Sora Yazılım
Русский
Заказные программные решения из Турции

Защита от программ-вымогателей: план из 10 шагов для МСБ

Защита от программ-вымогателей в малом и среднем бизнесе обеспечивается не одним продуктом, а многоуровневым планом: сократить доступную из интернета поверхность атаки, защитить учётные записи многофакторной аутентификацией, внедрить поведенческое обнаружение на конечных точках, хранить неизменяемую резервную копию и заранее прописать действия во время атаки. В этом руководстве разобран план из 10 шагов с обоснованием, инструментами и ответственным для каждого шага.

Почему вымогатели — главная угроза для МСБ в 2026 году?

Программы-вымогатели — главная угроза для МСБ, потому что злоумышленники оценивают не размер цели, а её уязвимость. Согласно Verizon DBIR 2025, вымогатели фигурировали в 88% утечек в малых и средних компаниях против 39% в крупных организациях, а по всем изученным в отчёте случаям — в 44%.

Разрыв объясняется структурой, а не технологиями. В типичной компании МСБ один ИТ-специалист, плоская сеть, удалённый рабочий стол, открытый в интернет, и резервные копии на том же сервере, что и рабочие данные. У крупных предприятий есть центры мониторинга безопасности, сегментированные сети и регулярные аудиты. Злоумышленники ищут самую лёгкую дверь; подробные данные приведены в отчёте Verizon DBIR.

В том же отчёте есть и обнадёживающая цифра: 64% жертв отказались платить выкуп, тогда как двумя годами ранее таких было 50%. Общее у организаций, которые не заплатили, — резервная копия, до которой злоумышленник не добрался, и заранее написанный план реагирования. Иначе говоря, защита от вымогателей — это не стопроцентная блокировка атак, а способность восстановиться без выплаты, если атака всё же удалась.

Турция не исключение. В отчёте Bitdefender об угрозах за июнь 2026 года отмечается, что активность вымогателей и фишинга в мире остаётся высокой, а компании в Турции становятся прямыми целями фишинговых кампаний. Шифрование серверов с персональными данными к тому же является утечкой по турецкому закону о защите персональных данных (KVKK) и влечёт обязанность уведомления; этот аспект мы разбираем в нашем чек-листе технических мер KVKK.

Как развивается атака программы-вымогателя?

Современная атака вымогателя происходит не за один клик, а как цепочка длиной в несколько дней: первичный доступ, кража учётных данных, горизонтальное перемещение по сети, удаление резервных копий, вывод данных и только в конце шифрование. Каждое звено даёт шанс обнаружить и остановить атаку, и план защиты строится вокруг этих звеньев.

По нашему практическому опыту, цепочка почти всегда идёт в одном и том же порядке:

  1. Первичный доступ: вложение или ссылка из фишингового письма, открытый в интернет RDP, необновлённый VPN-шлюз или украденный пароль. Руководство #StopRansomware, обновлённое CISA и партнёрскими ведомствами в октябре 2023 года, называет обновление VPN и сетевых устройств и MFA для всех VPN-подключений среди первоочередных мер.
  2. Закрепление и кража учётных данных: злоумышленник собирает локальные учётные записи администраторов и доменные учётные данные, часто с помощью готовых средств удалённого управления.
  3. Горизонтальное перемещение: в несегментированной сети он добирается до любой системы — от файлового сервера до хоста виртуализации.
  4. Атака на резервные копии: сетевые хранилища резервных копий удаляются или шифруются. Именно этот шаг вынуждает жертв платить.
  5. Вывод данных (двойное вымогательство): списки клиентов, договоры и персональные данные копируются до шифрования, а затем звучит угроза их публикации.
  6. Шифрование и записка с требованием выкупа: последнее звено. К моменту шифрования злоумышленник нередко уже несколько недель находится в сети.

Эта последовательность задаёт приоритеты: защита почты и учётных записей разрывает первое звено, EDR и сегментация — средние, неизменяемая резервная копия — последнее. Руководство CISA #StopRansomware следует той же логике и рекомендует офлайн-копии с шифрованием, усиление протокола SMB и архитектуру нулевого доверия.

План защиты из 10 шагов для МСБ

План защиты от вымогателей из 10 шагов выстроен так, чтобы дать максимальный эффект при минимальных ресурсах: инвентаризация, управление обновлениями, MFA, защита почты, межсетевой экран и сегментация, EDR, минимальные привилегии, неизменяемая резервная копия, централизованные журналы и план реагирования на инциденты. Первые пять шагов не дают атаке начаться, последние пять — распространиться и нанести необратимый ущерб.

Таблица ниже описывает каждый шаг одной строкой. Столбец «Ответственный» напоминает, что план без владельцев остаётся на бумаге.

ШагЗачем нужен?Инструмент / методОтветственный
1. Инвентаризация активов и карта рисковНеизвестные устройства и данные невозможно защитить; забытые системы — частая точка входаСредство инвентаризации, сетевое обнаружение, классификация критичных данныхИТ-руководитель + владелец бизнеса
2. Управление обновлениями и сокращение внешней поверхностиУязвимости VPN, RDP и серверов без исправлений — самый частый путь первичного доступаЦентрализованное управление обновлениями, график прошивок межсетевого экрана, закрытие RDP из интернетаИТ-руководитель
3. Многофакторная аутентификация (MFA)Украденный пароль сам по себе становится бесполезнымMFA для VPN, почты, административных и облачных учётных записей; FortiToken, Microsoft EntraИТ-руководитель
4. Защита почты и обучение пользователейФишинг — самый распространённый вектор первичного доступаШлюз безопасности почты (FortiMail, Defender for Office 365, Trend Micro Email Security), учебные фишинговые рассылкиИТ-руководитель + HR
5. Межсетевой экран нового поколения и сегментация сетиОстанавливает горизонтальное перемещение; IPS блокирует известные эксплойты на периметреFortiGate NGFW, сегментация VLAN, профили IPS и веб-фильтрацииИТ-руководитель / партнёр по решениям
6. EDR/XDR на конечных точкахСигнатурный антивирус пропускает бесфайловые и новые вариантыFortiEDR, Bitdefender GravityZone, Acronis Advanced Security EDRИТ-руководитель / MDR-провайдер
7. Минимальные привилегии и дисциплина админ-учётокЛокальные права администратора облегчают захват всей сетиУдаление локальных админ-прав, отдельные админ-учётки, усиление SMB, ограничение макросовИТ-руководитель
8. Резервное копирование 3-2-1-1-0 с неизменяемой копиейКопия, которую злоумышленник не может удалить, — единственная гарантия не платитьAcronis Cyber Protect Cloud, неизменяемое хранилище, резервное копирование Microsoft 365ИТ-руководитель + владелец бизнеса
9. Централизованные журналы и мониторингСледы, оставленные за недели до шифрования, видны только в журналахFortiAnalyzer, телеметрия EDR, правила оповещений, мониторинг 24/7Партнёр по решениям / MDR
10. План реагирования и учения по восстановлениюРешения в панике обходятся дорого; непроверенная копия — не копияПисьменный план, схема оповещения, учения DR, порядок уведомления по KVKKВладелец бизнеса + ИТ + юристы

Шаг 1: Инвентаризация активов и карта рисков

Всё начинается с понимания того, что вы защищаете. Серверы, рабочие станции, сетевые устройства, облачные учётные записи и доступы третьих сторон собираются в единый список, а критичные активы отмечаются вопросом: «Что будет, если эта система простоит три дня?» Самый частый пробел в наших проектах — старый сервер или видеорегистратор, которого нет в инвентаре, но который всё ещё доступен из интернета.

Шаг 2: Управление обновлениями и сокращение внешней поверхности

Каждый сервис, доступный из интернета, — это дверь. RDP никогда не публикуется напрямую; прошивки VPN-шлюзов и межсетевых экранов отслеживаются по бюллетеням производителя; обновления распространяются на рабочие станции и серверы централизованно. Ручное обновление через несколько месяцев начинает давать сбои, поэтому отчёт инструмента должен регулярно попадать к руководству.

Шаг 3: Многофакторная аутентификация

MFA — самый дешёвый и самый эффективный шаг. Порядок: VPN и удалённый доступ, почта и Microsoft 365, административные учётные записи серверов, интерфейс управления межсетевым экраном. Включить MFA только для «важных» пользователей недостаточно: злоумышленник обычно начинает с наименее защищённой учётной записи.

Шаг 4: Защита почты и обучение пользователей

Фишинг становится всё более персонализированным. Шлюз безопасности почты запускает вложения в песочнице, проверяет ссылки в момент клика и помечает поддельные домены. Помимо технических мер, короткая учебная фишинговая рассылка раз в квартал закрепляет привычку сообщать о подозрительных письмах.

Шаг 5: Межсетевой экран нового поколения и сегментация сети

В плоской сети один скомпрометированный компьютер означает доступ ко всем серверам. Серверы, рабочие станции, гостевой Wi-Fi, камеры и IoT-устройства разносятся по отдельным VLAN, а трафик между ними проходит через политики межсетевого экрана. Профили IPS и контроля приложений блокируют сигнатуры известных эксплойтов на границе. Как выбрать устройство, читайте в нашем руководстве по выбору межсетевого экрана для МСБ, а подробности о продукте — на странице решения FortiGate.

Шаг 6: EDR/XDR на конечных точках

Классический антивирус распознаёт известные сигнатуры файлов, а вымогатель пересобирается для каждой кампании и часто использует легитимные системные инструменты. EDR анализирует поведение: массовое шифрование файлов, удаление теневых копий и подозрительные вызовы PowerShell пресекаются мгновенно, а устройство изолируется от сети. Уровни защиты мы сравнили в статье о разнице между EDR, XDR и MDR; среди продуктов FortiEDR особенно хорошо проявляет себя на производстве с устаревшими операционными системами.

Шаг 7: Минимальные привилегии и дисциплина админ-учёток

У пользователей отзываются локальные права администратора; ИТ-команда работает под обычной учётной записью, а для администрирования использует отдельную. Макросы Office блокируются по умолчанию, SMBv1 отключается, доступ к административным общим ресурсам ограничивается. Этот шаг требует дисциплины, а не покупки продукта.

Шаг 8: Резервное копирование 3-2-1-1-0 с неизменяемой копией

Резервное копирование — страховка всего плана, подробно о нём в следующем разделе. Краткое правило: хотя бы одна копия должна храниться там, где злоумышленник не может её достать, удалить или изменить, а восстановление нужно регулярно проверять. Данные в Microsoft 365 тоже требуют резервного копирования — это мы объясняем через модель разделённой ответственности в статье о резервном копировании Microsoft 365.

Шаг 9: Централизованные журналы и мониторинг

Злоумышленник оставляет следы за недели до шифрования: ночные входы по VPN, необычные административные сессии, массовое чтение файлов. Если журналы межсетевого экрана, серверов и EDR не собираются централизованно, эти следы никто не прочитает. Централизованная платформа журналов, например FortiAnalyzer, с простыми правилами оповещений даёт такую видимость; при отсутствии круглосуточного персонала задачу передают MDR-сервису.

Шаг 10: План реагирования и учения по восстановлению

План пишется в спокойную неделю, а не в ночь атаки: кто кому звонит, какая система изолируется первой, в каком порядке идёт восстановление, кто готовит уведомление регулятору. Не реже раза в год проводится реальное восстановление с замером времени. Непроверенная резервная копия — это предположение, а не копия.

Что такое правило резервного копирования 3-2-1-1-0 и зачем нужна неизменяемая копия?

Правило резервного копирования 3-2-1-1-0 требует трёх копий данных на двух разных носителях, одной копии вне офиса, одной копии офлайн или в неизменяемом виде и проверок восстановления без единой ошибки. Два последних элемента, добавленные к классическому правилу 3-2-1, разработаны именно против вымогателей.

Первая задача группы вымогателей — найти резервные копии. Папка с копиями на сетевом ресурсе, сервер резервного копирования в том же домене или облачное хранилище со скомпрометированной учётной записью уничтожаются до шифрования. Неизменяемая копия решает проблему на уровне архитектуры: в течение заданного срока хранения её нельзя удалить или перезаписать даже с правами администратора.

Элемент правилаСмыслПрактика в МСБ
3 копииРабочие данные + две резервные копииДанные на сервере, локальное устройство резервного копирования, облачная копия
2 разных носителяОдин тип сбоя не должен затронуть все копииЛокальный диск/NAS + облачное объектное хранилище
1 копия вне офисаЗащита от пожара, кражи и наводненияОблачная копия или хранилище на другой площадке
1 копия офлайн / неизменяемаяКопия, которую злоумышленник не может удалитьНеизменяемое облачное хранилище, хранение с временной блокировкой, ротация офлайн-дисков
0 ошибокПроверка копий и тесты восстановления без ошибокАвтоматическая проверка, ежемесячное восстановление файлов, ежеквартальный тест полного восстановления сервера

В наших проектах мы реализуем это правило на базе Acronis Cyber Protect Cloud: резервное копирование, неизменяемое облачное хранилище и активная защита от вымогателей объединены в одном агенте, а сценарий аварийного восстановления (DRaaS) для критичных серверов позволяет сократить время восстановления до нескольких часов. Какой бы инструмент вы ни выбрали, критерий один: если копию можно удалить с учётной записи администратора, её сможет удалить и злоумышленник.

Первые 24 часа атаки: что делать и чего не делать?

В первые 24 часа атаки вымогателя приоритет — остановить распространение, сохранить доказательства и подключить нужных людей: поражённые системы изолируются от сети, устройства не выключаются, в контакт со злоумышленниками не вступают, журналы сохраняются, а восстановление начинается только после подтверждения, что среда чиста.

  1. Изолируйте, но не выключайте: отключите сетевой кабель или поместите устройство в карантин средствами EDR. Выключение уничтожает криминалистические следы в памяти.
  2. Защитите инфраструктуру резервного копирования: немедленно ограничьте доступ к серверу копий и облачному хранилищу и убедитесь, что неизменяемая копия цела.
  3. Смените учётные данные: пароли доменных администраторов, VPN и служебных учётных записей меняются с чистого устройства.
  4. Соберите доказательства: выгрузите журналы межсетевого экрана, VPN, серверов и EDR; сохраните записку с требованием и образцы зашифрованных файлов.
  5. Выполните обязанность уведомления: если затронуты персональные данные, согласно решению Совета KVKK № 2019/10 от 24.01.2019 об утечке нужно сообщить Совету не позднее 72 часов с момента её обнаружения. Сроки и порядок сверяйте с действующим законодательством и официальным руководством Совета.
  6. Возвращайтесь в чистую среду: если восстановиться до закрытия точки первичного доступа, зашифруют повторно той же ночью. Сначала первопричина, потом восстановление.

Выплата не гарантирует возврата данных, не предотвращает публикацию украденной информации и вносит организацию в список целей следующей кампании.

Как Sora Yazılım внедряет этот план в МСБ?

Sora Yazılım расставляет приоритеты плана из 10 шагов исходя из существующей инфраструктуры: сначала внешняя поверхность и учётные записи, затем сегментация на FortiGate, конечные точки с FortiEDR или Bitdefender, неизменяемая копия на Acronis и, наконец, управляемый мониторинг. Как независимый партнёр по решениям мы передаём работающий план, а не просто продукт.

Чаще всего на практике мы видим компанию, которая купила межсетевой экран и антивирус, но оставила оба с настройками по умолчанию. Поэтому мы всегда начинаем с короткого обследования: открытые порты, охват MFA, где хранятся резервные копии и когда последний раз проверялось восстановление. Ответы на эти четыре вопроса определяют, с какого шага начинать.

Проект, поставку, внедрение и управляемые услуги мы ведём из одних рук. В компаниях без собственного ИТ-отдела мониторинг продолжается как управляемый сервис; команды с собственными специалистами получают документацию и передачу дел.

Часто задаваемые вопросы

Вернёт ли выплата выкупа данные?

Гарантий нет. Дешифраторы часто работают частично или с ошибками, украденные данные всё равно могут опубликовать, а заплатившие организации атакуют повторно. По данным Verizon DBIR 2025, 64% жертв отказались платить; это стало возможным благодаря неизменяемой копии и проверенному восстановлению.

Нужен ли EDR, если уже есть антивирус?

Да. Антивирус распознаёт известные сигнатуры, а вымогатель пересобирается для каждой кампании и использует легитимные системные инструменты. EDR следит за поведением, мгновенно останавливает массовое шифрование и изолирует устройство. Подробное сравнение — в нашей статье о разнице между EDR, XDR и MDR.

Могут ли пострадать наши данные в Microsoft 365?

Да. Через скомпрометированную учётную запись можно зашифровать файлы OneDrive и SharePoint, а клиент синхронизации переносит локальное шифрование в облако. В модели разделённой ответственности Microsoft резервное копирование данных — задача клиента, поэтому отдельная копия Microsoft 365 обязательна.

Что такое неизменяемая резервная копия?

Это копия, которую нельзя удалить или перезаписать в течение заданного срока хранения. Даже при компрометации учётной записи администратора она остаётся защищённой. Реализуется временной блокировкой в облачном объектном хранилище или ротацией офлайн-дисков и соответствует второй «1» в правиле 3-2-1-1-0.

Нужно ли сообщать об атаке вымогателя по KVKK?

Да, если затронуты персональные данные. Решение Совета KVKK № 2019/10 предписывает сообщить Совету об утечке не позднее 72 часов с момента обнаружения, а также уведомить затронутых лиц. Сроки, порядок и исключения сверяйте с действующим законодательством и официальным руководством Совета.

Сколько времени занимает внедрение плана?

Большинство шагов начинается с имеющейся инфраструктуры: закрыть RDP, включить MFA и отозвать локальные права администратора можно в первую неделю. EDR, сегментация и неизменяемая копия — проекты на несколько недель, а централизованные журналы и учения образуют непрерывный рабочий цикл.

Заключение

Защита от вымогателей — это не продукт, а план с назначенными ответственными. Verizon DBIR 2025 показывает, что МСБ страдает сильнее всех, а растущая доля жертв, отказавшихся платить, доказывает, что подготовка работает. Сократите внешнюю поверхность, защитите учётные записи с помощью MFA, внедрите EDR, сделайте хотя бы одну копию неизменяемой и напишите план реагирования в спокойный день. Приоритеты бюджета мы расставили в статье о бюджете на кибербезопасность в 2026 году.

Чтобы вместе понять, на каком из этих 10 шагов находится ваша инфраструктура, свяжитесь с нами: на бесплатной ознакомительной встрече мы оценим внешнюю поверхность, схему резервного копирования и приоритеты и подготовим предложение под ваши задачи.

Нужна помощь по темам из этой статьи?

Запишитесь на бесплатную консультацию с Sora Yazılım — предложим конкретную дорожную карту.

Поддержка WhatsApp