Один клик бухгалтера мог остановить завод на месяц
Пришёл на аудит в производственную компанию после того, как у их партнёра по цеху встал завод из-за шифровальщика. Директор сказал: «у нас антивирус, нам ничего не грозит». Через два часа я показал ему обратное.
Первое, что я проверил — как делают резервные копии. Оказалось, бэкапы делали вручную раз в месяц, на внешний диск, который лежал в том же кабинете, что и сервер. Если бы вирус зашифровал базу 1С и файлы производства, копия для восстановления зашифровалась бы вместе с ними.
Второе — доступы. За два года из компании уволилось шесть человек, у троих логины и пароли к 1С и почте так и остались активными. Один из них ушёл в конфликте. Директор об этом даже не вспомнил, пока я не показал список.
Посчитали вместе, во что это могло обойтись: остановка производства на неделю — это упущенные заказы, штрафы за срыв поставок и простой линии. По их же расчётам — от 3 до 4 миллионов рублей. Это в разы дороже, чем настроить нормальную защиту заранее.
Закрыли за несколько дней: перенесли резервное копирование в Яндекс Cloud с автоматическим расписанием, отключили доступы уволенных, разграничили права по принципу минимально необходимого доступа — у кладовщика нет прав в бухгалтерию, у бухгалтера нет прав в производственную базу. Директору настроил уведомление в мессенджер при попытке входа с незнакомого устройства.
Сейчас риск только растёт: вредоносный код всё чаще собирают по частям с помощью нейросетей — по кусочкам такие запросы легко обходят любые встроенные ограничения. Значит, надеяться, что «нейросеть откажется помогать злоумышленнику», а тем более что «у нас и так всё нормально», — стратегия иллюзия.
Порядок в доступах и рабочие бэкапы стоят кратно дешевле одного простоя завода. А у вас доступы уволенных сотрудников точно закрыты — прямо сейчас, а не «когда-нибудь проверим»?