Duşanba ertalabi, buxgalter 1C ni oçadi — «fayl şikastlangan». Iş stolida matnli fayl: maʼlumotlaringiz şifrlangan, kriptovalyutada şunça ōtkazing. Bu şifrlovçi va Toşkentda bunday murojaatlarni biz muntazam olamiz. Qanday kirişini, oqilona pulga qanday himoyalanişni va allaqaçon keç bōlsa nima qilişni tahlil qilamiz.
Aslida qanday zararlanişadi
«Xakerlar buzib kirdi» emas. Aksariyat holatlarda eşikni xodim oçadi:
- Ilovali xat «Tōlov uçun hisob», «Soliştiriş dalolatnomasi», «Rezyume» — makrosli hujjat yoki bajariluvçi faylli arxiv bilan. Buxgalteriya — birinçi raqamli nişon, çunki kuniga ōnlab şunday fayllarni oçadi.
- Oddiy parolli internetga oçiq masofaviy iş stoli (RDP). Dasturlar parollarni keça-kunduz saralaydi; «Admin123» daqiqalarda topiladi.
- Eski zaifliklar — 2019-yildan beri yangilanmagan server, zavod parolli router.
- Uy kompyuteridan fleşka, xodim yuklab olgan Windows «aktivatori».
Keyin virus xodim hisob yozuvi yetadigan hamma narsani şifrlaydi: lokal disklar, tarmoq papkalari, «zaxirali» ulangan taşqi disklar. Xodimda administrator huquqlari bōlsa — server butunlay.
Haqiqatan nima himoya qiladi
Antivirus — zarur, lekin zamonaviy şifrlovçilarning yarmidan kamini tōxtatadi: ular Windows ning qonuniy vositalaridan foydalanadi. Har biri ōz yōlini yopadigan çoralar kombinatsiyasi işlaydi:
- Foydalanuvçi huquqlari. Xodimlar administrator huquqlarisiz işlaydi. Oddiy foydalanuvçi işga tuşirgan virus himoyani ōçira olmaydi va serverga yeta olmaydi. Bu bepul va eng kōp samara beradi.
- Izolyatsiyalangan zaxira nusxalar. Iş ōrinlaridan kōrinmaydigan nusxa: alohida parolli alohida server, ofisdan taşqaridagi nusxalar, ōçirib bōlmaydigan snapshotlar. Zararlanişda tovlamaçilar bilan muzokara ōrniga soatlarda tiklanasiz.
- Yopiq perimetr. Internetga heç qanday RDP — faqat VPN orqali. Yangilangan proşivkali va almaştirilgan parolli router.
- Yangilanişlar. Windows, server, router, 1C — jadval bōyiça, «qaçondir» emas.
- Ikki bosqiçli autentifikatsiya poçta, VPN va bulut xizmatlariga. Ōḡirlangan parol kalit bōlmay qoladi.
- Xodimlarni ōqitiş. Çorakda bir marta yarim soat va sinov fişing xatlari. Ikki-uç raunddan keyin «yetkazib beruvçidan hisob»ni oçadiganlar foizi bir neça barobar tuşadi.
Allaqaçon yuz bergan bōlsa: birinçi soatlar
- Zararlangan kompyuterni tarmoqdan uzing — kabelni torting, Wi-Fi ni ōçiring. Kompyuterning ōzini ōçirmang: xotirasida şifrlaş kalitlari qolgan bōlişi mumkin.
- Server va tarmoq omborlarini tarmoqdan uzing, kōlam aniq bōlguniça. Şifrlangan serverdan kōra bir soat bekor turiş yaxşi.
- Tōlamang. Statistikaga kōra, tōlaganlarning çoragi işlaydigan kalit olmaydi, yarmi esa qayta zararlanadi — siz «tōlovçilar» rōyxatiga tuşdingiz.
- IT-pudratçiga qōnḡiroq qiling kimdir antivirus bilan «davolaş»ni boşlaşdan oldin: qayerdan kelganini tuşuniş uçun zararlaniş izlari kerak.
- Kiriş nuqtasini aniqlang: kimning xati, kimning kompyuteri, RDP oçiq bōlganmi. U yopilmaguniça tiklaş maʼnosiz.
- Nusxadan tiklaning toza tizimga. Nusxa bōlmasa — virusning bu varianti bepul şifrdan çiqarilmasligini tekşiring (eski versiyalar uçun oçiq dekriptorlar bor).
- Barça parollarni almaştiring, şu jumladan poçta va bank-klientlar: şifrlovçi viruslar kōpinça avval maʼlumotlarni ōḡirlaydi, keyin şifrlaydi.
Bu qança turadi
20–30 iş ōrnili kompaniya uçun yuqoridagi rōyxatdan oltita çora — bu muhandisning bir neça kunlik işi va data-markazdagi nusxalar uçun server. Bu bizning «Standart» tarifimizga kiradi yoki alohida axborot xavfsizligi xizmati sifatida rasmiylaştiriladi. Nusxalarsiz zararlanişdan keyin tiklaş — haftalab bekor turiş va kōpinça yillar davomidagi yōqotilgan baza. Taqqoslaş izoh talab qilmaydi.