PDF от контрагента. Открыть — или сначала проверить?

PM в B2B-инжиниринге получает десятки файлов в неделю: технические задания, КП, спецификации, акты, счета. Источников много — подрядчики, поставщики, проектные институты, клиенты. Большинство файлов открываются сразу, потому что «ну не будет же нормальный партнёр присылать вредоносное ПО». Будет. Просто не специально. Скомпрометированный почтовый ящик партнёра, поддельный домен, файл с двойным расширением — всё это реальные векторы, не теория. И PM, в отличие от IT-специалиста, обычно работает без EDR-мониторинга, без изолированного контура, с правами обычного пользователя на рабочем ноуте. Решение встроено в Windows 11 Pro и занимает три минуты на настройку.

Что такое Windows Sandbox Это одноразовая виртуальная машина, которая запускается за 10–15 секунд и после закрытия полностью уничтожается вместе с содержимым. Никаких следов в основной системе. Никакого перманентного заражения. Включается через «Компоненты Windows» — галочка «Windows Sandbox». Нужен BIOS с включённой виртуализацией (Intel VT-x / AMD-V) и редакция Pro / Enterprise / Education.

Алгоритм на каждый подозрительный файл 1. Копировать файл в папку-буфер, не открывать на хосте. Создать C:\SandboxDrop и класть туда всё, что пришло извне. Не синхронизировать эту папку с облаком. 2. Запускать Sandbox через конфигурационный .wsb-файл. В конфиге: папка SandboxDrop монтируется как ReadOnly, сеть отключена, буфер обмена заблокирован. Файл конфигурации создаётся один раз — потом двойной клик и через 15 секунд изолированная среда готова. 3. Внутри Sandbox — смотреть поведение, а не содержимое. PDF не должен запрашивать запуск скриптов. Word-документ не должен требовать «включить макросы» (для внешнего файла это всегда признак риска). Архив с паролем — проверяется тоже внутри, пароль вводится только там. 4. Закрывать Sandbox с удалением содержимого. После закрытия окна вся среда уничтожается. Файл переносится на основную систему только если прошёл проверку и действительно нужен для работы.

Что проверять до запуска Sandbox Ссылки на файлообменники (Google Drive, Яндекс.Диск, Dropbox) — отдельная история. Перед кликом: скопировать ссылку, проверить домен визуально (опечатки, лишние символы), прогнать через VirusTotal. Только потом скачивать — и снова в SandboxDrop. Расширения, которые должны включать повышенное внимание: .exe, .scr, .bat, .ps1, .docm, .xlsm, .lnk, .iso. Архив с паролем от незнакомого отправителя — почти всегда красный флаг.

Почему это задача PM, а не IT IT не видит каждый файл, который приходит в проект. PM видит. Техзадание от нового подрядчика, КП от дистрибьютора, «обновлённый шаблон акта» из мессенджера — всё это проходит через менеджера. Если один из этих файлов окажется вектором атаки, точкой входа будет не сервер, а ноутбук проектного менеджера с доступом к CRM, облаку проекта и корпоративной почте. Три минуты на настройку Sandbox один раз — и появляется изолированный буфер между внешним миром и основной системой. Без дополнительного ПО, без лицензий, без IT-тикетов.

Какой порядок проверки внешних файлов сложился в вашей практике — или всё ещё открываете сразу?

#кибербезопасность #проектноеуправление #windowssandbox #информационнаябезопасность #b2bинжиниринг

PDF от контрагента. Открыть — или сначала проверить? | Сетка — социальная сеть от hh.ru