Штатный антивирус отключили без прав админа за минуту
На аудите в производственной компании я показал директору, как атакующий гасит встроенную защиту Windows одной командой — и она даже не пикнет.
Проверял защиту производственной компании: 200 сотрудников, один системный администратор на удалёнке, и единственная линия обороны — штатный антивирус Windows. Никаких дополнительных решений, никакого мониторинга.
Показал директору сценарий: злоумышленнику не нужно ломать пароль или получать права администратора. Есть готовый способ через подписанный системный драйвер, которому сама Windows доверяет — и защита отключается изнутри, без единого предупреждения на экране.
Штатной защиты Windows недостаточно, если это единственный рубеж обороны. Особенно когда на кону производство, склад и бухгалтерия в одной сети.
Посчитали, что было бы, если бы шифровальщик прошёл дальше:
• Простой производства минимум на неделю • Штрафы за срыв поставок по контрактам • Затраты на восстановление данных и репутации — от 1,5 млн рублей
Закрыли так: поставили дополнительный уровень защиты на ключевые серверы, настроили мониторинг подозрительной активности и уведомление руководителю в мессенджер при любой попытке отключить защиту. Обошлось это в разы дешевле недели простоя завода.
Штатная защита — это база, а не крепость.