Поздно ночью в крупной торговой сети... на дашборде телеметрии вспыхнули десятки алертов — пошёл лавинообразный рост операций с файлами в сегменте бухгалтерии.
Сначала решили, что это плановая обработка архивов, но через пару минут в журналах появились странные подключения к сетевым ресурсам.
Координатор дал команду изолировать сегмент и отключить учетные записи, от которых шла активность. Дежурные инженеры нашли «нулевого пациента» — заражённый ноутбук сотрудника, получившего фишинговое письмо от «банка-партнёра». После изоляции и проверки резервных копий критичные сервисы — расчёт зарплаты, выгрузка в ФНС, взаимодействие с банком — восстановили за ночь.
Наутро бизнес не заметил сбоя: зарплата ушла в срок. 📌 Вывод: заранее настроенная телеметрия, живые контакты и регулярные учения позволяют сэкономить часы и минимизировать ущерб.
А что делать, когда произошёл ИБ-инцидент, рассказали в статье 🛡 Контур инфобеза в МАКС | ВК