Содержание
Вирус-шифровальщик — он же программа-вымогатель, ransomware — шифрует файлы, базы 1С и резервные копии, до которых дотянется, а потом требует выкуп за ключ. Небольшие компании долго считали это проблемой крупных: у тех есть деньги, а у нас что брать. Статистика говорит обратное. Ниже — минимальный набор защиты от шифровальщиков для компании на несколько десятков или сотен рабочих мест, где за безопасность отвечает один системный администратор или приходящий специалист.
Как шифровальщик попадает в компанию
Positive Technologies в исследовании «CODE RED 2026» разобрала успешные атаки на российские организации с июля 2024 по сентябрь 2025 года. Для того, кто выбирает защиту, главное в нём вот что:
- в 71 % успешных атак применялось вредоносное ПО — годом ранее было 56 %;
- в 35 % атак с вредоносным ПО работал шифровальщик — годом ранее 25 %;
- в 83 % атак ради денег использовалась социальная инженерия, прежде всего фишинговые письма с вредоносными вложениями;
- в 28 % успешных атак эксплуатировались уязвимости — и свежие, и давно известные, а каждый день сканируют критичные узлы лишь 16 % опрошенных компаний;
- кроме писем и уязвимостей, группировки заходят через незащищённые службы удалённого доступа.
Малый бизнес в этой статистике не исключение. В обзоре за первое полугодие 2025 года PT описывает вымогателя PE32: в феврале 2025 года его жертвами стали десятки российских предприятий малого и среднего бизнеса, а размер выкупа составлял от 500 до 150 000 долларов.
И ещё одна деталь, которая меняет подход к защите: злоумышленники не ограничиваются шифрованием — они ещё и похищают данные, чтобы шантажировать публикацией. Резервная копия вернёт файлы, но не вернёт утёкшую базу клиентов, — поэтому атаку нужно останавливать на входе.
Из чего складывается защита от шифровальщиков
Из статистики получается простая схема: закрыть каждый путь, которым вымогатель попадает в сеть. Почтовые шлюзы с проверкой вложений и ссылок и межсетевые экраны нового поколения с категоризацией сайтов PT прямо называет в рекомендациях бизнесу того же отчёта, там же — регулярный поиск уязвимостей. Четвёртый заслон — защита самих компьютеров и серверов.
| Как заходит шифровальщик | Чем закрыть | Продукт Positive Technologies | Сертификат ФСТЭК России |
|---|---|---|---|
| Письмо с вложением или ссылкой | Почтовый шлюз | PT Email Gateway | № 4604, формуляр для шлюза — по запросу |
| Заражённый сайт, связь с управляющим сервером, открытый удалённый доступ | Межсетевой экран нового поколения | PT NGFW | № 4877, выдан на программно-аппаратный комплекс |
| Запуск вредоносного файла на компьютере или сервере, флешка | Антивирус с реагированием на узле | MaxPatrol EPP | № 4980 |
| Незакрытая уязвимость в ОС и программах | Сканер уязвимостей | XSpider PRO | № 4980 |
Сертификат нужен не каждой компании: его требуют регулятор или заказчик — в государственных системах, на объектах КИИ, у их подрядчиков. Какие СЗИ обязательны для значимого объекта КИИ — в статье «Средства защиты КИИ». Но если такое требование появится позже, менять уже внедрённую защиту не придётся, если сразу выбрать сертифицированное исполнение.
Почта: остановить письмо до того, как его откроют
Раз фишинговые письма — главный инструмент атак ради денег, почта — первый рубеж. PT Email Gateway — почтовый шлюз безопасности: он принимает почту от внешних серверов, проверяет письма, вложения и ссылки и решает, что доставить, что заблокировать, а что отправить в карантин. Проверка многоуровневая: антивирус для файлов, антифишинг и антиспам, YARA-правила экспертного центра PT ESC, индикаторы компрометации, DNS-репутация отправителя и ретроспективный анализ уже доставленных писем.
Шлюз ставится на границе почтовой системы или встраивается агентом в почтовый транспорт. Он работает с Microsoft Exchange, Exim, Postfix и российским почтовым сервером RuPost. Лицензия считается по числу почтовых ящиков организации, младшая конфигурация — до 100 ящиков.
Периметр: межсетевой экран нового поколения
Второй рубеж — граница сети. PT NGFW распознаёт более 4 500 приложений, включая «1С», «Госуслуги» и «Битрикс», фильтрует сайты по категориям, проверяет трафик системой предотвращения вторжений и потоковым антивирусом, умеет инспектировать TLS. В базе категорий есть «вредоносные сайты», «фишинг», «командные центры ботнетов» и отдельная категория «программы-вымогатели»: заражённую страницу можно закрыть для всех сотрудников сразу, а обращения к известным управляющим серверам — заблокировать.
Для малого бизнеса у PT две модели:
| PT NGFW 1005 | PT NGFW 1010 | |
|---|---|---|
| Межсетевой экран и контроль приложений | до 1 Гбит/с | до 4 Гбит/с |
| С IPS, антивирусом и URL-фильтрацией | до 100 Мбит/с | до 480 Мбит/с |
| Сетевые интерфейсы | до 4 медных и 1 оптический | до 6 медных и 4 оптических |
Смотрите на вторую строку. Если канал в интернет шире 100 Мбит/с и включены все модули защиты — а против шифровальщиков их и включают, — модель 1005 станет узким местом, нужна 1010. Модель 1010 бывает и в виртуальном исполнении, для установки на ваш гипервизор. Сертификат ФСТЭК № 4877 выдан на программно-аппаратный комплекс PT NGFW, поэтому если средство защиты должно быть сертифицированным, выбирайте аппаратную платформу.
Удалённым сотрудникам открывайте доступ через VPN, а не пробросом RDP в интернет: незащищённый удалённый доступ — один из путей, которыми группировки заходят в компании. Лицензии Remote Access VPN у PT NGFW покупаются по числу подключаемых сотрудников. Как выбирать межсетевой экран в целом и что означают типы и классы ФСТЭК — в разборе «Межсетевой экран и NGFW: как выбрать».
Товар PT NGFW по запросу Смотреть →Рабочие места и серверы: антивирус с реагированием
Если письмо проскочило, а флешку принесли из дома, остаётся рубеж на самом компьютере. MaxPatrol EPP — средство антивирусной защиты конечных устройств от Positive Technologies. Антивирусный модуль сочетает сигнатуры и эмулятор с динамической трансляцией кода — по описанию вендора, это делает его устойчивым к переупаковке, шифрованию и полиморфизму вредоносных программ.
Найдя угрозу, EPP может автоматически вылечить или заблокировать файл, удалить его, завершить процессы, заблокировать сетевой трафик узла и поместить файл в зашифрованный карантин; администратор может запустить те же действия вручную. Против шифровальщика особенно важна изоляция: заражённый компьютер отрезается от сети, чтобы шифрование не пошло дальше по общим папкам и серверам. Ещё два инструмента помогают не пустить вредоносный файл на машину: контроль устройств разрешает или блокирует флешки и другие внешние носители (на физических компьютерах с Windows 8–11 редакции Pro), а список блокировки запрещает файлы по хешу или пути.
Антивирус поддерживает Windows 10 и 11 Pro, Windows Server 2016–2022, Astra Linux Special Edition 1.7 и 1.8, «РЕД ОС Рабочая станция» 7.3 и 8.0, а также Debian, Ubuntu, RHEL и CentOS Stream. Лицензия — на каждый экземпляр ОС: компьютер, ноутбук, сервер или виртуальную машину; срок по умолчанию — год.
Заложите сервер: управляющая часть EPP ставится у вас — на Debian, Astra Linux SE или «Альт Сервер». Если все компоненты ставятся на один сервер вместе с сервисом PT MC, через который активируется лицензия, ему нужно от 14 логических ядер, 26 ГБ памяти и 1050 ГБ SSD.
Антивирусная защита EPP сертифицирована ФСТЭК России: сертификат № 4980, профили средств антивирусной защиты типов А, Б и В четвёртого класса. Реквизиты разобраны в статье «MaxPatrol EPP и EDR получили сертификаты ФСТЭК», а чем антивирус отличается от средств обнаружения и реагирования — в разборе «Что такое EDR».
Уязвимости: найти дыру раньше злоумышленника
Больше четверти успешных атак — эксплуатация уязвимостей, и часто давно известных. Закрыть их можно, только зная, где они. XSpider PRO — сканер уязвимостей для инфраструктур до 500 узлов. Он проверяет серверы, рабочие станции, сетевые сервисы, веб-приложения и Docker-контейнеры по базам БДУ ФСТЭК, CVE и OWASP Top 10, в первую очередь — российские ОС и популярное ПО. В отчёте каждая уязвимость классифицирована по CWE, CVSS, БДУ ФСТЭК и НКЦКИ и снабжена рекомендацией по устранению; после исправлений запускают повторную проверку.
Лицензия считается по IP-адресам и бывает двух основных видов:
- Pentest — сканер смотрит на узел глазами злоумышленника: знает только IP-адрес или имя и ищет уязвимости, имитируя атаку;
- Pentest + Audit — добавляет полную инвентаризацию: какие программы стоят, каких версий и с какими параметрами.
В пакете SMB от Positive Technologies XSpider PRO идёт с лицензией Pentest. Если нужна инвентаризация установленных программ и их версий, лицензию Pentest + Audit покупают отдельно.
Для анализа сети до 500 узлов сканеру нужно от 16 до 32 ГБ оперативной памяти. Сертификат ФСТЭК России — № 4980, действует до 22 сентября 2030 года. Как превратить разовые проверки в процесс со сроками устранения — в разборе «Управление уязвимостями по ФСТЭК».
Резервные копии и 1С: план на случай прорыва
Никакая защита не даёт гарантии, поэтому нужен план «Б» — резервные копии. Но злоумышленники о нём тоже знают. PT в отчёте «CODE RED 2026» приводит случай, описанный в СМИ: группировка зашла в инфраструктуру интернет-магазина через 1С без двухфакторной аутентификации, зашифровала и частично удалила данные, включая около 30 % резервных копий, и потребовала 20 млн рублей.
Отсюда три правила:
- Держите копии вне досягаемости рабочей сети. Нужно отдельное хранилище со своими учётными данными, в которое с рабочего компьютера нельзя зайти и стереть копии. Для этого есть системы резервного копирования — например, российский Кибер Бэкап.
- Включите двухфакторную аутентификацию на 1С, почте и удалённом доступе — PT рекомендует её для любых сервисов на периметре.
- Проверяйте восстановление, а не только факт копирования: копия, из которой базу 1С не удаётся поднять, в день атаки не поможет.
Копия на том же сервере или в сетевой папке, открытой с рабочих компьютеров, шифруется вместе с данными.
Готовый пакет Positive Technologies для малого бизнеса
Собрать четыре продукта можно по отдельности, но у PT есть готовое предложение — «Пакет SMB продуктов». В каждый пакет входят:
- MaxPatrol EPP на 100, 150, 200 или 250 агентов;
- PT Email Gateway на столько же почтовых ящиков;
- XSpider PRO с лицензией Pentest на столько же IP-адресов;
- PT NGFW в конфигурации All-in-One с системой управления на 20 устройств — виртуальный 1010, аппаратный 1005 или аппаратный 1010;
- техническая поддержка PT NGFW уровня «Улучшенная» в режиме 24×7.
Четыре размера на три варианта межсетевого экрана дают 12 пакетов. Все лицензии — на год с обновлениями, для продления есть отдельные пакеты. Размер выбирают по самому большому из трёх чисел: если компьютеров 100, а почтовых ящиков 180, нужен пакет на 200.
Состав менять нельзя: по условиям вендора пакет продаётся только целиком. Нужна другая конфигурация — например, без межсетевого экрана или XSpider PRO с аудитом — те же продукты покупаются по отдельности. Стартовая стоимость пакета, которую называет Positive Technologies, — от 613 000 ₽; сумму для вашего размера и варианта NGFW рассчитаем по запросу.
Пришлите число компьютеров и серверов, почтовых ящиков, IP-адресов для сканирования и ширину канала в интернет — подберём пакет или отдельные лицензии и выставим счёт на юридическое лицо.
Частые вопросы
Что делает вирус-шифровальщик? +
Шифрует файлы, базы данных и резервные копии, до которых дотянется, и требует выкуп за ключ. Кроме того, злоумышленники похищают данные и шантажируют их публикацией — так Positive Technologies описывает атаки на российские организации в отчёте «CODE RED 2026».
Хватит ли малому бизнесу одного антивируса? +
Антивирус защищает сам компьютер, а атаки начинаются раньше: с фишингового письма, с уязвимости в опубликованном сервисе, с открытого удалённого доступа. Поэтому к защите рабочих мест добавляют почтовый шлюз, межсетевой экран нового поколения и сканер уязвимостей — первые два PT прямо называет в рекомендациях бизнесу, там же — регулярный поиск уязвимостей.
Подойдёт ли пакет компании на 30–50 компьютеров? +
Младший пакет рассчитан на 100 агентов, почтовых ящиков и IP-адресов. Для небольшой сети имеет смысл посчитать продукты по отдельности: MaxPatrol EPP лицензируется по числу защищаемых устройств, XSpider PRO — от 4 IP-адресов, у PT Email Gateway младшая конфигурация — до 100 ящиков.
Есть ли у продуктов сертификаты ФСТЭК? +
Да. MaxPatrol EPP и XSpider PRO — сертификат № 4980, действует до 22 сентября 2030 года. PT Email Gateway — № 4604 до 25 октября 2027 года, формуляр для шлюза вендор предоставляет по запросу. PT NGFW — № 4877 до 19 ноября 2029 года, выдан на программно-аппаратный комплекс.
Нужен ли свой сервер? +
Да, всё ставится в вашей инфраструктуре. MaxPatrol EPP нужен управляющий сервер: если все компоненты вместе с сервисом PT MC стоят на одном сервере — от 14 логических ядер, 26 ГБ памяти и 1050 ГБ SSD. PT Email Gateway ставится на свой сервер, XSpider PRO для сети до 500 узлов нужно 16–32 ГБ памяти, виртуальному PT NGFW — место на гипервизоре. Аппаратный PT NGFW поставляется со своей платформой.
Что будет, если не продлить лицензию? +
У MaxPatrol EPP после окончания срока ограничиваются обновление, подключение и перемещение агентов, создание и настройка политик. PT Email Gateway останется доступен, но без обновлений и технической поддержки. Против новых шифровальщиков устаревшие базы не помогут, поэтому продление лучше оформить заранее — для пакета SMB есть отдельные пакеты продления.
Платить ли выкуп? +
Не стоит. Positive Technologies приводит четыре причины: ключ могут не прислать или он окажется нерабочим; похищенные данные всё равно могут опубликовать или продать; компания, которая заплатила, становится мишенью для повторных атак; выкуп финансирует новые атаки.
Как купить защиту на юридическое лицо? +
Выставим счёт на организацию, оформим договор и передадим лицензии с закрывающими документами. Пришлите число компьютеров и серверов, почтовых ящиков, IP-адресов для сканирования и ширину канала в интернет — посчитаем пакет или отдельные лицензии.