Матеріал редакції
18 вересня 2026
Кібер безпека 708 переглядів

Zero Trust на практиці: як захистити корпоративні дані від фішингу без мільйонних бюджетів

Zero Trust на практиці: як захистити корпоративні дані від фішингу без мільйонних бюджетів

Часи, коли віруси-шифрувальники були звичайними шкідливими програмами, які хаотично заражали перший-ліпший комп'ютер через сумнівні сайти, давно минули. Сучасний Ransomware — це високоорганізована кримінальна індустрія (RaaS, Ransomware-as-a-Service), де кожна атака планується тижнями, вивчається платоспроможність компанії, а головною мішенню стають не робочі файли, а сервери резервного копіювання.

Сьогодні класичне правило «у нас є щоденний бекап на сусідньому диску» більше не гарантує виживання бізнесу. Зловмисники спочатку тихо знаходять і знищують усі резервні копії, викачують конфіденційну інформацію на власні сервери, і лише після цього запускають шифрування інфраструктури. Розглянемо анатомію сучасних атак вимагачів та дієві заходи захисту.

1. Тактика «подвійного вимагання» (Double Extortion)

Раніше хакери вимагали викуп лише за ключ розшифровки файлів. Якщо у компанії був резервний архів, вона могла просто перевстановити системи й проігнорувати шантаж. Зараз бізнес заганяють у глухий кут іншою схемою:

  • Ексфільтрація даних перед шифруванням: Зловмисники проводять у мережі від двох тижнів до місяця. Вони копіюють договори з клієнтами, бухгалтерські звіти, паролі та вихідний код. Навіть якщо бізнес відновить систему з бекапу, йому погрожують публікацією всіх секретів у відкритому доступі або передачею даних конкурентам та податковим органам.
  • Знищення тіньових копій та логів: Перед активацією шифрувальника автоматичні скрипти стирають Volume Shadow Copies у Windows, чистять системні журнали подій (Event Logs) та блокують доступ системних адміністраторів до гіпервізорів ESXi або Proxmox.
  • Атака у «мертві години»: Масове блокування файлів запускається в ніч з п'ятниці на суботу або під час довгих святкових вихідних, коли реакція чергових інженерів та безпековиків займає найбільше часу.

Головне правило безпеки бекапів

Якщо обліковий запис адміністратора може видалити або змінити резервну копію натисканням однієї кнопки, то цей самий бекап може видалити і зловмисник, що скомпрометував цей акаунт. Бекап повинен бути фізично незмінним (Immutable).

2. Побудова незмінного сховища за формулою 3-2-1-1-0

Класичне правило 3-2-1 було вдосконалено під сучасні реалії кіберзагроз. Надійна стратегія захисту даних виглядає так:

  1. 3 копії даних — основні робочі дані та щонайменше дві копії на незалежних носіях.
  2. 2 різні типи носіїв — наприклад, локальне мережеве сховище (NAS) та віддалене хмарне сховище (S3/Wasabi/Backblaze).
  3. 1 копія за межами офісу (Off-site) — географічно віддалений дата-центр на випадок фізичного знищення або вилучення серверів.
  4. 1 незмінна копія (Immutable / WORM) — сховище з увімкненим режимом Object Lock (Write Once, Read Many). Протягом встановленого строку (наприклад, 30 днів) видалити або перезаписати такий файл не може навіть головний root-адміністратор компанії.
  5. 0 помилок при відновленні — щоквартальне тестове розгортання повної копії інфраструктури на ізольованому стенді з вимірюванням реального часу простою (RTO/RPO).

3. Блокування шляхів первинного проникнення

Оператори вимагачів рідко зламують криптографію — вони користуються залишеними «відчиненими дверима». Що необхідно зробити прямо зараз:

  • Повна ліквідація прямого доступу по RDP: Протокол віддаленого робочого столу (порт 3389), відкритий в інтернет — це запрошення для хакерів. Доступ до робочих машин має відбуватися виключно через приватні VPN-шлюзи із обов'язковим другим фактором (2FA).
  • Ізоляція облікових записів служб: Сервісні акаунти, під якими працюють програми бекапу (наприклад, Veeam), не повинні входити до групи Domain Admins. Вони мають бути повністю ізольовані від контролера домену Active Directory.
  • Моніторинг нетипової активності файлових систем: Налаштування алертингу на масове перейменування файлів (поява розширень на кшталт .lockbit, .blackcat) або раптове лавиноподібне зростання дискового I/O дозволяє автоматично відключити заражений хост від мережі за перші секунди атаки.

Підсумок

Питання сьогодні стоїть не в тому, «чи спробують атакувати вашу компанію», а в тому, «коли це станеться і чи готові ви продовжувати роботу після інциденту». Інвестиції у незмінні хмарні сховища (Immutable Storage), сегментацію мережі та регулярні тренування команди з відновлення коштують у десятки разів дешевше, ніж сума викупу та репутаційні втрати від зупинки бізнесу на тижні.