Первые 24 часа после кибератаки: пошаговый план
АйТи Фреш
Главная / Статьи / IT для бизнеса
IT для бизнеса

Шифровальщик внутри или сервер упал: что делать в первые 24 часа, чтобы не потерять бизнес

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-06-30
Шифровальщик внутри или сервер упал: что делать в первые 24 часа, чтобы не потерять бизнес

Мне позвонили в семь утра. «У нас всё зашифровано» — голос бухгалтера дрожал. Я уже понимал: это не «завис 1С». За восемь лет IT-обслуживания малого бизнеса я видел такое раз двадцать, не меньше. И каждый раз именно первые двадцать четыре часа решали — потеряет компания неделю работы или несколько месяцев.

Экран с требованием выкупа или тишина вместо сервера

Таких звонков бывает два типа. Первый — на мониторе висит сообщение на ломаном русском или английском: «Your files are encrypted, pay 0.5 BTC to address...». Второй — сервер просто не отвечает. Тишина. Оба варианта одинаково неприятны, но первые минуты при каждом из них проходят немного по-разному. Перепутать их в состоянии паники — очень легко, и это дорого обходится.

Шифровальщик — это программа, которая тихо живёт в вашей сети иногда несколько дней. Пока вы пили кофе, она уже прошлась по общим сетевым папкам, добралась до базы 1С, до договоров в PDF, до архива входящей и исходящей почты. Момент, когда вы это обнаруживаете — это не начало атаки. Это финал. Сама атака уже давно позади.

Сбой сервера — другая история. Причиной может быть аппаратная поломка диска, перегрев или кривое обновление Windows Server, прилетевшее ночью автоматически и сломавшее загрузчик. Был у меня клиент — небольшая юридическая фирма, восемь юристов в офисе на Профсоюзной. В позапрошлом году у них отвалился RAID-массив. Никакого взлома. Просто два диска из четырёх сдохли почти одновременно — статистически редко, но случается. Эффект тот же: работа стоит, все в панике, телефон разрывается.

Первые пятнадцать минут: главное — не навредить

Самое важное, что я могу сказать — не перезагружайте сервер. Прямо сейчас, крупными буквами: не надо. Это инстинктивное движение — выключить и включить, авось заработает. При шифровальщике такой шаг уничтожает криминалистические данные и добивает то, что ещё живо. При аппаратном сбое с умирающим диском перезагрузка вообще рискует стать последним действием перед полной потерей данных.

Что делать вместо этого? Физически отключить поражённые машины от сети. Не программно — физически выдернуть сетевой кабель. Отключить Wi-Fi адаптеры на ноутбуках. Если есть управляемый коммутатор — заблокировать порты с подозрительных машин. Цель одна: остановить распространение шифровальщика. Он идёт по всем доступным сетевым ресурсам, пока у него есть доступ. Отрежьте его от сети немедленно. Даже если половина офиса временно встанет — это правильное решение, и объяснить его сотрудникам несложно.

Параллельно сделайте одно простое действие, которое потом окупится. Сфотографируйте экран с сообщением о выкупе на телефон. Запишите точное время обнаружения, кто первый заметил, что именно он делал и что происходило на экране. Эта информация понадобится для разбора инцидента, обращения в полицию и — если у вас есть киберстрахование — для страховщиков. Звучит занудно, когда всё горит. Но потом скажете спасибо.

Первый час: разделить роли и не мешать друг другу

Паника заразна. Это не метафора. Когда директор носится по офису и кричит «ну сделайте же что-нибудь», системный администратор делает ошибки — торопится, пропускает шаги, восстанавливает в грязную среду. Задача руководителя в первый час — организовать людей и буквально не путаться под ногами у технаря, которому нужны тишина и время.

Что делает директор: собирает ключевых людей, вводит режим информационной тишины — никто ничего не говорит клиентам и партнёрам без согласования, — связывается с IT-поддержкой, если своего специалиста нет или его не хватает. И сразу думает, какие бизнес-процессы критичны прямо сейчас. Бухгалтерия закрывает квартал? Сегодня плановая отгрузка? Завтра утром судебное заседание, а все процессуальные документы лежат на сервере? Это определяет приоритеты восстановления. Эту информацию нужно передать IT-специалисту сразу — не через час, а сразу.

Что делает системный администратор или приглашённый IT-специалист: оценивает масштаб поражения — сколько машин затронуто, какие данные зашифрованы, что ещё живо, — смотрит логи Windows и сетевого оборудования, пытается найти точку входа атаки. Это не быстро. Нормальная первичная оценка занимает 30–60 минут. Не требуйте «поднять всё за час» — именно такое давление приводит к торопливым решениям и повторным инцидентам уже через несколько дней.

Резервные копии: момент истины для каждой компании

Всё хорошее или плохое, что произойдёт дальше, упирается в один вопрос: когда последний раз делали резервную копию, где она физически хранится и проверялось ли когда-нибудь восстановление из неё? Именно здесь начинается болезненный момент. Выясняется, что бэкапы «вроде настроены», но никто их не проверял полгода. Или что они пишутся на ту же сетевую папку, которую шифровальщик любезно обошёл вместе со всем остальным.

Для тех, кто делал всё правильно, есть хорошая новость. Если у вас есть изолированный бэкап — на ленте, на отдельном NAS без постоянного сетевого подключения, в облачном хранилище вроде Яндекс Object Storage или любом S3-совместимом сервисе — восстановление займёт часы, а не дни. На нашей практике мы настраиваем клиентам Veeam Backup & Replication с репликой на второй площадке или в облаке. Для средней компании на 20–30 машин это около 30–60 тысяч рублей в год. Восстановление из такой копии — два-четыре часа против недели простоя. Разница в деньгах несопоставима.

Для всех остальных — плохая новость. Если бэкапов нет или они тоже зашифрованы, начинается другая, значительно более дорогая история. Восстановление данных у специализированных компаний стоит от 50 до 300 тысяч рублей, результат никто не гарантирует, и времени уходит много. Иногда часть файлов удаётся извлечь из теневых копий Windows — Volume Shadow Copies — но только если шифровальщик не успел их удалить. Многие современные версии делают это в первую очередь. Вот почему так важно не перезагружать систему и не запускать на ней ничего лишнего раньше времени.

Что и кому говорить — коммуникация в кризис

Первое правило кризисной коммуникации: не молчать внутри и не болтать снаружи раньше времени. Сотрудники должны знать, что происходит — иначе слухи разойдутся значительно хуже реальности и начнётся ненужная паника. Достаточно честного короткого сообщения: «У нас технический сбой, работаем над восстановлением, подробности через час-два». Всё. Никаких технических деталей, и уж тем более слово «шифровальщик» в общем чате — лишнее.

С клиентами и партнёрами — аккуратнее и позже. Если сбой влияет на ваши обязательства — сроки, поставки, подписание документов — уведомить нужно, но только когда есть хотя бы примерные сроки восстановления. «Мы не знаем, когда это закончится» вызывает больше паники и недоверия, чем «технический инцидент, восстановление займёт до 24 часов, держим вас в курсе». Второй вариант управляет ожиданиями. Первый — разрушает их.

Есть ещё один аспект, о котором в панике первых часов никто не думает — юридический. Если у вас хранятся персональные данные клиентов — а они есть у всех: медицинские клиники, юрфирмы, торговые компании, работающие с физлицами — вы обязаны уведомить Роскомнадзор в течение 24 часов с момента обнаружения утечки. Это требование 152-ФЗ с поправками. Потом ещё раз — в течение 72 часов, уже с деталями инцидента. Штрафы за нарушение этих сроков назначают реально: от 60 до 500 тысяч рублей. Никакой теории — это практика последних двух лет.

Восстановление: порядок важнее скорости

Самая распространённая ошибка, которую мы видим снова и снова — торопливое восстановление в грязную среду. Выглядит это примерно так: бэкап есть, сервер поднят, данные залиты, все выдыхают — «работаем». А через три дня всё снова зашифровано. Потому что точку входа никто не закрыл. Шифровальщик тихо сидел на одном из рабочих компьютеров и просто ждал. На нашей практике такое случалось трижды. Каждый раз — очень больно. И по деньгам, и морально.

Правильный порядок тут только один: сначала чистая среда, и лишь потом данные. Что такое «чистая среда» на практике? Все рабочие станции либо проверены EDR-решением и антивирусом, либо переустановлены с нуля. Точка входа атаки найдена и закрыта — будь то фишинговое письмо, открытый в интернет RDP-порт или скомпрометированный пароль учётной записи. Все пароли в компании сменены, административные — в первую очередь. На это уходит день, иногда два. Зато восстановление проходит один раз, а не три.

Восстанавливайте системы в порядке реальной бизнес-критичности. Сначала — то, без чего компания физически не работает. Для большинства это 1С или CRM, корпоративная почта, базовый доступ в интернет. Дальше — общие сетевые папки с текущими рабочими документами. И только потом всё остальное: архивы, старые проекты, вторичные системы. У одного нашего клиента — небольшая торговая компания в Подмосковье — на такой случай было чёткое правило: первым делом поднимаем 1С и базу клиентов. Сработало. Через шесть часов после инцидента они уже принимали заказы — пусть и без доступа к архивным документам за прошлые годы.

После первых суток: что должно измениться навсегда

Когда острая фаза позади — не давайте компании вернуться ровно к тому, что было раньше. Самый частый сценарий, к сожалению, именно такой: пережили, выдохнули, успокоились — и через полгода история повторяется, потому что корневые причины так и не устранили. Сделайте честный разбор: как именно вошли, почему бэкап не помог или всё же помог, что реально потеряли — в деньгах, рабочих часах, нервах. И зафиксируйте всё письменно.

Минимальный чек-лист на ближайший месяц — конкретный, без воды. Сменить все пароли во всех системах. Включить двухфакторную аутентификацию для RDP-доступа и корпоративной почты. Закрыть порт 3389 от всего интернета — оставить только через VPN или по белому списку IP-адресов. Настроить резервное копирование с тестовой проверкой восстановления раз в месяц. Установить EDR-решение на все рабочие станции. Никакого космоса и никаких миллионных бюджетов. Для среднего офиса на 20 машин всё перечисленное обойдётся в 80–150 тысяч рублей единовременно плюс небольшие годовые лицензии.

И последнее — то, что большинство компаний стабильно недооценивают. Обучение обычных сотрудников. Абсолютное большинство атак начинается с фишинга: кто-то открыл вложение из письма «от контрагента», ввёл корпоративный пароль на поддельной странице, скачал «обновление для 1С» по ссылке. Пятнадцать минут инструктажа раз в квартал реально и измеримо снижают этот риск. Один наш клиент — медицинская клиника, тридцать человек — провёл простой тест: разослал сотрудникам фишинговое письмо, имитирующее сообщение от партнёра. Ссылку открыли и ввели данные 11 человек из 30. После разбора и короткого инструктажа через три месяца повторили — попались двое. Этот метод работает лучше любого антивируса. Потому что воздействует на главную уязвимость в любой системе безопасности — человека.

Частые вопросы

Стоит ли платить выкуп шифровальщику?
Мой ответ — нет, и вот конкретные причины. Примерно в 30% случаев деньги уходят, а рабочий ключ расшифровки так и не приходит. Кроме того, платёж фактически помечает вас как «платящего» — и через какое-то время возможна повторная атака или продажа информации о вашей готовности платить другим группировкам. В редких случаях, когда под угрозой уникальные данные без которых бизнес буквально закрывается, это индивидуальное решение — но только после консультации с юристом и специалистом по информационной безопасности, не в панике.

Нужно ли обращаться в полицию после кибератаки?
Стоит, хотя реальная раскрываемость таких дел невысокая — честно скажу. Заявление в отдел «К» МВД создаёт официальную фиксацию факта атаки, что может потребоваться для страховщиков, для объяснений перед налоговой если потеряны первичные документы, или в судебных спорах с контрагентами по срокам. Для подачи заявления нужны скриншоты, время обнаружения и описание произошедшего — ничего сложного. Долго ждать не нужно, просто зафиксируйте факт как можно раньше.

Как понять, что система чистая и можно полноценно работать?
Стопроцентной гарантии не даст никто — говорю это честно, а не чтобы напугать. Рабочий минимум для уверенности: полная проверка всех машин антивирусом и EDR-решением без обнаружений, выявленная и закрытая точка входа атаки, сменённые все пароли, мониторинг сетевого трафика без аномалий в течение 48-72 часов после восстановления. Профессиональные ИБ-компании могут провести форензик-анализ и выдать письменное заключение — это стоит от 80 тысяч рублей, но для компаний с чувствительными данными или жёсткими требованиями регуляторов эти деньги абсолютно оправданы.

Мы маленькая компания — кому нужно нас взламывать?
Это самое распространённое заблуждение, которое я слышу регулярно. Шифровальщики не выбирают жертву вручную — они распространяются автоматически через массовые фишинговые рассылки и сканирование уязвимых портов. Если ваш RDP-порт открыт в интернет, вас найдут роботы, которые непрерывно сканируют весь диапазон IP-адресов — это происходит каждые несколько часов без остановки. Среди наших клиентов, попавших под атаку, были бухгалтерские фирмы на пять человек, стоматологические клиники, небольшие оптовые склады. Размер компании вас не защищает совсем.

Разработаем план аварийного восстановления и настроим резервное копирование до того, как это понадобится
Позвоните нам — за один рабочий день проведём аудит и покажем, что реально угрожает вашим данным прямо сейчас.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю публикуем практические гайды для руководителей и сисадминов: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи