Кибератака случилась: что делать бизнесу в первые часы после инцидента
Если бизнес обнаружил кибератаку, действовать нужно быстро, но без паники: изолировать поражённые системы, зафиксировать следы инцидента, оповестить нужных людей и только потом заниматься восстановлением. Чем чётче заранее продуман план действий, тем меньше времени и денег теряет компания на каждом шаге.
Как понять, что бизнес столкнулся именно с кибератакой?
Признаки бывают явными и скрытыми. К явным относятся заблокированные файлы с требованием выкупа, массовые жалобы клиентов на подозрительные письма от имени компании, резкое замедление работы серверов или сайта. Скрытые признаки заметить сложнее: странная активность в логах, вход в аккаунты с незнакомых IP-адресов, необычный трафик ночью, когда офис не работает.
Именно поэтому важно, чтобы кто-то в компании — сотрудник или подрядчик — регулярно просматривал журналы событий и настроил хотя бы базовые уведомления о подозрительной активности. Без этого атака может оставаться незамеченной неделями, а иногда и месяцами.
Что делать в первые минуты после обнаружения атаки?
Первое правило — не паниковать и не пытаться в одиночку героически всё починить. Нужно зафиксировать время обнаружения, сделать скриншоты или записи того, что видно на экране, и сразу сообщить ответственному за IT или руководителю. Любые самостоятельные действия «на глазок» — удаление файлов, перезагрузка сервера, попытки договориться с злоумышленниками в чате — могут уничтожить улики и затруднить дальнейшее расследование.
Дальше стоит собрать короткую команду реагирования: даже в маленькой компании это может быть один системный администратор и один человек, принимающий решения. Их задача — оценить масштаб проблемы: затронута одна рабочая станция, весь офис или облачные сервисы компании.
Нужно ли сразу отключать компьютеры и серверы от сети?
В большинстве случаев — да, но избирательно. Заражённое устройство стоит изолировать от локальной сети и интернета, чтобы вредоносная программа не распространилась дальше. При этом сам компьютер лучше не выключать полностью: в оперативной памяти могут храниться следы атаки, которые исчезнут после перезагрузки и пригодились бы при расследовании.
Если под угрозой оказались серверы с базами данных или сайт компании, стоит временно ограничить к ним доступ извне, но сохранить возможность работы для команды реагирования. Здесь важно заранее понимать архитектуру своей IT-инфраструктуры — какие серверы за что отвечают, — иначе в стрессовой ситуации легко отключить не то и остановить работу всего бизнеса.
Кому сообщать о случившемся?
Список зависит от масштаба инцидента, но обычно в него входят: руководство компании, IT-подрядчик или хостинг-провайдер, банк, если есть подозрение на компрометацию платёжных данных, и клиенты, чьи данные могли пострадать. Если атака связана с утечкой персональных данных, закон обязывает уведомить об этом уполномоченный орган по защите прав субъектов персональных данных.
Обращение в полицию имеет смысл при серьёзном ущербе — краже денег, шифровании критичных данных, вымогательстве. Даже если раскрыть преступление сразу не получится, заявление фиксирует факт инцидента официально, что может пригодиться для страховых выплат или судебных разбирательств.
Клауд АйСи — единый пакет цифровых сервисов для бизнеса: конструктор сайтов, Умный онлайн-чат, проверка контрагентов и 1С в облаке в одном кабинете.
Начните автоматизацию без вложений.
Есть бесплатные тарифы навсегда.
Как оценить, какие данные пострадали?
Нужно последовательно проверить: какие системы были затронуты, какие учётные записи использовались в момент атаки, какие файлы менялись или скачивались. Полезно сверить это с логами доступа — записями о том, кто и когда заходил в систему. Если логи не велись или были быстро перезаписаны, оценка ущерба сильно усложняется — ещё один аргумент в пользу того, чтобы настраивать логирование заранее, а не после инцидента.
Отдельно стоит проверить резервные копии: не пострадали ли они тоже. Известны случаи, когда вымогательское ПО специально ищет и шифрует не только рабочие файлы, но и бэкапы, хранящиеся в той же сети. Поэтому резервные копии лучше держать изолированно — например, в облачном хранилище с раздельным доступом, а не на соседнем диске того же сервера.
Стоит ли платить вымогателям, если требуют выкуп?
Специалисты по кибербезопасности почти единогласно советуют не платить. Во-первых, нет гарантии, что после оплаты данные действительно расшифруют или не выложат в открытый доступ. Во-вторых, оплата подтверждает злоумышленникам, что атака сработала, и повышает риск повторного нападения на ту же компанию.
Показательный и широко известный пример — атака шифровальщика WannaCry в 2017 году, которая за считаные дни затронула сотни тысяч компьютеров по всему миру, включая крупные компании и государственные учреждения. Часть пострадавших организаций заплатили выкуп, но многие так и не получили обещанной расшифровки данных. С тех пор история WannaCry регулярно используется как учебный пример того, почему бизнесу важно иметь актуальные резервные копии, а не рассчитывать на добросовестность вымогателей.
Как восстановить работу бизнеса после инцидента?
Восстановление обычно идёт в несколько этапов: устранение причины атаки, восстановление данных из резервных копий, проверка систем на отсутствие скрытых «закладок» вроде повторных точек доступа для злоумышленников, и только потом — возврат систем в рабочий режим. Спешить на этом этапе опасно: если вредоносная программа осталась в системе незамеченной, атака может повториться почти сразу.
Здесь сильно помогает грамотная инфраструктура: если сайт, база данных и почта компании размещены на надёжных серверах с регулярным резервным копированием, восстановление занимает часы, а не недели. В «Клауд АйСи» резервные копии создаются по расписанию и хранятся отдельно от рабочих систем, поэтому даже в случае атаки у бизнеса остаётся актуальная точка восстановления, до которой можно быстро откатиться.
Как подготовиться заранее, чтобы в следующий раз действовать увереннее?
После любого инцидента полезно провести короткий разбор: что сработало, что нет, где были слабые места. На основе этого стоит составить простой письменный план на случай атаки — кто за что отвечает, кому звонить в первую очередь, где хранятся резервные копии и контакты подрядчиков. Такой план не обязан быть многостраничным документом: часто хватает одной страницы с чёткими шагами.
- Регулярно делайте резервные копии данных и храните их отдельно от основной инфраструктуры.
- Настройте логирование и хотя бы базовый мониторинг подозрительной активности.
- Заранее определите, кто в компании отвечает за реагирование на инциденты.
- Договоритесь с IT-подрядчиком или хостинг-провайдером о порядке действий при атаке.
- Периодически проверяйте, что резервные копии действительно восстанавливаются, а не просто существуют.
Кибератака редко бывает полностью предотвратимой, но её последствия почти всегда можно смягчить, если у бизнеса есть план и не приходится придумывать действия на ходу.
Автоматизируйте бизнес с Клауд АйСи
Зарегистрируйтесь и подключайте нужные сервисы по мере роста — начните с бесплатного тарифа.
Частые вопросы
Нужно ли выключать заражённый компьютер полностью?
Лучше изолировать его от сети, но не выключать сразу: в памяти могут остаться следы атаки, полезные для расследования и восстановления.
Обязательно ли обращаться в полицию при кибератаке?
Это не всегда обязательно юридически, но рекомендуется при серьёзном ущербе — краже средств, шифровании данных, вымогательстве. Заявление фиксирует инцидент официально.
Платить ли вымогателям за расшифровку данных?
Специалисты советуют не платить: гарантии восстановления данных нет, а оплата повышает риск повторных атак на компанию.
Как быстро восстановить работу после атаки?
Скорость восстановления зависит от наличия актуальных резервных копий, хранящихся отдельно от рабочих систем, и заранее продуманного плана действий.