Вирусы-шифровальщики: как защитить офис

Опубликовано: 7 февраля  |  Рубрика: Безопасность  |  Автор: мастер «Гизмы»
Вирусы-шифровальщики: как защитить офис

Утро понедельника, бухгалтер включает компьютер и видит, что вместо привычных документов на рабочем столе лежат файлы с непонятными расширениями, а в каждой папке — текстовый файл с требованием выкупа. Базы учётной программы не открываются, общая папка на сервере тоже зашифрована. Такие звонки в наш сервис, к сожалению, не редкость. Вирусы-шифровальщики сегодня — одна из самых разрушительных угроз для малого и среднего бизнеса: они бьют по самому ценному — данным, без которых работа компании останавливается. В этой статье разберём, как шифровальщики проникают в офис, почему расшифровать файлы удаётся далеко не всегда и какие меры защиты действительно работают.

Как работает шифровальщик

Шифровальщик — это вредоносная программа, которая шифрует файлы на компьютере и доступных ему сетевых дисках стойким алгоритмом, а ключ для расшифровки оставляет у злоумышленников. За ключ требуют выкуп, обычно в криптовалюте.

Типичный сценарий атаки выглядит так:

  1. Вредоносная программа попадает на компьютер — через письмо, взломанный удалённый доступ или заражённую программу.
  2. Какое-то время она может ничего не делать, а злоумышленник изучает сеть, ищет сервер, общие папки и резервные копии.
  3. Удаляются теневые копии Windows и, если удаётся, резервные копии на подключённых дисках.
  4. Запускается шифрование — чаще всего ночью или в выходные, когда никто не заметит нагрузку.
  5. В каждой папке появляется записка с инструкциями по оплате.

Современные группировки часто ещё и скачивают данные перед шифрованием, а потом угрожают опубликовать их, если компания откажется платить. Поэтому шифровальщик — это одновременно и потеря данных, и их утечка.

Основные пути заражения

По нашему опыту восстановления после атак, почти все случаи сводятся к нескольким сценариям:

  • Открытый удалённый рабочий стол. Самая частая причина в малом бизнесе. Для удобства кто-то когда-то пробросил на роутере порт RDP наружу, чтобы директор мог подключаться из дома. Пароль у администратора простой. Боты круглосуточно сканируют интернет, находят открытый порт и подбирают пароль.
  • Вложения в письмах. «Акт сверки», «счёт на оплату», «требование налоговой» в виде архива или документа с макросами.
  • Уязвимости в необновлённом ПО. Старая версия Windows, не получающая обновлений, устаревшая прошивка роутера или сетевого хранилища.
  • Нелицензионные программы. «Активаторы» и взломанные версии софта из сомнительных источников нередко содержат вредоносный код.
  • Заражённые флешки и устройства, которые сотрудники приносят из дома.

Почему антивируса недостаточно

Многие руководители уверены: раз на компьютерах стоит антивирус, шифровальщик не страшен. К сожалению, это не так. Злоумышленники, проникшие через удалённый доступ с правами администратора, первым делом отключают антивирус. Новые модификации шифровальщиков выходят постоянно, и сигнатурная база не всегда успевает. Кроме того, шифрование могут запускать легитимными средствами системы, которые антивирус не блокирует.

Антивирус — обязательный, но лишь один из слоёв защиты. Надёжная защита офиса строится по принципу «нескольких рубежей»: если один не сработал, остановит следующий, а если не остановит никто — данные можно будет восстановить из копии.

Меры защиты офиса

Ниже — набор мер, который мы внедряем у клиентов. Он не требует огромного бюджета, но закрывает основные векторы атак.

Сеть и удалённый доступ

  • Закройте все порты удалённого доступа, проброшенные напрямую в интернет. Подключение из дома должно идти только через VPN.
  • Для VPN и удалённого доступа включите двухфакторную аутентификацию.
  • Обновите прошивку роутера и смените заводской пароль администратора.
  • Разделите сеть: гостевой Wi-Fi и камеры не должны находиться в одной сети с сервером и бухгалтерией.

Учётные записи и права

  • Сотрудники работают под обычными учётными записями, а не под администратором.
  • Пароль администратора сложный, уникальный и известен ограниченному кругу людей.
  • Доступ к общим папкам выдаётся по принципу необходимости: менеджеру по продажам не нужна запись в папку бухгалтерии.
  • Учётные записи уволенных сотрудников блокируются в тот же день.

Программное обеспечение

  • Автоматические обновления Windows и программ включены на всех компьютерах.
  • Используются только лицензионные программы из официальных источников.
  • Макросы в офисных документах из интернета запрещены.
  • Установлен современный антивирус с поведенческим анализом и защитой от шифрования, управляемый централизованно.

Резервное копирование — последний рубеж

Если все меры защиты не сработали, спасти компанию может только правильная резервная копия. Ключевое слово — правильная. Мы неоднократно видели ситуации, когда резервные копии у клиента были, но шифровальщик зашифровал и их, потому что внешний диск был постоянно подключён к серверу, а сетевое хранилище было доступно с правами записи.

Золотое правило резервного копирования — «3-2-1»: три копии данных, на двух разных типах носителей, одна из которых хранится вне офиса. Для защиты от шифровальщиков к нему добавляют ещё одно требование: хотя бы одна копия должна быть недоступна для изменения с рабочих компьютеров.

Способ хранения копииЗащита от шифровальщикаКомментарий
Папка на том же сервереНетШифруется вместе с оригиналом
Постоянно подключённый USB-дискНетВиден системе как обычный диск
Сетевое хранилище с общим доступомСлабаяШифруется, если доступно с правами записи
Хранилище со снимками и отдельной учётной записьюХорошаяСнимки нельзя удалить с рабочих ПК
Отключаемый диск по ротацииХорошаяТребует дисциплины при смене дисков
Облачное хранилище с версионностьюХорошаяПозволяет откатиться к версии до атаки

И обязательно проверяйте копии. Резервная копия, из которой ни разу не пробовали восстановиться, — это надежда, а не копия. Раз в месяц-два восстанавливайте тестовую папку или базу в отдельное место и убеждайтесь, что всё открывается.

Обучение сотрудников

Технические меры закрывают большую часть рисков, но человеческий фактор остаётся. Короткий инструктаж для сотрудников должен включать несколько пунктов:

  • не открывать неожиданные вложения, особенно архивы и документы с просьбой «включить содержимое»;
  • проверять адрес отправителя, даже если письмо пришло «от знакомого контрагента»;
  • не подключать чужие флешки к рабочему компьютеру;
  • не устанавливать программы самостоятельно;
  • при любых странностях — медленной работе, всплывающих окнах, исчезновении файлов — сразу сообщать ответственному за IT и не выключать компьютер до его прихода.

Что делать, если атака уже произошла

Если вы обнаружили признаки шифрования, действуйте быстро и спокойно:

  1. Изолируйте заражённые компьютеры — отключите сетевой кабель и Wi-Fi. Если шифрование ещё идёт, это может спасти часть файлов на сервере.
  2. Не перезагружайте и не переустанавливайте систему сразу: в памяти и логах могут остаться следы, которые помогут определить тип шифровальщика.
  3. Не удаляйте зашифрованные файлы и записку с требованиями — они нужны для идентификации. Для некоторых старых семейств шифровальщиков существуют бесплатные дешифраторы.
  4. Не вступайте в переговоры и не платите сгоряча. Оплата не гарантирует получения ключа и финансирует следующие атаки.
  5. Обратитесь к специалистам, которые определят масштаб заражения, найдут точку входа и помогут восстановить данные из копий.
  6. Закройте точку проникновения до восстановления, иначе атака повторится.

Итог

Шифровальщик — угроза, от которой нельзя защититься одной программой. Надёжная защита офиса складывается из нескольких слоёв: закрытый удалённый доступ, актуальные обновления, ограниченные права пользователей, современный антивирус, обученные сотрудники и, главное, изолированные и регулярно проверяемые резервные копии. Стоимость внедрения этих мер несравнимо ниже стоимости простоя и потерянных данных.

Специалисты «Гизмы» в Новосибирске помогут провести аудит сети, закрыть уязвимости и выстроить резервное копирование, устойчивое к шифровальщикам. Если беда уже случилась, мы поможем с удалением вирусов и попробуем вернуть файлы, а для постоянной защиты предлагаем абонентское обслуживание компьютеров и серверов вашего офиса.

Последнее обновление: 7 февраля

Комментарии

Комментариев пока нет. Будьте первым — задайте вопрос мастеру или поделитесь опытом.

Написать комментарий