Москва
+7-929-527-81-33
Вологда
+7-921-234-45-78
Вопрос юристу онлайн Юридическая компания ЛЕГАС Вконтакте

Как типовые ошибки делают кибератаку катастрофой: разбор уязвимостей и меры защиты

Обновлено 20.07.2026 05:54

 

Автор: Петухов Олег Анатольевич, эксперт по информационной безопасности, руководитель юридической компании ЛЕГАС

Сайт: legascom.ru

Email: petukhov@legascom.ru

Кейс: как один инцидент парализовал работу компании

Злоумышленники проникли в инфраструктуру через скомпрометированного подрядчика ERP‑системы. В течение нескольких недель они незаметно закреплялись в сети, изучали архитектуру и получали доступ к ключевым системам. Активная фаза атаки пришлась на выходные: за несколько часов были зашифрованы сотни серверов, включая системы управления производством и внутренние сервисы.

Часть резервных копий оказалась недоступна: они находились в той же доменной инфраструктуре и были удалены до начала шифрования. В результате компания остановила часть операций на несколько дней, а восстановление ключевых систем заняло более двух недель.

Ущерб можно было существенно сократить, если бы заранее устранить типовые уязвимости.

Ошибка 1: свободный доступ к критическим системам управления

Контроллер домена, серверы виртуализации (ESXi), SCCM, MDM, Zabbix и серверы управления средствами защиты - первостепенные цели атакующих. Их компрометация позволяет быстро вывести из строя большую часть инфраструктуры.

К основным ошибкам, которые открывают злоумышленникам «зелёный коридор», относят:

плоскую сеть без сегментации;

отсутствие контроля за привилегированными учётными записями;

некорректно настроенные или устаревшие средства защиты.

Что сделать для защиты:

Изолировать системы управления в отдельные сетевые сегменты. Это ограничивает прямой доступ к ESXi и серверам управления.

Ограничить использование доменных учётных записей для входа в критически важные системы. Помогут механизмы вроде restricted groups и ESAE, запрещающие вход доменных администраторов в некритические системы.

Использовать отдельные учётные записи для доступа к ESXi и серверам управления средствами защиты (например, KSC). Эти учётные записи должны управляться вне общекорпоративных систем.

Внедрить дополнительные барьеры: PAM‑решения, двухфакторную аутентификацию и Jump‑хосты, изолированные от основной сети.

Организовать мониторинг и аудит доступа к критическим системам - это помогает своевременно выявлять подозрительные действия.

Ошибка 2: незащищённые резервные копии

Системы резервного копирования - одна из главных целей атакующих. Если бэкапы хранятся в той же сети, что и рабочие системы, злоумышленники с высокой вероятностью их обнаружат и зашифруют.

Как выстроить надёжную защиту бэкапов:

Применять принцип «3‑2‑1»: минимум три резервные копии, два разных формата хранения и одна копия в удалённом хранилище вне основной инфраструктуры (например, в облаке).

Регулярно проверять права доступа к системам резервного копирования, анализировать учётные записи и журналы активности - это снижает риск несанкционированного контроля над бэкапами.

Проводить тестовое восстановление - только так можно убедиться, что резервные копии актуальны и пригодны для восстановления данных.

Ошибка 3: некорректное логирование и слабый аудит

По данным практики, в 70 % компаний аудит настроен некорректно, а централизованное хранение логов отсутствует. Из‑за этого сложно быстро обнаружить точку проникновения и устранить уязвимость, а риск повторного инцидента резко возрастает.

Рекомендации по настройке логирования:

Обеспечить централизованный сбор и анализ логов, интегрированный в процессы реагирования на инциденты.

Собирать логи из ключевых источников: операционные системы на всех хостах, службы каталогов (Active Directory, FreeIPA), средства защиты, периметральные устройства и критически важные прикладные системы (например, почтовые серверы).

Настроить расширенное логирование в Active Directory и на серверах управления. Для глубокого аудита конечных точек использовать EDR‑решения.

Хранить логи не менее 90 дней - этого срока обычно достаточно для полноценного расследования инцидентов.

Ошибка 4: отсутствие плана аварийного восстановления (DRP)

Никакая защита не даёт 100 % гарантии от кибератаки. Поэтому критически важно иметь готовый и протестированный план аварийного восстановления, интегрированный в общую систему кибербезопасности.

Как правильно выстроить DRP:

Определить уровень критичности систем и процессов - это поможет оценить влияние возможных сбоев на бизнес.

Сформулировать ключевые параметры восстановления: целевое время восстановления (RTO) и допустимую потерю данных (RPO).

Разработать план DRP с распределением ролей и ответственности между командами.

Проводить регулярные учения по восстановлению, включая сценарии одновременного отказа значительной части систем. Учения должны учитывать зависимости между системами, а также взаимодействие с руководством, клиентами, регуляторами и партнёрами.

Вывод

Масштаб ущерба и скорость восстановления после кибератаки напрямую зависят от ошибок, допущенных ещё до инцидента. Плоская сеть и слабый контроль доступа позволяют злоумышленникам быстро захватить инфраструктуру. Незащищённые бэкапы лишают компанию возможности оперативно восстановиться, некорректное логирование усложняет расследование, а отсутствие DRP делает процесс восстановления хаотичным.

Устранение этих уязвимостей не гарантирует полную невозможность проникновения, но позволяет сделать последствия атаки управляемыми и сократить время простоя с недель до часов. Грамотная защита строится на сочетании сегментации, контроля доступа, надёжных резервных копий, качественного аудита и регулярного тестирования плана восстановления - именно такой комплекс мер делает инфраструктуру устойчивее к современным киберугрозам.