Пн–Пт 9:00–18:00 · Алматы, ул. Гоголя 73+7 708 250-80-60
Блог / Кейсы
Кейсы

Как мы восстановили офис за 2 часа после атаки шифровальщика

Кейсы Как мы восстановили офис за 2 часапосле атаки шифровальщика SKP · skp.kz

Название клиента и отрасль в этом разборе намеренно не указаны — по договорённости. Но сам инцидент и хронология восстановления — реальные, и мы считаем полезным разбирать такие случаи открыто: это ровно то, ради чего выстраивается вся инфраструктура резервного копирования.

Как это началось

Утро понедельника, 8:40. Бухгалтер компании открывает вложение из письма, которое выглядело как счёт от постоянного поставщика — с правильным логотипом, знакомым именем отправителя и темой, соответствующей реальной текущей сделке. Через несколько минут на её рабочем столе появляется файл с требованием выкупа. К 9:05 зашифрованы файлы ещё на двух машинах в той же подсети — шифровальщик распространяется по общим сетевым папкам.

Первые 20 минут — самые важные

Наш дежурный инженер получил алерт от системы мониторинга в 9:07 — резкий всплеск операций записи и переименования файлов на файловом сервере — раньше, чем сотрудники успели сообщить о проблеме сами. Первое действие — не «разбираться», а изолировать: заражённые машины немедленно отключены от сети физически, общий доступ к файловому серверу временно закрыт. Это остановило распространение до того, как шифровальщик добрался до остальных 40+ рабочих мест в офисе.

Диагностика

Пока связь с клиентом уточняла масштаб (какие машины трогали, кто ещё открывал похожие письма), мы подняли последнюю чистую версионную копию файлового сервера — по счастью, у этого клиента уже была настроена схема с историей снапшотов за 30 дней и офлайн-копией, недоступной из сети (см. наш разбор схем резервного копирования). Проверили точку восстановления на день назад: чистая, шифровальщик её не затронул.

Восстановление

С 9:40 до 11:15 — разворачивание чистой копии файлового сервера на резервном оборудовании, пока основной сервер выводился из сети для полной проверки на заражение. Три заражённые рабочие станции — переустановлены с нуля, а не «вылечены»: после шифровальщика доверять машине нельзя, дешевле и безопаснее накатить систему заново. К 11:20 офис работал в обычном режиме — с данными по состоянию на утро понедельника, то есть фактическая потеря — меньше часа рабочих правок, а не файлы за месяцы.

Что сделали после

Три изменения внедрили в течение недели: во-первых, ужесточили фильтрацию вложений на почтовом шлюзе для похожих по формату писем; во-вторых, включили обязательную двухфакторную аутентификацию для доступа к общим сетевым ресурсам; в-третьих — что оказалось важнее всего — с тех пор мы регулярно, не реже раза в квартал, проводим тестовое восстановление из бэкапа у всех клиентов на абонентском обслуживании, а не только у этого.

Главный вывод

Скорость реакции решила исход дела больше, чем что-либо ещё: изоляция за 2 минуты после алерта — и разница между «потеряли час» и «потеряли неделю и репутацию» была именно в этом. Второе — версионный бэкап с офлайн-копией сработал ровно так, как должен: без него разговор шёл бы не о восстановлении, а о переговорах с вымогателями. Мы стараемся, чтобы этот разговор никогда не понадобился ни одному нашему клиенту.

← Ко всем статьям

Обсудим ваш ИТ-аутсорсинг?

Бесплатная консультация и расчёт стоимости в течение дня

Написать в WhatsApp
На сообщения отвечает живой человек: Дмитрий Савощенко