Кратко
Что делать, когда EDR, антивирусы и межсетевое экранирование не сработали: организационный доклад для CISO/CIO/CTO и ИБ-руководителей. Главная мысль — ИБ-инцидент не IT-сбой: сначала выгнать злоумышленника, потом чинить. На руки — экстренные действия, этапы по методичке SANS и бесплатные рекомендации с «Кибердомом». Продажи продукта нет; доклад продолжает выступление Никиты Вьюгина.
Главное
- ИБ-инцидент — не IT-сбой, а «целенаправленное вредоносное воздействие» на инфраструктуру и персонал, адаптивное к попыткам сопротивляться.
- Сначала выгнать злоумышленника — точки закрепления, туннели, веб-шеллы, учётки «под технологические», — потом чинить: иначе он уничтожает восстановленное и поднимает выкуп, а IT в панике подключает диски с копиями к заражённой сети, и копии удаляют.,
- Кейсы июля 2025 (без имён): производитель напитков с сетью магазинов и сеть аптек — остановка продаж и отток клиентов; авиакомпания и через две недели считала топливо по статистике прошлых рейсов.
- Шифруют в пятницу, праздники, выходные, «иногда в четверг»: нужно время на операции записи. Отсюда распечатанные телефоны работников и родственников, режим 24/7, роли HR, PR, IT и ИБ.
- Против выкупа: ключи могут не сработать, их могут не отдать «в зоне.ru», банк откажет по ПОД/ФТ, а платёж потом могут признать финансированием терроризма.
- Экстренно: отменить платёжки в ДБО; не выключать и не перезагружать (forensic-данные в памяти); изолировать бэкапы; снять снапшоты; изучить исходящий трафик.
- Этапы «на базе методички SANS». Подготовка: логи, поиск дисков и расшифровка BitLocker, резервы денег, мощностей, дистрибутивов и лицензий «для трофейного ПО».
- Идентификация — лестница: TI-фиды, SOC, managed EDR, свой EDR, IT-мониторинг («методично отключаются антивирусы»), худшее — Telegram-канал.
- Изоляция: не перезагружать, отключать от ЛВС и SAN; «особо хитрые» зловреды шифруют при потере связи с C2. Зачистка: все закладки, потом смена паролей везде.
- Восстановление: дистрибутивы, патчи, бэкапы по схеме 3-2-1; без них — тестовые среды с промданными или ручной ввод первички, «недель две». До шифровальщика хватает «2-3 часов», после — дни или недели.,
- При краже данных: второй выкуп за удаление, регулятор, увод клиентов конкурентами и «100% и неоднократно» повторные фейковые утечки.
- Compromise assessment — «light вариант DFIR» по логам и трафику: злоумышленники сидят внутри «3, 6, а то и 9 месяцев». Заранее и «бесплатно» — план, резервы, защита самой СРК, учения.,
Инструменты, артефакты, технологии
- DFIR — вместо «борьбы с IT-сбоем», партнёра выбирать заранее; compromise assessment, TI-фиды, SOC, managed EDR, свой EDR, IT-мониторинг — ступени обнаружения.
- Методичка SANS — основа этапов, документ не назван; схема 3-2-1 — с контролем целостности; СРК — критикуется в плоской сети.
- BitLocker, снапшоты, логи, данные в ОЗУ, СХД/SAN/ЛВС, дистрибутивы и лицензии, «трофейное ПО» — объекты подготовки.
- GitHub, Telegram-канал — по памяти; рекомендации с «Кибердомом» — бесплатны, ссылки на слайде.
Правовой и организационный контекст
- Субъектам КИИ — «обязательно в первую очередь» в ГосСОПКА, аккредитованный центр или НКЦКИ.
- Правоохранительные органы: заявление и отчёт DFIR → КУСП → выемка → уголовное дело → справка о признании потерпевшим (например, объяснить срыв бухотчётности).
- Персданные: Роскомнадзор — 24 часа, «в том числе о фейковой утечке», отчёт — 72 часа (со слов спикера, без ссылки на акт); КИИ — НКЦКИ, ЦБ — ФинЦЕРТ, GDPR — с оговоркой «не знаю».
- Цели определить до расследования: «привлечь к ответственности» и «не придать огласки» — «сложно сочетаемые… истории».
Вопросы из зала
Один вопрос (без микрофона, записан фрагментарно, имя не названо): чего больше — когда шифрование уже произошло или когда атаку выявили на подготовке? Ответ: спрашивать надо у тех, кого вызывают на DFIR; есть «ошибка выжившего» — не восстановившиеся бизнесы «не ходят на эти конференции»; готовиться заранее. Других вопросов не было.
Позиция спикера
Порядок «выгнать → зачистить → восстанавливать» считает не подлежащим обсуждению; выкуп отвергает по техническим, банковским и правовым основаниям. Спорит не с людьми, а с типовым IT-подходом: полных публичных рекомендаций не нашёл, написал свои. Ограничения признаёт сам: DFIR длится дни даже при подготовке, удалённый формат требует рук на месте, 72 часа на отчёт не равны сроку расследования. Тон — практическая лекция с сарказмом, без продажи.
Цитаты
- «Хотя в первую очередь, конечно, надо же сначала злоумышленника из инфраструктуры выгнать и только потом ее чинить и поднимать.»
- «У вас же есть телефоны родственников работников, чтобы до них дозвониться в выходной день, в распечатанном виде на бумаге?»
- «…он впоследствии может быть признан как раз как финансирование терроризма…»
- «И это ни разу не IT-план восстановления, это совершенно другой принцип плана.»
- «…есть такой понятие, как ошибка выжившего. Вот многие те, кто не смог восстановиться, они не ходят на эти конференции…»