Как типовые ошибки делают кибератаку катастрофой: разбор уязвимостей и меры защиты
Автор: Петухов Олег Анатольевич, эксперт по информационной безопасности, руководитель юридической компании ЛЕГАС
Сайт: legascom.ru
Email: petukhov@legascom.ru
Кейс: как один инцидент парализовал работу компании
Злоумышленники проникли в инфраструктуру через скомпрометированного подрядчика ERP‑системы. В течение нескольких недель они незаметно закреплялись в сети, изучали архитектуру и получали доступ к ключевым системам. Активная фаза атаки пришлась на выходные: за несколько часов были зашифрованы сотни серверов, включая системы управления производством и внутренние сервисы.
Часть резервных копий оказалась недоступна: они находились в той же доменной инфраструктуре и были удалены до начала шифрования. В результате компания остановила часть операций на несколько дней, а восстановление ключевых систем заняло более двух недель.
Ущерб можно было существенно сократить, если бы заранее устранить типовые уязвимости.
Ошибка 1: свободный доступ к критическим системам управления
Контроллер домена, серверы виртуализации (ESXi), SCCM, MDM, Zabbix и серверы управления средствами защиты - первостепенные цели атакующих. Их компрометация позволяет быстро вывести из строя большую часть инфраструктуры.
К основным ошибкам, которые открывают злоумышленникам «зелёный коридор», относят:
плоскую сеть без сегментации;
отсутствие контроля за привилегированными учётными записями;
некорректно настроенные или устаревшие средства защиты.
Что сделать для защиты:
Изолировать системы управления в отдельные сетевые сегменты. Это ограничивает прямой доступ к ESXi и серверам управления.
Ограничить использование доменных учётных записей для входа в критически важные системы. Помогут механизмы вроде restricted groups и ESAE, запрещающие вход доменных администраторов в некритические системы.
Использовать отдельные учётные записи для доступа к ESXi и серверам управления средствами защиты (например, KSC). Эти учётные записи должны управляться вне общекорпоративных систем.
Внедрить дополнительные барьеры: PAM‑решения, двухфакторную аутентификацию и Jump‑хосты, изолированные от основной сети.
Организовать мониторинг и аудит доступа к критическим системам - это помогает своевременно выявлять подозрительные действия.
Ошибка 2: незащищённые резервные копии
Системы резервного копирования - одна из главных целей атакующих. Если бэкапы хранятся в той же сети, что и рабочие системы, злоумышленники с высокой вероятностью их обнаружат и зашифруют.
Как выстроить надёжную защиту бэкапов:
Применять принцип «3‑2‑1»: минимум три резервные копии, два разных формата хранения и одна копия в удалённом хранилище вне основной инфраструктуры (например, в облаке).
Регулярно проверять права доступа к системам резервного копирования, анализировать учётные записи и журналы активности - это снижает риск несанкционированного контроля над бэкапами.
Проводить тестовое восстановление - только так можно убедиться, что резервные копии актуальны и пригодны для восстановления данных.
Ошибка 3: некорректное логирование и слабый аудит
По данным практики, в 70 % компаний аудит настроен некорректно, а централизованное хранение логов отсутствует. Из‑за этого сложно быстро обнаружить точку проникновения и устранить уязвимость, а риск повторного инцидента резко возрастает.
Рекомендации по настройке логирования:
Обеспечить централизованный сбор и анализ логов, интегрированный в процессы реагирования на инциденты.
Собирать логи из ключевых источников: операционные системы на всех хостах, службы каталогов (Active Directory, FreeIPA), средства защиты, периметральные устройства и критически важные прикладные системы (например, почтовые серверы).
Настроить расширенное логирование в Active Directory и на серверах управления. Для глубокого аудита конечных точек использовать EDR‑решения.
Хранить логи не менее 90 дней - этого срока обычно достаточно для полноценного расследования инцидентов.
Ошибка 4: отсутствие плана аварийного восстановления (DRP)
Никакая защита не даёт 100 % гарантии от кибератаки. Поэтому критически важно иметь готовый и протестированный план аварийного восстановления, интегрированный в общую систему кибербезопасности.
Как правильно выстроить DRP:
Определить уровень критичности систем и процессов - это поможет оценить влияние возможных сбоев на бизнес.
Сформулировать ключевые параметры восстановления: целевое время восстановления (RTO) и допустимую потерю данных (RPO).
Разработать план DRP с распределением ролей и ответственности между командами.
Проводить регулярные учения по восстановлению, включая сценарии одновременного отказа значительной части систем. Учения должны учитывать зависимости между системами, а также взаимодействие с руководством, клиентами, регуляторами и партнёрами.
Вывод
Масштаб ущерба и скорость восстановления после кибератаки напрямую зависят от ошибок, допущенных ещё до инцидента. Плоская сеть и слабый контроль доступа позволяют злоумышленникам быстро захватить инфраструктуру. Незащищённые бэкапы лишают компанию возможности оперативно восстановиться, некорректное логирование усложняет расследование, а отсутствие DRP делает процесс восстановления хаотичным.
Устранение этих уязвимостей не гарантирует полную невозможность проникновения, но позволяет сделать последствия атаки управляемыми и сократить время простоя с недель до часов. Грамотная защита строится на сочетании сегментации, контроля доступа, надёжных резервных копий, качественного аудита и регулярного тестирования плана восстановления - именно такой комплекс мер делает инфраструктуру устойчивее к современным киберугрозам.




