Главная / Аналитические статьи / Атака шифровальщика: пошаговый план действий для ИТ-директора

Атака шифровальщика: пошаговый план действий для ИТ-директора

Дата публикации: 2 сентября 2026
Атака шифровальщика: пошаговый план действий для ИТ-директора - EFSOL

Обнаружение шифровальщика в корпоративной сети — ситуация, когда цена ошибки измеряется не количеством зараженных компьютеров, а остановкой бизнеса.

Современная атака редко ограничивается простым шифрованием файлов. К моменту появления ransom note злоумышленник мог уже получить доступ к учетным записям, переместиться по сети, отключить средства защиты и вывести конфиденциальные данные.

Поэтому задача ИТ-директора — не просто «остановить вирус», а последовательно локализовать атаку, определить масштаб компрометации и безопасно восстановить инфраструктуру.

Правило первых минут: изолировать → зафиксировать → оценить масштаб.

Рисунок 1 — План реагирования на атаку шифровальщика: от локализации до безопасного восстановления

Две главные ошибки в первые минуты

Первая реакция обычно очевидна: выключить зараженные компьютеры и запустить антивирус. Оба действия могут оказаться преждевременными.

Ошибка №1 — массовое отключение питания

Если систему можно изолировать от сети без выключения, лучше сохранить ее включенной: в оперативной памяти и других volatile-артефактах может находиться информация, полезная для расследования.

Ошибка №2 — немедленное «лечение»

Удаление вредоносного файла или переустановка системы не расшифруют данные и могут уничтожить важные артефакты.

Если изоляция невозможна и зараженная машина продолжает распространять вредоносное ПО, приоритетом становится остановка атаки — вплоть до отключения питания.

Фаза 1. Изоляция — первые 0–30 минут

Главная задача на этом этапе — остановить распространение атаки.

Немедленные действия:
  • Изолировать зараженные компьютеры и серверы от сети. Использовать отключение кабеля, изоляцию порта, VLAN/ACL или функцию quarantine в EDR.
  • Ограничить удаленный доступ. VPN, RDP, RMM и другие внешние административные каналы.
  • Проверить привилегированные учетные записи. Особое внимание — Domain Admin, VPN, сервисным аккаунтам и администраторам backup.
  • Защитить резервные копии. Проверить, не пытается ли злоумышленник получить доступ к backup-системе, и при необходимости изолировать хранилище.

Не обязательно отключать всю инфраструктуру. Чем точнее удастся локализовать заражение, тем меньше будет ущерб для бизнеса.

Фаза 2. Сбор информации — 30 минут – 4 часа

После локализации необходимо понять, что произошло и насколько далеко зашла атака.

Что необходимо сохранить

  • ransom note и скриншоты;
  • несколько зашифрованных файлов;
  • по возможности — оригиналы этих файлов;
  • логи Windows, EDR, firewall, VPN и Active Directory;
  • информацию о подозрительных учетных записях и подключениях.

Для наиболее критичных систем при наличии специалистов можно дополнительно сохранить дамп оперативной памяти.

Что нужно выяснить

  • какие серверы и рабочие станции затронуты;
  • какие учетные записи могли быть скомпрометированы;
  • когда началась подозрительная активность;
  • каким способом злоумышленник получил доступ;
  • были ли признаки перемещения по сети;
  • есть ли признаки вывода данных.

Восстановление из backup не решает проблему, если до шифрования были украдены данные.

Фаза 3. Идентификация и поиск дешифратора

По ransom note, расширению файлов и другим признакам можно определить семейство ransomware.

Для этого можно использовать проверенные сервисы:

  • ID Ransomware;
  • No More Ransom / Crypto Sheriff;
  • инструменты известных производителей средств защиты.

Если существует бесплатный дешифратор, сначала протестируйте его на копии данных в изолированной среде.

Не стоит запускать неизвестные «decryptor» на зараженной системе: под видом дешифратора может распространяться дополнительное вредоносное ПО.

Фаза 4. Решение о восстановлении

Приоритет всегда должен быть за безопасными способами восстановления.

Чистый backup → бесплатный дешифратор → другие источники данных → только затем оценка необходимости переговоров о выкупе.

Работоспособная резервная копия значительно снижает зависимость от злоумышленников.

Но даже при наличии backup необходимо сначала убедиться, что восстановление не приведет к повторной компрометации.

Выплата выкупа не гарантирует:
  • получение рабочего дешифратора;
  • возврат всех данных;
  • удаление украденной информации;
  • отсутствие повторной атаки.

Решение о выплате — бизнес- и юридический вопрос, а не задача системного администратора.

Фаза 5. Восстановление — 4–24 часа

Восстанавливать инфраструктуру непосредственно поверх потенциально скомпрометированной среды рискованно.

Backup → изолированная recovery-среда → восстановление → проверка → production.

В первую очередь восстанавливаются инфраструктурные сервисы, необходимые для работы остальных систем. Для типичной Windows-инфраструктуры это могут быть AD и DNS.

Затем восстанавливаются критические бизнес-системы:

  • 1С;
  • SQL Server;
  • ERP;
  • файловые хранилища;
  • другие системы с высоким приоритетом.

Рабочие станции восстанавливаются после серверной инфраструктуры.

Что проверить перед подключением к production

Перед возвратом систем необходимо:
  • устранить первоначальный способ проникновения;
  • сменить скомпрометированные пароли;
  • проверить привилегированные учетные записи;
  • проверить VPN, RDP и RMM;
  • убедиться в работе EDR/антивируса;
  • проверить IOC и логи;
  • убедиться, что backup снова защищен.

Чистый backup не означает чистую инфраструктуру.

Если злоумышленник сохранил доступ к Active Directory, VPN или другой системе управления, восстановленные серверы могут быть скомпрометированы повторно.

Восстановление должно быть запланировано заранее

Атака шифровальщика — это не просто технический сбой. Это кризисное событие, в котором важна последовательность действий.

Изоляция → сбор информации → определение масштаба → идентификация → восстановление → проверка → возврат в production.

Но основная работа начинается еще до атаки.

Что ИТ-директор должен знать заранее

  • какие системы критичны для бизнеса;
  • где находятся резервные копии;
  • можно ли удалить их из production;
  • сколько времени занимает восстановление;
  • когда последний раз проверялся backup;
  • кто имеет привилегированные права;
  • как быстро отключить VPN и удаленный доступ;
  • кто отвечает за реагирование на инцидент.

Минимальный набор защиты — резервные копии, MFA, сегментация сети, принцип минимальных привилегий и централизованный мониторинг.

Главный показатель готовности

Наличие резервной копии само по себе еще не означает готовность к атаке шифровальщика.

Главный показатель — подтвержденная возможность восстановить критичный сервис в чистой среде за заранее известное время.

Нужна помощь консультанта?
Лого ES мини

EFSOL

Заказать звонок

Оставьте свои данные для того, чтобы специалист с вами связался.