новый релиз
Игорь Плотников
Игорь Плотниковстарший бизнес-эксперт T1 Облако
Дата21.09.2026
Когда возникает подозрение на вторжение злоумышленника, то время реакции критично. Каждая минута на счету, а бездействие может привести к дальнейшему продвижению взломщиков, потере данных, денежных средств и юридическим последствиям. В среднем для обнаружения и локализации утечки данных организации в 2025 году тратили 241 день. Хотя это и минимум за последние девять лет, но всё равно слишком долго.
Думать о том, что проблема касается только крупного бизнеса, не совсем корректно. Согласно открытым данным, в мире каждый второй малый или средний бизнес навсегда закрывается после связанных с кибернарушениями инцидентами.
В России, если организация допустила незаконную передачу или доступ к персональным данным от 1 тыс. до 10 тыс. пользователей, то штраф для юридического лица или индивидуального предпринимателя составляет от 3 до 5 млн рублей. При повторной утечке санкции кратно выше. Впрочем, задача этой статьи не напугать, а дать пошаговый план действий в тревожной ситуации, о чем я и расскажу ниже.

Шаг 1. Выявляем подозрительную активность

Как говорится, если удалось быстро идентифицировать проблему, это уже половина пути к её решению. Существует ряд признаков, на которые надо обращать внимание и которые свидетельствуют о возможном вторжении:
  • У системных администраторов, скорее всего, вызовут подозрение необычные логины или попытки входа в корпоративные системы с незнакомых IP-адресов в нехарактерное время, а также постоянные блокировки учетных записей сотрудников;
  • Пользователи могут заметить замедление работы информационных систем, запуск неожиданных процессов или программ на компьютерах пользователей, которые те не запускали;
  • Рядовые сотрудники могут обнаружить неожиданное шифрование или утерю файлов, а также появление в папках проектов файлов с незнакомыми расширениями и названиями. Особенное внимание следует обращать, например, на файлы с двойным расширением, такие как invoice.doc.exe, а также установочные файлы — .exe, .scr, .msi, .com, .dmg, .apk.
  • Сотрудники службы информационной безопасности также могут обратить внимание на прочие изменения в конфигурациях систем, файлах, учетных записях, доступе в сеть Интернет, а также на увеличение подозрительной сетевой активности и антивирусных сработках.
Поводом для беспокойства служат и такие случаи, когда сотрудники находят в письмах фишинговые ссылки и, тем более, когда они переходят по ним. Такие действия могут скомпрометировать и почту, и учетную запись в системе, и иные корпоративные системы.
Подобные признаки помогают обнаружить такие облачные сервисы, как шлюз защиты почты, антивирусы и песочницы. Например, Защита корпоративной электронной почты помогает проверять и при необходимости блокировать подозрительные письма. Этот сервис похож по функционалу на антивирус, но заточен на комплексную защиту именно электронной почты.
Сервис песочницы позволяет проверить подозрительный объект до того, как он попадет к сотруднику. Незнакомый файл сначала запускают в изолированной виртуальной среде, где безопасно наблюдают за поведением объекта и в случае обнаружения сомнительной активности происходит его дальнейшая блокировка. В результате компания остается в безопасности, а нагрузка на исследующих угрозы ИБ-специалистов снижается.
При подключении ИБ-сервисов от Т1 Облако клиенту доступна готовая инфраструктура, техническая поддержка и экспертиза от команды высококвалифицированных специалистов. Они помогут сделать работу сервиса в виртуальной среде максимально эффективной.

Шаг 2. Первые действия: подключаем ИБ-специалистов, фиксируем все обстоятельства, делаем скриншоты

новый релиз
Когда вы заподозрили что-то неладное, рекомендую сразу сообщить информацию руководителю или ответственному за информационную безопасность и зафиксировать все обстоятельства возможного взлома:
  • точное время события,
  • источник события — почта, мессенджер, веб-сайт и т.п.,
  • кто первым заметил,
  • какие «симптомы» наблюдаются: замедление работы, ошибки, несанкционированные входы.
Если компания пользуется внешней техподдержкой или подрядчиком по ИБ, оперативно передайте им все собранные данные: время, «симптомы» и что уже предпринято. Фиксировать действия должен тот, кто отвечает за информационную безопасность: администратор, ИТ-специалист или подрядчик.
Далее необходимо сохранить все доступные данные: сделать скриншоты, выгрузить сетевые и локальные логи, отчёты антивируса, не выключать и не перезагружать систему, а в случае выявления заражённого узла, изолировать его от сети ИТ-инфраструктуры. Именно такие мероприятия часто помогают понять, где началось заражение и какие устройства затронуты. При перезагрузке можно потерять важные следы атаки: активные подключения злоумышленника, временные файлы или процессы, через которые тот получил доступ.
Все эти действия помогут восстановить хронологию, и, вероятно, быстрее найти источник проблемы и выработать план устранения угрозы.
Для малого и среднего бизнеса привлекать внешнего эксперта для решения инцидента и в целом для обеспечения информационной безопасности — нормальная и оправданная практика: это помогает избежать ошибок в работе с ИТ-системами и ускоряет реакцию на инциденты.

Шаг 3. Локализуем подозрительные объекты

Чтобы не дать атаке распространиться, временно заблокируйте подозрительные учётные записи и ограничьте доступ в Интернет с максимально возможного количества узлов, пока не станет понятно, что именно произошло.
Если компания использует локальную сеть, необходимо применять принцип сегментации: разделения внутренней инфраструктуры на отдельные зоны по уровню доступа и важности данных. Например, бухгалтерию, отдел продаж, среду разработки и гостевую Wi-Fi-сеть необходимо держать в разных сегментах, чтобы в случае заражения вредонос не смог быстро распространиться по всей организации. Даже простое разграничение, когда серверы, рабочие станции и внешние устройства подключены к разным подсетям, может снизить ущерб.
Облачный сервис Межсетевой экран следующего поколения (NGFW) позволяет не только выявлять вирусную активность в сетевом трафике и блокировать действия подозрительного ПО для удалённого управления, torrent-трафика и VPN-плагинов, но и распределять критичные среды по виртуальным подсетям. В момент инцидента такие сегменты позволяют быстро изолировать только часть сети, не останавливая все бизнес-процессы.
Если есть риск, что утекли персональные данные клиентов, предупредите юристов и менеджеров, которые отвечают за работу с договорами. Важно, чтобы коммуникация между техническими и административными участниками процесса была прозрачной: кто-то фиксирует действия, кто-то принимает решения, а кто-то уведомляет клиентов и партнёров при необходимости.

Шаг 4. Восстанавливаем и занимаемся профилактикой

новый релиз
После фиксации и локализации проблемы можно переходить к восстановлению. Проверьте, что заражённые устройства действительно очищены: при малейших сомнениях безопаснее не просто переустановить систему, а полностью сменить носители информации и вернуть данные из проверенных резервных копий. Восстановите данные из бэкапа, но с осторожностью: недавние бэкапы тоже могут быть заражены, необходимо организовать поиск индикаторов компрометации и в них в изолированной среде. Обязательно смените все пароли на учетных записях и ключи доступа. Установите сервис многофакторной аутентификации, чтобы повысить защиту корпоративных ресурсов.
Обязательно проведите финальный анализ инцидента и зафиксируйте:
  • что позволило быстро обнаружить проблему,
  • где были узкие места, факторы реализации инцидента,
  • как предотвратить повторение сценария.
Такой разбор позволит превратить инцидент из угрозы в инструмент для роста киберграмотности в организации. Чтобы снизить риски в будущем, поддерживайте инфраструктуру в актуальном состоянии: вовремя устанавливайте обновления, используйте мониторинг и уведомления для раннего обнаружения подозрительной активности.
Одно из эффективных решений — сервис SOC (Центр мониторинга кибербезопасности). С ним пользователи могут круглосуточно отслеживать события информационной безопасности, чтобы оперативно реагировать на действия злоумышленников, не позволяя развить атаку дальше. SOC помогает обнаруживать даже скрытые действия нарушителей, которые могут оставаться незаметными в инфраструктуре годами.
Кроме того, есть комплексные ИБ-сервисы для защиты интернет-сайтов малого и среднего бизнеса сразу от нескольких распространенных сетевых угроз, таких как DDoS- и спам-атаки, бот-активности, попытки взлома через веб-уязвимости. Эти решения позволяют сохранить доступность сайтов для реальных пользователей, предотвратить утечки информации и обеспечить безопасность данных клиентов.
Не менее важно обучать сотрудников: именно человеческий фактор остаётся одной из главных причин инцидентов. Простая инструкция, как действовать при подозрении на взлом, а также корпоративные курсы и регулярные тестирования помогают компании быть готовой к возможным атакам, реагировать быстро, слаженно и без паники.
Т1 облако предлагает сервис Security Awareness — платформу, с помощью которой вы можете получить услуги по обучению сотрудников киберграмотности, работе с конфиденциальной информацией, обучению правилам безопасной разработки, знаниям основных законодательных актов, тестированию фишинговых рассылок и многому другому.
Киберинцидент — это не катастрофа, если быть подготовленным и знать, как действовать. Быстрая реакция, фиксация данных и понимание, кого подключать к решению проблемы, позволяют минимизировать ущерб и восстановить работу без хаоса. Эти четыре шага не требуют дорогостоящего оборудования — хотя бы базовые средства защиты и только чёткой последовательности действий и ответственности.
Мы используем Яндекс.Метрика и собственные Сookies для обеспечения наилучшего опыта работы на нашем сайте, персонализации сайта для наших пользователей и аналитики. Продолжая использовать сайт, вы соглашаетесь с условиями Пользовательского соглашения.