Внимание: возможны перебои мобильного интернета. Рекомендуем оплачивать заказы наличными.
+7 499 67-33-888

Защита NAS от шифровальщиков: почему массив не спасает и что спасает

Вымогатель добирается до сетевого хранилища через обычную папку на заражённом компьютере и шифрует всё, до чего дотянулись права. Разбираем механику и меры, которые действительно работают.

Сценарий, который повторяется из года в год и почти не меняется. Человек открывает вложение из письма или запускает скачанную программу. Через несколько минут файлы на его компьютере перестают открываться. А ещё через несколько — перестают открываться файлы на сетевом хранилище, включая те, к которым он не обращался.

Разберём, как это происходит технически и какие меры действительно останавливают такой сценарий.

Как вымогатель попадает на хранилище

Первое, что стоит понять: аппарат обычно никто не взламывает. Ломать нечего — сетевая папка уже подключена к компьютеру пользователя, и у пользователя есть права на запись. Программа просто пользуется тем, что ей доступно.

Для операционной системы заражённого компьютера сетевой диск выглядит как обычная папка. Шифровальщик перебирает файлы, читает, шифрует, записывает обратно и удаляет оригинал. Хранилище видит нормальные операции от авторизованного пользователя и честно их выполняет.

Отсюда первый вывод, который многих удивляет: никакая избыточность массива здесь не поможет. Массив защищает от отказа диска, а тут диски исправны и добросовестно хранят зашифрованные данные в трёх экземплярах.

Второй вывод: масштаб поражения равен объёму прав. Если у человека есть доступ на запись ко всем папкам организации, зашифрована будет вся организация.

Снапшоты: главная мера

Механизм снимков состояния оказывается почти идеальной защитой именно от этого класса угроз, и вот почему.

Снапшот фиксирует блоки, которыми файлы были представлены на момент его создания. Шифровальщик пишет новые данные в новые блоки — и старые остаются нетронутыми, потому что на них ссылается снимок. Восстановление сводится к откату папки на состояние до заражения.

Критически важное условие: снимки должны быть недоступны для записи со стороны пользователей. Если папка со снимками видна в сети и доступна на запись, шифровальщик доберётся и до неё. Системы хранилищ по умолчанию открывают снимки только на чтение, но эту настройку стоит проверить своими глазами.

Ещё лучше — неизменяемые снимки, которые нельзя удалить до истечения заданного срока даже администратору. Функция появилась именно как ответ на вымогателей: продвинутые образцы сначала ищут и удаляют резервные копии, и только потом начинают шифровать.

Права: чем меньше, тем лучше

Простое правило, которое почти никогда не соблюдают: у каждого должно быть ровно столько доступа, сколько нужно для работы.

  • Разделите папки по назначению и раздайте права группам, а не отдельным людям.
  • Архивные разделы сделайте доступными только на чтение — менять их всё равно никто не должен.
  • Не подключайте всё подряд как сетевые диски. То, что не подключено постоянно, шифровальщик не увидит.
  • Уберите гостевой доступ и учётные записи без пароля.
  • Заведите отдельную запись для резервного копирования и не используйте её ни для чего другого.

Третий пункт недооценивают. Постоянно подключённый сетевой диск удобен и именно поэтому опасен: он доступен любой программе, запущенной на компьютере. Архивные разделы, к которым обращаются раз в месяц, разумно открывать вручную и по необходимости.

Сколько снимков хранить

Вопрос неочевидный, и ответ на него определяется не объёмом диска, а тем, как быстро обнаруживается заражение.

Шумные образцы выдают себя сразу: файлы перестают открываться, на рабочем столе появляется требование выкупа. Здесь хватило бы и суточных снимков.

Тихие ведут себя иначе. Они шифруют понемногу, начиная со старых и редко открываемых папок, и месяцами остаются незамеченными. Расчёт простой: к моменту, когда владелец спохватится, все короткие снимки уже содержат зашифрованные версии.

Отсюда рекомендация держать не только частые снимки за последние дни, но и редкие за месяцы. Пирамида с ежемесячными точками за год занимает немного места и закрывает именно этот сценарий. Заодно полезно включить уведомление о резком росте числа изменённых файлов — многие системы это умеют, и такое письмо приходит раньше, чем человек замечает проблему сам.

Кто кого забирает: направление копирования

Тонкость, которая определяет, переживёт ли резервная копия заражение. Копирование можно организовать двумя способами, и они неравноценны.

СхемаКто инициируетУстойчивость
Компьютер шлёт копию на хранилищеКомпьютерНизкая
Хранилище забирает копию с компьютераХранилищеВысокая

В первом случае у компьютера есть права на запись в папку с копиями — значит, они есть и у вредоносной программы, запущенной на этом компьютере. Копии будут зашифрованы вместе с оригиналами.

Во втором хранилище само подключается к компьютеру по расписанию и забирает данные. У компьютера прав на папку с копиями нет вовсе, и добраться до них он не может — ни пользователь, ни вредонос.

Как проверить, что защита работает

Настроенная и непроверенная защита — это надежда, а не защита. Учения занимают полчаса и стоят того.

  1. Создайте тестовую папку с несколькими файлами и дождитесь очередного снимка.
  2. Измените и удалите файлы, имитируя работу вредоноса.
  3. Восстановите папку из снимка и убедитесь, что содержимое вернулось.
  4. Проверьте с обычной учётной записи, что снимки недоступны на запись.
  5. Убедитесь, что резервная копия за пределами хранилища свежая и открывается.
  6. Запишите порядок восстановления на бумаге и положите туда, где найдёте без компьютера.

Последний пункт выглядит чудачеством ровно до того дня, когда инструкция по восстановлению оказывается единственным документом, лежащим в зашифрованной папке. Пароли администратора и ключи шифрования тома туда же: они понадобятся именно тогда, когда менеджер паролей недоступен.

Копия, до которой нельзя дотянуться

Всё перечисленное снижает вероятность потери, но не сводит её к нулю. Последний рубеж — копия, физически недоступная из сети.

Вариантов несколько. Внешний диск, который подключают раз в неделю и убирают в ящик. Второе хранилище в другом месте, принимающее данные по собственной инициативе. Облако с включённым хранением версий и защитой от удаления.

Общий принцип у всех трёх один: заражённый компьютер не имеет к этой копии никакого доступа ни в какой момент времени. Именно это свойство, а не количество копий, определяет их ценность в подобной ситуации.

Проверка на стороне хранилища

Многие системы предлагают антивирусную проверку как отдельное приложение. Стоит понимать, что она даёт и чего не даёт.

Не даёт она защиты в реальном времени от процесса шифрования: проверка работает по расписанию и находит известные образцы в уже лежащих файлах. Пока она отработает, шифрование успеет закончиться.

Даёт же она другое, и это полезно: хранилище часто оказывается переносчиком. Файл, загруженный с одного заражённого компьютера, лежит в общей папке и открывается коллегами. Плановая проверка находит такие закладки до того, как их запустят.

И ещё один довод в пользу включения: проверка нагружает процессор и обычно ставится на ночь, когда хранилище всё равно простаивает. Ресурс, который иначе не используется, тратится с пользой.

Гигиена самого аппарата

Отдельный класс мер касается хранилища как устройства в сети.

  1. Обновляйте прошивку: значительная часть проникновений идёт через известные уязвимости, закрытые месяцы назад.
  2. Смените стандартное имя администратора и задайте длинный пароль.
  3. Включите двухфакторную проверку для административного входа.
  4. Отключите службы, которыми не пользуетесь: каждая открытая — потенциальная дверь.
  5. Не выставляйте панель управления напрямую в интернет; для доступа снаружи используйте защищённый канал.
  6. Включите блокировку после нескольких неудачных попыток входа и уведомления на почту.

Пятый пункт — самая частая ошибка домашних пользователей. Панель управления, доступная по внешнему адресу, обнаруживается автоматическими сканерами в течение часов, и дальше начинается методичный перебор паролей.

Есть и организационная сторона, которую техника не закрывает. Человек, открывший вложение, обычно понимает это через несколько секунд — и первое желание у него не сообщить, а промолчать и надеяться, что обойдётся. Эти минуты молчания стоят дороже всего остального: именно в них шифрование расходится по сетевым папкам. Поэтому в командах, где с такими сообщениями не разбираются показательно, потери заметно меньше. Правило формулируется просто: выдернуть сетевой кабель из своего компьютера и сразу сказать. Этому стоит научить заранее, как учат порядку действий при пожаре.

Признаки, что что-то идёт не так

Раннее обнаружение решает больше, чем любая отдельная мера: разница между «заметили через десять минут» и «заметили через сутки» — это разница между неприятностью и катастрофой.

  • Резкий рост числа изменённых файлов в отчётах хранилища, особенно ночью или в выходные.
  • Появление файлов с незнакомыми расширениями рядом с обычными документами.
  • Текстовые файлы с требованием выкупа в корне общих папок.
  • Необъяснимая активность дисков при отсутствии работы пользователей.
  • Снапшоты внезапно занимают во много раз больше места, чем обычно — признак массовой перезаписи данных.

Последний пункт — самый надёжный технический индикатор, и он прямо следует из механики снимков. Снапшот занимает столько, сколько изменилось. Если за ночь он распух до размеров всего тома, значит, том переписали целиком, и объяснений у этого немного.

Отдельно про домашние сценарии

Может показаться, что всё перечисленное — про организации, а домашнему пользователю хватит осторожности. Это не так, и по двум причинам.

Первая: домашние данные невосстановимы принципиально. Рабочие документы организация в крайнем случае соберёт заново из почты и от контрагентов. Семейные фотографии за пятнадцать лет не восстановит никто.

Вторая: домашние сети защищены хуже. Нет администратора, нет разделения сегментов, нет централизованных обновлений, а компьютером нередко пользуются все члены семьи, включая тех, кто скачивает игры с сомнительных сайтов.

Минимум для дома выглядит скромно: включить снапшоты с расписанием, не подключать архивные папки постоянно и раз в месяц копировать самое ценное на внешний диск, который лежит отключённым. Три действия, первое из которых делается один раз и навсегда.

Если это всё-таки случилось

Порядок действий определяет, потеряете вы день или всё.

Первое — отключить хранилище от сети физически, вынув кабель. Не выключать: выключение может запустить процедуры, которые усложнят восстановление. Именно отключить от сети, чтобы шифрование остановилось на достигнутом.

Второе — найти и изолировать заражённый компьютер. Пока он в сети, любое восстановление будет зашифровано заново.

Третье — оценить, до какого момента откатывать. Снимок должен быть создан раньше начала шифрования, и определить этот момент помогают журналы хранилища: по ним видно, когда начался вал изменений файлов.

И четвёртое, о чём говорят все специалисты по безопасности: платить не стоит. Оплата не гарантирует ключ, финансирует следующие атаки и помечает вас как платящую жертву для повторного визита. Всё, что перечислено выше, делается ровно затем, чтобы этот вопрос перед вами не встал. И последнее по порядку, но не по важности: сохраните зашифрованные данные, даже если восстановились из снимка. Ключи к части семейств вымогателей публикуются позже — исследователи вскрывают ошибки в реализации, правоохранительные органы изымают серверы злоумышленников. Бесплатные расшифровщики появляются через месяцы и годы, и если резервной копии не оказалось, сохранённый архив остаётся единственным шансом. Места он занимает столько же, сколько занимали оригиналы, но внешний диск под это дешевле любых альтернатив, а вероятность, что он однажды пригодится, заметно выше нуля. Записку с датой происшествия и названием семейства вымогателя, если оно известно, положите туда же — искать расшифровщик по ней проще, а через год-другой детали успевают выветриться из памяти начисто, а без них поиск подходящего инструмента превращается в перебор наугад по сомнительным сайтам, где предлагают ещё и заплатить.

Коротко о главном

  • Хранилище шифруется правами обычного пользователя — взлом самого аппарата не нужен.
  • Снапшоты только для чтения — самая эффективная мера на единицу усилий.
  • Копия, до которой нельзя дотянуться из сети, нужна обязательно.

Частые вопросы

Спасёт ли RAID от шифровальщика?

Нет. Массив защищает от отказа диска, а здесь диски исправны и добросовестно хранят зашифрованные данные во всех экземплярах.

Как вымогатель попадает на хранилище?

Через подключённую сетевую папку на заражённом компьютере. Взламывать аппарат не требуется — программа пользуется правами обычного пользователя.

Почему снапшоты помогают?

Шифровальщик пишет новые данные в новые блоки, а старые остаются, пока на них ссылается снимок. Условие одно: снимки должны быть недоступны на запись.

Как правильно организовать резервное копирование?

Так, чтобы хранилище само забирало данные с компьютеров по расписанию. Тогда у заражённой машины нет прав на папку с копиями.

Нужна ли офлайн-копия?

Да. Копия, до которой нельзя дотянуться из сети, — последний рубеж: внешний диск в ящике, второе хранилище в другом месте или облако с защитой от удаления.

Что делать в момент атаки?

Физически отключить хранилище от сети, изолировать заражённый компьютер, по журналам определить момент начала шифрования и откатиться на снимок до него.

Почему покупатели выбирают нас

Надёжный магазин ноутбуков для уверенной покупки

Помогаем подобрать технику и предлагаем прозрачные условия — от консультации до доставки и гарантии.

20+ лет на рынке 15 000+ клиентов

01

Экспертность в технике

Подбираем решения для дома, работы и бизнеса на основе реального опыта.

20+ лет на рынке

02

Быстрая доставка

Оперативно доставляем по Москве. По России — с упаковкой и страхованием.

1 день по Москве

03

Гарантия и поддержка

Гарантийные условия и консультации по оформлению и использованию техники.

100% оригинальная техника

04

Честные цены

Без скрытых платежей и доплат. Доставка и самовывоз в Москве.

15 000+ довольных клиентов

Мы на маркетплейсах

Выберите модификацию товара.
Изображение
Добавлен к сравнению