порт 3389 на периметровом маршрутизаторе, даже если из-за этого директор на пару часов останется без удалённого доступа к своей же базе.
Скриншот экрана с сообщением вымогателей сделайте сразу, до всех действий. Телефоном, если под рукой ничего другого нет. Потом эта картинка понадобится и полиции, и страховой, если она есть.
Кого звать первым — и кого не звать вовсе
Первый звонок — своему IT-подрядчику или штатному админу, если он есть. Не в полицию, не в РКН, не поставщику антивируса. Технический человек должен успеть посмотреть на живую систему до того, как её начнут трогать посторонние. У клиента из юрфирмы был случай: директор сразу вызвал знакомого «компьютерщика» с рынка, тот из лучших побуждений начал удалять подозрительные файлы руками — и стёр журналы событий Windows, которые потом нужны были для восстановления хронологии.
Второй звонок, если данные клиентов или персональные данные под угрозой, — юристу компании. Он подскажет, какие сроки уведомления регулятора у вас включаются с этого момента и что нельзя говорить публично до выяснения масштаба. Третий — руководителю службы безопасности банка, если атака затронула расчётный счёт или платёжные поручения ушли не туда. Банки умеют останавливать переводы в первые часы, дальше — почти никогда.
Не зовите сразу всех подряд «на всякий случай». Каждый лишний человек с доступом к заражённой системе — это ещё один шанс затоптать улики или случайно нажать не ту кнопку.
Зафиксируйте всё, пока никто ничего не поправил
До того как чинить — документируйте. Кто первым заметил проблему и во сколько. Что именно видел на экране. Какие файлы уже недоступны. Это звучит как бюрократия, но именно эта хронология потом ложится в основу заявления в полицию и в переписку со страховой, если у вас есть киберстрахование.
Если есть система мониторинга или хотя бы обычный Windows Event Viewer — не поленитесь выгрузить логи входов, особенно неудачные попытки RDP и создание новых учётных записей. У клиента-производителя атака началась за три дня до шифрования: злоумышленник тихо создал служебную учётку с правами администратора и наблюдал за сетью. Эти три дня видны только в логах, которые почти никто не смотрит, пока гром не грянет.
Отдельно сфотографируйте или скопируйте письмо вымогателей с реквизитами для связи и суммой выкупа в биткоинах — обычно это текстовый файл на рабочем столе или в каждой зашифрованной папке. Не открывайте вложенные в него ссылки со своего рабочего компьютера, только с изолированного устройства.
Резервные копии: не открывайте раньше времени
Первый вопрос, который я задаю в четыре часа ночи: когда снималась последняя резервная копия и где она лежит. Если у вас Veeam с копией на отдельном сервере или в облаке, не подключённом к рабочей сети постоянно — вы в хорошей форме. Если бэкап лежит в той же сети, на том же диске или в папке с общим доступом — есть риск, что шифровальщик добрался и до него, это классика последних лет.
Не восстанавливайте систему из бэкапа немедленно, каким бы соблазнительным это ни казалось в три часа ночи. Сначала нужно понять, как злоумышленник попал внутрь, иначе через час после восстановления вы получите повторное шифрование той же дырой. У клиента из медицины так и вышло: восстановили сервер за ночь, обрадовались, а к обеду следующего дня всё зашифровали снова — точку входа так и не закрыли.
Проверьте офлайн-копию отдельно, на изолированной машине, прежде чем полагаться на неё. Бывает, что бэкап формально существует, а по факту последние три месяца падал с ошибкой, и об этом никто не докладывал директору.
Что говорить сотрудникам и клиентам, а что — нет
Сотрудникам нужно сообщить факт и дать чёткую инструкцию: не входить в почту и корпоративные сервисы с рабочих компьютеров, пока не скажут обратное, менять пароли только по указанию IT. Паника среди персонала опасна тем, что люди начинают сами что-то удалять, переустанавливать, звонить знакомым — это множит хаос, а не помогает.
С клиентами и партнёрами сложнее. Если утечка затронула их персональные данные или договоры — молчать нельзя, это и репутационный, и юридический риск, штрафы по 152-ФЗ реальные, суммы доходят до нескольких сотен тысяч рублей за компанию. Но и рубить с плеча, объявляя утечку до того, как понятен масштаб, тоже вредно. Дайте себе разумную паузу на первичную диагностику — обычно это 4-6 часов — и после этого выходите с честным, конкретным сообщением: что случилось, что уже сделано, что делать получателю.
У клиента из бухгалтерской сферы была утечка через взломанный аккаунт в СБИС. Директор честно написал всем контрагентам в течение суток, приложил рекомендации — и получил в ответ не судебные иски, а слова благодарности за прозрачность. Это работает лучше, чем попытка замолчать.
Заявление в полицию и обязательные уведомления
Заявление в полицию по статье о неправомерном доступе к компьютерной информации подавайте в первые сутки, даже если не рассчитываете на быстрое раскрытие. Это формальный документ, который понадобится и для страховой выплаты, и как подтверждение факта инцидента перед регулятором и клиентами. Приложите к заявлению всю собранную хронологию, скриншоты и логи.
Если утечка касается персональных данных клиентов или сотрудников, по закону есть срок уведомления Роскомнадзора — 24 часа на первичное сообщение о самом факте и до 72 часов на данные о принятых мерах. Многие директора малого бизнеса об этом сроке даже не подозревают, а штраф за нарушение порядка уведомления накладывается отдельно от штрафа за саму утечку.
Если атака шла через подключение подрядчика — например, через RDP-доступ вашей аутсорсинговой IT-компании или бухгалтера на удалёнке — зафиксируйте это отдельно. Договор с подрядчиком обычно определяет зону ответственности, и в спорных случаях это решает, кто оплачивает восстановление.
Сутки прошли — что дальше
К концу первых суток у вас должна быть картина: как вошли, что успели сделать, что зашифровано или украдено, какие копии есть для восстановления. Дальше — смена всех паролей без исключения, включая сервисные учётки и КриптоПро для отчётности, потому что если злоумышленник побывал в сети — считайте скомпрометированным всё, до чего он теоретически мог дотянуться.
Отдельно проверьте, не остались ли в сети следы для повторного захода: новые учётные записи, изменённые правила файрвола, задачи планировщика, запускающие непонятные скрипты по расписанию. Это то, что почти всегда пропускают при спешном восстановлении и получают через месяц вторую волну атаки — уже без предупреждения.
И главное — не откладывайте разбор причин на потом. У меня было немало клиентов, которые после первой атаки говорили «ну обошлось же, заживём как раньше» и через полгода получали вторую волну, потому что дыра так и осталась открытой. Один вечер на нормальный аудит сети стоит куда дешевле, чем повторный простой бизнеса на неделю.
Частые вопросы
Платить ли выкуп вымогателям?
Я всегда советую сначала проверить возможность восстановления из бэкапа и только потом рассматривать оплату как крайний вариант. Оплата не гарантирует ключ расшифровки — по статистике каждый пятый платёж не приводит к восстановлению данных. К тому же перевод денег известной вымогательской группе может формально попасть под нарушение санкционного законодательства, если группа в соответствующих списках.
Стоит ли сразу выключать все компьютеры в офисе?
Нет, массовое выключение стирает улики и мешает понять масштаб заражения. Изолируйте заражённые машины от сети — выдерните кабель, отключите Wi-Fi — но оставьте их включёнными до прихода специалиста. Остальные компьютеры проверьте на признаки заражения, прежде чем трогать.
Обязательно ли уведомлять Роскомнадзор, если пострадали данные сотрудников, а не клиентов?
Да, закон не делает разницы между данными клиентов и сотрудников — и те, и другие относятся к персональным данным. Срок на первичное уведомление о факте инцидента — 24 часа с момента обнаружения, дальше даётся ещё время на подробности о принятых мерах.
Как понять, что атака действительно закончилась, а не затаилась?
Проверьте логи на новые учётные записи, изменения в файрволе и задачи планировщика, созданные не вами. Смените все пароли, включая сервисные, и обновите КриптоПро и другие критичные сертификаты. Без этой проверки уверенности быть не может — многие повторные атаки происходят именно потому, что точку входа так и не закрыли.
ITfresh проведёт аудит вашей сети и настроит резервное копирование так, чтобы 24 часа паники превратились в 24 минуты уверенных действий.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.
