Защита от программ-вымогателей: план из 10 шагов для МСБ
Защита от программ-вымогателей в малом и среднем бизнесе обеспечивается не одним продуктом, а многоуровневым планом: сократить доступную из интернета поверхность атаки, защитить учётные записи многофакторной аутентификацией, внедрить поведенческое обнаружение на конечных точках, хранить неизменяемую резервную копию и заранее прописать действия во время атаки. В этом руководстве разобран план из 10 шагов с обоснованием, инструментами и ответственным для каждого шага.
Почему вымогатели — главная угроза для МСБ в 2026 году?
Программы-вымогатели — главная угроза для МСБ, потому что злоумышленники оценивают не размер цели, а её уязвимость. Согласно Verizon DBIR 2025, вымогатели фигурировали в 88% утечек в малых и средних компаниях против 39% в крупных организациях, а по всем изученным в отчёте случаям — в 44%.
Разрыв объясняется структурой, а не технологиями. В типичной компании МСБ один ИТ-специалист, плоская сеть, удалённый рабочий стол, открытый в интернет, и резервные копии на том же сервере, что и рабочие данные. У крупных предприятий есть центры мониторинга безопасности, сегментированные сети и регулярные аудиты. Злоумышленники ищут самую лёгкую дверь; подробные данные приведены в отчёте Verizon DBIR.
В том же отчёте есть и обнадёживающая цифра: 64% жертв отказались платить выкуп, тогда как двумя годами ранее таких было 50%. Общее у организаций, которые не заплатили, — резервная копия, до которой злоумышленник не добрался, и заранее написанный план реагирования. Иначе говоря, защита от вымогателей — это не стопроцентная блокировка атак, а способность восстановиться без выплаты, если атака всё же удалась.
Турция не исключение. В отчёте Bitdefender об угрозах за июнь 2026 года отмечается, что активность вымогателей и фишинга в мире остаётся высокой, а компании в Турции становятся прямыми целями фишинговых кампаний. Шифрование серверов с персональными данными к тому же является утечкой по турецкому закону о защите персональных данных (KVKK) и влечёт обязанность уведомления; этот аспект мы разбираем в нашем чек-листе технических мер KVKK.
Как развивается атака программы-вымогателя?
Современная атака вымогателя происходит не за один клик, а как цепочка длиной в несколько дней: первичный доступ, кража учётных данных, горизонтальное перемещение по сети, удаление резервных копий, вывод данных и только в конце шифрование. Каждое звено даёт шанс обнаружить и остановить атаку, и план защиты строится вокруг этих звеньев.
По нашему практическому опыту, цепочка почти всегда идёт в одном и том же порядке:
- Первичный доступ: вложение или ссылка из фишингового письма, открытый в интернет RDP, необновлённый VPN-шлюз или украденный пароль. Руководство #StopRansomware, обновлённое CISA и партнёрскими ведомствами в октябре 2023 года, называет обновление VPN и сетевых устройств и MFA для всех VPN-подключений среди первоочередных мер.
- Закрепление и кража учётных данных: злоумышленник собирает локальные учётные записи администраторов и доменные учётные данные, часто с помощью готовых средств удалённого управления.
- Горизонтальное перемещение: в несегментированной сети он добирается до любой системы — от файлового сервера до хоста виртуализации.
- Атака на резервные копии: сетевые хранилища резервных копий удаляются или шифруются. Именно этот шаг вынуждает жертв платить.
- Вывод данных (двойное вымогательство): списки клиентов, договоры и персональные данные копируются до шифрования, а затем звучит угроза их публикации.
- Шифрование и записка с требованием выкупа: последнее звено. К моменту шифрования злоумышленник нередко уже несколько недель находится в сети.
Эта последовательность задаёт приоритеты: защита почты и учётных записей разрывает первое звено, EDR и сегментация — средние, неизменяемая резервная копия — последнее. Руководство CISA #StopRansomware следует той же логике и рекомендует офлайн-копии с шифрованием, усиление протокола SMB и архитектуру нулевого доверия.
План защиты из 10 шагов для МСБ
План защиты от вымогателей из 10 шагов выстроен так, чтобы дать максимальный эффект при минимальных ресурсах: инвентаризация, управление обновлениями, MFA, защита почты, межсетевой экран и сегментация, EDR, минимальные привилегии, неизменяемая резервная копия, централизованные журналы и план реагирования на инциденты. Первые пять шагов не дают атаке начаться, последние пять — распространиться и нанести необратимый ущерб.
Таблица ниже описывает каждый шаг одной строкой. Столбец «Ответственный» напоминает, что план без владельцев остаётся на бумаге.
| Шаг | Зачем нужен? | Инструмент / метод | Ответственный |
|---|---|---|---|
| 1. Инвентаризация активов и карта рисков | Неизвестные устройства и данные невозможно защитить; забытые системы — частая точка входа | Средство инвентаризации, сетевое обнаружение, классификация критичных данных | ИТ-руководитель + владелец бизнеса |
| 2. Управление обновлениями и сокращение внешней поверхности | Уязвимости VPN, RDP и серверов без исправлений — самый частый путь первичного доступа | Централизованное управление обновлениями, график прошивок межсетевого экрана, закрытие RDP из интернета | ИТ-руководитель |
| 3. Многофакторная аутентификация (MFA) | Украденный пароль сам по себе становится бесполезным | MFA для VPN, почты, административных и облачных учётных записей; FortiToken, Microsoft Entra | ИТ-руководитель |
| 4. Защита почты и обучение пользователей | Фишинг — самый распространённый вектор первичного доступа | Шлюз безопасности почты (FortiMail, Defender for Office 365, Trend Micro Email Security), учебные фишинговые рассылки | ИТ-руководитель + HR |
| 5. Межсетевой экран нового поколения и сегментация сети | Останавливает горизонтальное перемещение; IPS блокирует известные эксплойты на периметре | FortiGate NGFW, сегментация VLAN, профили IPS и веб-фильтрации | ИТ-руководитель / партнёр по решениям |
| 6. EDR/XDR на конечных точках | Сигнатурный антивирус пропускает бесфайловые и новые варианты | FortiEDR, Bitdefender GravityZone, Acronis Advanced Security EDR | ИТ-руководитель / MDR-провайдер |
| 7. Минимальные привилегии и дисциплина админ-учёток | Локальные права администратора облегчают захват всей сети | Удаление локальных админ-прав, отдельные админ-учётки, усиление SMB, ограничение макросов | ИТ-руководитель |
| 8. Резервное копирование 3-2-1-1-0 с неизменяемой копией | Копия, которую злоумышленник не может удалить, — единственная гарантия не платить | Acronis Cyber Protect Cloud, неизменяемое хранилище, резервное копирование Microsoft 365 | ИТ-руководитель + владелец бизнеса |
| 9. Централизованные журналы и мониторинг | Следы, оставленные за недели до шифрования, видны только в журналах | FortiAnalyzer, телеметрия EDR, правила оповещений, мониторинг 24/7 | Партнёр по решениям / MDR |
| 10. План реагирования и учения по восстановлению | Решения в панике обходятся дорого; непроверенная копия — не копия | Письменный план, схема оповещения, учения DR, порядок уведомления по KVKK | Владелец бизнеса + ИТ + юристы |
Шаг 1: Инвентаризация активов и карта рисков
Всё начинается с понимания того, что вы защищаете. Серверы, рабочие станции, сетевые устройства, облачные учётные записи и доступы третьих сторон собираются в единый список, а критичные активы отмечаются вопросом: «Что будет, если эта система простоит три дня?» Самый частый пробел в наших проектах — старый сервер или видеорегистратор, которого нет в инвентаре, но который всё ещё доступен из интернета.
Шаг 2: Управление обновлениями и сокращение внешней поверхности
Каждый сервис, доступный из интернета, — это дверь. RDP никогда не публикуется напрямую; прошивки VPN-шлюзов и межсетевых экранов отслеживаются по бюллетеням производителя; обновления распространяются на рабочие станции и серверы централизованно. Ручное обновление через несколько месяцев начинает давать сбои, поэтому отчёт инструмента должен регулярно попадать к руководству.
Шаг 3: Многофакторная аутентификация
MFA — самый дешёвый и самый эффективный шаг. Порядок: VPN и удалённый доступ, почта и Microsoft 365, административные учётные записи серверов, интерфейс управления межсетевым экраном. Включить MFA только для «важных» пользователей недостаточно: злоумышленник обычно начинает с наименее защищённой учётной записи.
Шаг 4: Защита почты и обучение пользователей
Фишинг становится всё более персонализированным. Шлюз безопасности почты запускает вложения в песочнице, проверяет ссылки в момент клика и помечает поддельные домены. Помимо технических мер, короткая учебная фишинговая рассылка раз в квартал закрепляет привычку сообщать о подозрительных письмах.
Шаг 5: Межсетевой экран нового поколения и сегментация сети
В плоской сети один скомпрометированный компьютер означает доступ ко всем серверам. Серверы, рабочие станции, гостевой Wi-Fi, камеры и IoT-устройства разносятся по отдельным VLAN, а трафик между ними проходит через политики межсетевого экрана. Профили IPS и контроля приложений блокируют сигнатуры известных эксплойтов на границе. Как выбрать устройство, читайте в нашем руководстве по выбору межсетевого экрана для МСБ, а подробности о продукте — на странице решения FortiGate.
Шаг 6: EDR/XDR на конечных точках
Классический антивирус распознаёт известные сигнатуры файлов, а вымогатель пересобирается для каждой кампании и часто использует легитимные системные инструменты. EDR анализирует поведение: массовое шифрование файлов, удаление теневых копий и подозрительные вызовы PowerShell пресекаются мгновенно, а устройство изолируется от сети. Уровни защиты мы сравнили в статье о разнице между EDR, XDR и MDR; среди продуктов FortiEDR особенно хорошо проявляет себя на производстве с устаревшими операционными системами.
Шаг 7: Минимальные привилегии и дисциплина админ-учёток
У пользователей отзываются локальные права администратора; ИТ-команда работает под обычной учётной записью, а для администрирования использует отдельную. Макросы Office блокируются по умолчанию, SMBv1 отключается, доступ к административным общим ресурсам ограничивается. Этот шаг требует дисциплины, а не покупки продукта.
Шаг 8: Резервное копирование 3-2-1-1-0 с неизменяемой копией
Резервное копирование — страховка всего плана, подробно о нём в следующем разделе. Краткое правило: хотя бы одна копия должна храниться там, где злоумышленник не может её достать, удалить или изменить, а восстановление нужно регулярно проверять. Данные в Microsoft 365 тоже требуют резервного копирования — это мы объясняем через модель разделённой ответственности в статье о резервном копировании Microsoft 365.
Шаг 9: Централизованные журналы и мониторинг
Злоумышленник оставляет следы за недели до шифрования: ночные входы по VPN, необычные административные сессии, массовое чтение файлов. Если журналы межсетевого экрана, серверов и EDR не собираются централизованно, эти следы никто не прочитает. Централизованная платформа журналов, например FortiAnalyzer, с простыми правилами оповещений даёт такую видимость; при отсутствии круглосуточного персонала задачу передают MDR-сервису.
Шаг 10: План реагирования и учения по восстановлению
План пишется в спокойную неделю, а не в ночь атаки: кто кому звонит, какая система изолируется первой, в каком порядке идёт восстановление, кто готовит уведомление регулятору. Не реже раза в год проводится реальное восстановление с замером времени. Непроверенная резервная копия — это предположение, а не копия.
Что такое правило резервного копирования 3-2-1-1-0 и зачем нужна неизменяемая копия?
Правило резервного копирования 3-2-1-1-0 требует трёх копий данных на двух разных носителях, одной копии вне офиса, одной копии офлайн или в неизменяемом виде и проверок восстановления без единой ошибки. Два последних элемента, добавленные к классическому правилу 3-2-1, разработаны именно против вымогателей.
Первая задача группы вымогателей — найти резервные копии. Папка с копиями на сетевом ресурсе, сервер резервного копирования в том же домене или облачное хранилище со скомпрометированной учётной записью уничтожаются до шифрования. Неизменяемая копия решает проблему на уровне архитектуры: в течение заданного срока хранения её нельзя удалить или перезаписать даже с правами администратора.
| Элемент правила | Смысл | Практика в МСБ |
|---|---|---|
| 3 копии | Рабочие данные + две резервные копии | Данные на сервере, локальное устройство резервного копирования, облачная копия |
| 2 разных носителя | Один тип сбоя не должен затронуть все копии | Локальный диск/NAS + облачное объектное хранилище |
| 1 копия вне офиса | Защита от пожара, кражи и наводнения | Облачная копия или хранилище на другой площадке |
| 1 копия офлайн / неизменяемая | Копия, которую злоумышленник не может удалить | Неизменяемое облачное хранилище, хранение с временной блокировкой, ротация офлайн-дисков |
| 0 ошибок | Проверка копий и тесты восстановления без ошибок | Автоматическая проверка, ежемесячное восстановление файлов, ежеквартальный тест полного восстановления сервера |
В наших проектах мы реализуем это правило на базе Acronis Cyber Protect Cloud: резервное копирование, неизменяемое облачное хранилище и активная защита от вымогателей объединены в одном агенте, а сценарий аварийного восстановления (DRaaS) для критичных серверов позволяет сократить время восстановления до нескольких часов. Какой бы инструмент вы ни выбрали, критерий один: если копию можно удалить с учётной записи администратора, её сможет удалить и злоумышленник.
Первые 24 часа атаки: что делать и чего не делать?
В первые 24 часа атаки вымогателя приоритет — остановить распространение, сохранить доказательства и подключить нужных людей: поражённые системы изолируются от сети, устройства не выключаются, в контакт со злоумышленниками не вступают, журналы сохраняются, а восстановление начинается только после подтверждения, что среда чиста.
- Изолируйте, но не выключайте: отключите сетевой кабель или поместите устройство в карантин средствами EDR. Выключение уничтожает криминалистические следы в памяти.
- Защитите инфраструктуру резервного копирования: немедленно ограничьте доступ к серверу копий и облачному хранилищу и убедитесь, что неизменяемая копия цела.
- Смените учётные данные: пароли доменных администраторов, VPN и служебных учётных записей меняются с чистого устройства.
- Соберите доказательства: выгрузите журналы межсетевого экрана, VPN, серверов и EDR; сохраните записку с требованием и образцы зашифрованных файлов.
- Выполните обязанность уведомления: если затронуты персональные данные, согласно решению Совета KVKK № 2019/10 от 24.01.2019 об утечке нужно сообщить Совету не позднее 72 часов с момента её обнаружения. Сроки и порядок сверяйте с действующим законодательством и официальным руководством Совета.
- Возвращайтесь в чистую среду: если восстановиться до закрытия точки первичного доступа, зашифруют повторно той же ночью. Сначала первопричина, потом восстановление.
Выплата не гарантирует возврата данных, не предотвращает публикацию украденной информации и вносит организацию в список целей следующей кампании.
Как Sora Yazılım внедряет этот план в МСБ?
Sora Yazılım расставляет приоритеты плана из 10 шагов исходя из существующей инфраструктуры: сначала внешняя поверхность и учётные записи, затем сегментация на FortiGate, конечные точки с FortiEDR или Bitdefender, неизменяемая копия на Acronis и, наконец, управляемый мониторинг. Как независимый партнёр по решениям мы передаём работающий план, а не просто продукт.
Чаще всего на практике мы видим компанию, которая купила межсетевой экран и антивирус, но оставила оба с настройками по умолчанию. Поэтому мы всегда начинаем с короткого обследования: открытые порты, охват MFA, где хранятся резервные копии и когда последний раз проверялось восстановление. Ответы на эти четыре вопроса определяют, с какого шага начинать.
Проект, поставку, внедрение и управляемые услуги мы ведём из одних рук. В компаниях без собственного ИТ-отдела мониторинг продолжается как управляемый сервис; команды с собственными специалистами получают документацию и передачу дел.
Часто задаваемые вопросы
Вернёт ли выплата выкупа данные?
Гарантий нет. Дешифраторы часто работают частично или с ошибками, украденные данные всё равно могут опубликовать, а заплатившие организации атакуют повторно. По данным Verizon DBIR 2025, 64% жертв отказались платить; это стало возможным благодаря неизменяемой копии и проверенному восстановлению.
Нужен ли EDR, если уже есть антивирус?
Да. Антивирус распознаёт известные сигнатуры, а вымогатель пересобирается для каждой кампании и использует легитимные системные инструменты. EDR следит за поведением, мгновенно останавливает массовое шифрование и изолирует устройство. Подробное сравнение — в нашей статье о разнице между EDR, XDR и MDR.
Могут ли пострадать наши данные в Microsoft 365?
Да. Через скомпрометированную учётную запись можно зашифровать файлы OneDrive и SharePoint, а клиент синхронизации переносит локальное шифрование в облако. В модели разделённой ответственности Microsoft резервное копирование данных — задача клиента, поэтому отдельная копия Microsoft 365 обязательна.
Что такое неизменяемая резервная копия?
Это копия, которую нельзя удалить или перезаписать в течение заданного срока хранения. Даже при компрометации учётной записи администратора она остаётся защищённой. Реализуется временной блокировкой в облачном объектном хранилище или ротацией офлайн-дисков и соответствует второй «1» в правиле 3-2-1-1-0.
Нужно ли сообщать об атаке вымогателя по KVKK?
Да, если затронуты персональные данные. Решение Совета KVKK № 2019/10 предписывает сообщить Совету об утечке не позднее 72 часов с момента обнаружения, а также уведомить затронутых лиц. Сроки, порядок и исключения сверяйте с действующим законодательством и официальным руководством Совета.
Сколько времени занимает внедрение плана?
Большинство шагов начинается с имеющейся инфраструктуры: закрыть RDP, включить MFA и отозвать локальные права администратора можно в первую неделю. EDR, сегментация и неизменяемая копия — проекты на несколько недель, а централизованные журналы и учения образуют непрерывный рабочий цикл.
Заключение
Защита от вымогателей — это не продукт, а план с назначенными ответственными. Verizon DBIR 2025 показывает, что МСБ страдает сильнее всех, а растущая доля жертв, отказавшихся платить, доказывает, что подготовка работает. Сократите внешнюю поверхность, защитите учётные записи с помощью MFA, внедрите EDR, сделайте хотя бы одну копию неизменяемой и напишите план реагирования в спокойный день. Приоритеты бюджета мы расставили в статье о бюджете на кибербезопасность в 2026 году.
Чтобы вместе понять, на каком из этих 10 шагов находится ваша инфраструктура, свяжитесь с нами: на бесплатной ознакомительной встрече мы оценим внешнюю поверхность, схему резервного копирования и приоритеты и подготовим предложение под ваши задачи.
