Migsoft
0

Защита от шифровальщиков для малого бизнеса: с чего начать

Защита от шифровальщиков в небольшой компании — это не одна программа, а несколько заслонов на путях, которыми вымогатель попадает в сеть: почта, рабочие места, периметр и незакрытые уязвимости. Разбираем, откуда приходят атаки, какие продукты Positive Technologies закрывают каждый вход и что входит в готовый пакет для малого бизнеса.

Виталий Куренков
Ведёт направление Positive Technologies в Migsoft: подбор защиты рабочих мест, почты и периметра для небольших компаний, оформление поставок.
26 сентября 2026 · 10 минут чтения
Содержание

Вирус-шифровальщик — он же программа-вымогатель, ransomware — шифрует файлы, базы 1С и резервные копии, до которых дотянется, а потом требует выкуп за ключ. Небольшие компании долго считали это проблемой крупных: у тех есть деньги, а у нас что брать. Статистика говорит обратное. Ниже — минимальный набор защиты от шифровальщиков для компании на несколько десятков или сотен рабочих мест, где за безопасность отвечает один системный администратор или приходящий специалист.

Как шифровальщик попадает в компанию

Positive Technologies в исследовании «CODE RED 2026» разобрала успешные атаки на российские организации с июля 2024 по сентябрь 2025 года. Для того, кто выбирает защиту, главное в нём вот что:

  • в 71 % успешных атак применялось вредоносное ПО — годом ранее было 56 %;
  • в 35 % атак с вредоносным ПО работал шифровальщик — годом ранее 25 %;
  • в 83 % атак ради денег использовалась социальная инженерия, прежде всего фишинговые письма с вредоносными вложениями;
  • в 28 % успешных атак эксплуатировались уязвимости — и свежие, и давно известные, а каждый день сканируют критичные узлы лишь 16 % опрошенных компаний;
  • кроме писем и уязвимостей, группировки заходят через незащищённые службы удалённого доступа.

Малый бизнес в этой статистике не исключение. В обзоре за первое полугодие 2025 года PT описывает вымогателя PE32: в феврале 2025 года его жертвами стали десятки российских предприятий малого и среднего бизнеса, а размер выкупа составлял от 500 до 150 000 долларов.

И ещё одна деталь, которая меняет подход к защите: злоумышленники не ограничиваются шифрованием — они ещё и похищают данные, чтобы шантажировать публикацией. Резервная копия вернёт файлы, но не вернёт утёкшую базу клиентов, — поэтому атаку нужно останавливать на входе.

Из чего складывается защита от шифровальщиков

Из статистики получается простая схема: закрыть каждый путь, которым вымогатель попадает в сеть. Почтовые шлюзы с проверкой вложений и ссылок и межсетевые экраны нового поколения с категоризацией сайтов PT прямо называет в рекомендациях бизнесу того же отчёта, там же — регулярный поиск уязвимостей. Четвёртый заслон — защита самих компьютеров и серверов.

Как заходит шифровальщик Чем закрыть Продукт Positive Technologies Сертификат ФСТЭК России
Письмо с вложением или ссылкой Почтовый шлюз PT Email Gateway № 4604, формуляр для шлюза — по запросу
Заражённый сайт, связь с управляющим сервером, открытый удалённый доступ Межсетевой экран нового поколения PT NGFW № 4877, выдан на программно-аппаратный комплекс
Запуск вредоносного файла на компьютере или сервере, флешка Антивирус с реагированием на узле MaxPatrol EPP № 4980
Незакрытая уязвимость в ОС и программах Сканер уязвимостей XSpider PRO № 4980

Сертификат нужен не каждой компании: его требуют регулятор или заказчик — в государственных системах, на объектах КИИ, у их подрядчиков. Какие СЗИ обязательны для значимого объекта КИИ — в статье «Средства защиты КИИ». Но если такое требование появится позже, менять уже внедрённую защиту не придётся, если сразу выбрать сертифицированное исполнение.

Почта: остановить письмо до того, как его откроют

Раз фишинговые письма — главный инструмент атак ради денег, почта — первый рубеж. PT Email Gateway — почтовый шлюз безопасности: он принимает почту от внешних серверов, проверяет письма, вложения и ссылки и решает, что доставить, что заблокировать, а что отправить в карантин. Проверка многоуровневая: антивирус для файлов, антифишинг и антиспам, YARA-правила экспертного центра PT ESC, индикаторы компрометации, DNS-репутация отправителя и ретроспективный анализ уже доставленных писем.

Шлюз ставится на границе почтовой системы или встраивается агентом в почтовый транспорт. Он работает с Microsoft Exchange, Exim, Postfix и российским почтовым сервером RuPost. Лицензия считается по числу почтовых ящиков организации, младшая конфигурация — до 100 ящиков.

Периметр: межсетевой экран нового поколения

Второй рубеж — граница сети. PT NGFW распознаёт более 4 500 приложений, включая «1С», «Госуслуги» и «Битрикс», фильтрует сайты по категориям, проверяет трафик системой предотвращения вторжений и потоковым антивирусом, умеет инспектировать TLS. В базе категорий есть «вредоносные сайты», «фишинг», «командные центры ботнетов» и отдельная категория «программы-вымогатели»: заражённую страницу можно закрыть для всех сотрудников сразу, а обращения к известным управляющим серверам — заблокировать.

Для малого бизнеса у PT две модели:

PT NGFW 1005 PT NGFW 1010
Межсетевой экран и контроль приложений до 1 Гбит/с до 4 Гбит/с
С IPS, антивирусом и URL-фильтрацией до 100 Мбит/с до 480 Мбит/с
Сетевые интерфейсы до 4 медных и 1 оптический до 6 медных и 4 оптических

Смотрите на вторую строку. Если канал в интернет шире 100 Мбит/с и включены все модули защиты — а против шифровальщиков их и включают, — модель 1005 станет узким местом, нужна 1010. Модель 1010 бывает и в виртуальном исполнении, для установки на ваш гипервизор. Сертификат ФСТЭК № 4877 выдан на программно-аппаратный комплекс PT NGFW, поэтому если средство защиты должно быть сертифицированным, выбирайте аппаратную платформу.

Удалённым сотрудникам открывайте доступ через VPN, а не пробросом RDP в интернет: незащищённый удалённый доступ — один из путей, которыми группировки заходят в компании. Лицензии Remote Access VPN у PT NGFW покупаются по числу подключаемых сотрудников. Как выбирать межсетевой экран в целом и что означают типы и классы ФСТЭК — в разборе «Межсетевой экран и NGFW: как выбрать».

Товар PT NGFW по запросу Смотреть →

Рабочие места и серверы: антивирус с реагированием

Если письмо проскочило, а флешку принесли из дома, остаётся рубеж на самом компьютере. MaxPatrol EPP — средство антивирусной защиты конечных устройств от Positive Technologies. Антивирусный модуль сочетает сигнатуры и эмулятор с динамической трансляцией кода — по описанию вендора, это делает его устойчивым к переупаковке, шифрованию и полиморфизму вредоносных программ.

Найдя угрозу, EPP может автоматически вылечить или заблокировать файл, удалить его, завершить процессы, заблокировать сетевой трафик узла и поместить файл в зашифрованный карантин; администратор может запустить те же действия вручную. Против шифровальщика особенно важна изоляция: заражённый компьютер отрезается от сети, чтобы шифрование не пошло дальше по общим папкам и серверам. Ещё два инструмента помогают не пустить вредоносный файл на машину: контроль устройств разрешает или блокирует флешки и другие внешние носители (на физических компьютерах с Windows 8–11 редакции Pro), а список блокировки запрещает файлы по хешу или пути.

Антивирус поддерживает Windows 10 и 11 Pro, Windows Server 2016–2022, Astra Linux Special Edition 1.7 и 1.8, «РЕД ОС Рабочая станция» 7.3 и 8.0, а также Debian, Ubuntu, RHEL и CentOS Stream. Лицензия — на каждый экземпляр ОС: компьютер, ноутбук, сервер или виртуальную машину; срок по умолчанию — год.

Заложите сервер: управляющая часть EPP ставится у вас — на Debian, Astra Linux SE или «Альт Сервер». Если все компоненты ставятся на один сервер вместе с сервисом PT MC, через который активируется лицензия, ему нужно от 14 логических ядер, 26 ГБ памяти и 1050 ГБ SSD.

Антивирусная защита EPP сертифицирована ФСТЭК России: сертификат № 4980, профили средств антивирусной защиты типов А, Б и В четвёртого класса. Реквизиты разобраны в статье «MaxPatrol EPP и EDR получили сертификаты ФСТЭК», а чем антивирус отличается от средств обнаружения и реагирования — в разборе «Что такое EDR».

Уязвимости: найти дыру раньше злоумышленника

Больше четверти успешных атак — эксплуатация уязвимостей, и часто давно известных. Закрыть их можно, только зная, где они. XSpider PRO — сканер уязвимостей для инфраструктур до 500 узлов. Он проверяет серверы, рабочие станции, сетевые сервисы, веб-приложения и Docker-контейнеры по базам БДУ ФСТЭК, CVE и OWASP Top 10, в первую очередь — российские ОС и популярное ПО. В отчёте каждая уязвимость классифицирована по CWE, CVSS, БДУ ФСТЭК и НКЦКИ и снабжена рекомендацией по устранению; после исправлений запускают повторную проверку.

Лицензия считается по IP-адресам и бывает двух основных видов:

  • Pentest — сканер смотрит на узел глазами злоумышленника: знает только IP-адрес или имя и ищет уязвимости, имитируя атаку;
  • Pentest + Audit — добавляет полную инвентаризацию: какие программы стоят, каких версий и с какими параметрами.

В пакете SMB от Positive Technologies XSpider PRO идёт с лицензией Pentest. Если нужна инвентаризация установленных программ и их версий, лицензию Pentest + Audit покупают отдельно.

Для анализа сети до 500 узлов сканеру нужно от 16 до 32 ГБ оперативной памяти. Сертификат ФСТЭК России — № 4980, действует до 22 сентября 2030 года. Как превратить разовые проверки в процесс со сроками устранения — в разборе «Управление уязвимостями по ФСТЭК».

Программное обеспечение XSpider PRO. Лицензия Pentest на 100 IP, срок действия лицензии, включая обновления, 1 (один) год.
Рекомендуем в статье Программное обеспечение XSpider PRO. Лицензия Pentest на 100 IP, срок действия лицензии, включая обновления, 1 (один) год.
PT-XSP-P100
165 375 ₽ НДС не облагается (ст. 149 НК РФ) — позиция в реестре российского ПО

Резервные копии и 1С: план на случай прорыва

Никакая защита не даёт гарантии, поэтому нужен план «Б» — резервные копии. Но злоумышленники о нём тоже знают. PT в отчёте «CODE RED 2026» приводит случай, описанный в СМИ: группировка зашла в инфраструктуру интернет-магазина через 1С без двухфакторной аутентификации, зашифровала и частично удалила данные, включая около 30 % резервных копий, и потребовала 20 млн рублей.

Отсюда три правила:

  1. Держите копии вне досягаемости рабочей сети. Нужно отдельное хранилище со своими учётными данными, в которое с рабочего компьютера нельзя зайти и стереть копии. Для этого есть системы резервного копирования — например, российский Кибер Бэкап.
  2. Включите двухфакторную аутентификацию на 1С, почте и удалённом доступе — PT рекомендует её для любых сервисов на периметре.
  3. Проверяйте восстановление, а не только факт копирования: копия, из которой базу 1С не удаётся поднять, в день атаки не поможет.

Копия на том же сервере или в сетевой папке, открытой с рабочих компьютеров, шифруется вместе с данными.

Готовый пакет Positive Technologies для малого бизнеса

Собрать четыре продукта можно по отдельности, но у PT есть готовое предложение — «Пакет SMB продуктов». В каждый пакет входят:

  • MaxPatrol EPP на 100, 150, 200 или 250 агентов;
  • PT Email Gateway на столько же почтовых ящиков;
  • XSpider PRO с лицензией Pentest на столько же IP-адресов;
  • PT NGFW в конфигурации All-in-One с системой управления на 20 устройств — виртуальный 1010, аппаратный 1005 или аппаратный 1010;
  • техническая поддержка PT NGFW уровня «Улучшенная» в режиме 24×7.

Четыре размера на три варианта межсетевого экрана дают 12 пакетов. Все лицензии — на год с обновлениями, для продления есть отдельные пакеты. Размер выбирают по самому большому из трёх чисел: если компьютеров 100, а почтовых ящиков 180, нужен пакет на 200.

Состав менять нельзя: по условиям вендора пакет продаётся только целиком. Нужна другая конфигурация — например, без межсетевого экрана или XSpider PRO с аудитом — те же продукты покупаются по отдельности. Стартовая стоимость пакета, которую называет Positive Technologies, — от 613 000 ₽; сумму для вашего размера и варианта NGFW рассчитаем по запросу.

Пришлите число компьютеров и серверов, почтовых ящиков, IP-адресов для сканирования и ширину канала в интернет — подберём пакет или отдельные лицензии и выставим счёт на юридическое лицо.

Партнёр
Партнёрский статус подтверждён в кабинете myportal.ptsecurity.com.
Документы для тендера
КП с печатью, счёт с отсрочкой, УПД, номера реестра в спецификации.
Сверка совместимости
Проверим вашу конфигурацию по базе вендора до оплаты — бесплатно.

Частые вопросы

Что делает вирус-шифровальщик? +

Шифрует файлы, базы данных и резервные копии, до которых дотянется, и требует выкуп за ключ. Кроме того, злоумышленники похищают данные и шантажируют их публикацией — так Positive Technologies описывает атаки на российские организации в отчёте «CODE RED 2026».

Хватит ли малому бизнесу одного антивируса? +

Антивирус защищает сам компьютер, а атаки начинаются раньше: с фишингового письма, с уязвимости в опубликованном сервисе, с открытого удалённого доступа. Поэтому к защите рабочих мест добавляют почтовый шлюз, межсетевой экран нового поколения и сканер уязвимостей — первые два PT прямо называет в рекомендациях бизнесу, там же — регулярный поиск уязвимостей.

Подойдёт ли пакет компании на 30–50 компьютеров? +

Младший пакет рассчитан на 100 агентов, почтовых ящиков и IP-адресов. Для небольшой сети имеет смысл посчитать продукты по отдельности: MaxPatrol EPP лицензируется по числу защищаемых устройств, XSpider PRO — от 4 IP-адресов, у PT Email Gateway младшая конфигурация — до 100 ящиков.

Есть ли у продуктов сертификаты ФСТЭК? +

Да. MaxPatrol EPP и XSpider PRO — сертификат № 4980, действует до 22 сентября 2030 года. PT Email Gateway — № 4604 до 25 октября 2027 года, формуляр для шлюза вендор предоставляет по запросу. PT NGFW — № 4877 до 19 ноября 2029 года, выдан на программно-аппаратный комплекс.

Нужен ли свой сервер? +

Да, всё ставится в вашей инфраструктуре. MaxPatrol EPP нужен управляющий сервер: если все компоненты вместе с сервисом PT MC стоят на одном сервере — от 14 логических ядер, 26 ГБ памяти и 1050 ГБ SSD. PT Email Gateway ставится на свой сервер, XSpider PRO для сети до 500 узлов нужно 16–32 ГБ памяти, виртуальному PT NGFW — место на гипервизоре. Аппаратный PT NGFW поставляется со своей платформой.

Что будет, если не продлить лицензию? +

У MaxPatrol EPP после окончания срока ограничиваются обновление, подключение и перемещение агентов, создание и настройка политик. PT Email Gateway останется доступен, но без обновлений и технической поддержки. Против новых шифровальщиков устаревшие базы не помогут, поэтому продление лучше оформить заранее — для пакета SMB есть отдельные пакеты продления.

Платить ли выкуп? +

Не стоит. Positive Technologies приводит четыре причины: ключ могут не прислать или он окажется нерабочим; похищенные данные всё равно могут опубликовать или продать; компания, которая заплатила, становится мишенью для повторных атак; выкуп финансирует новые атаки.

Как купить защиту на юридическое лицо? +

Выставим счёт на организацию, оформим договор и передадим лицензии с закрывающими документами. Пришлите число компьютеров и серверов, почтовых ящиков, IP-адресов для сканирования и ширину канала в интернет — посчитаем пакет или отдельные лицензии.

Виталий Куренков
Ведёт направление Positive Technologies в Migsoft: подбор защиты рабочих мест, почты и периметра для небольших компаний, оформление поставок.

Читайте дальше

Учёт рабочего времени сотрудников: как выбрать систему Стахановец · Гайды по продуктам Учёт рабочего времени сотрудников: как выбрать систему Учёт рабочего времени сотрудников обязателен по ТК РФ, а способ — табель, СКУД или система учёта рабочего времени на компьютерах — компания выбирает сама. Разбираем, чем они отличаются, что проверить перед покупкой и как считаются лицензии «Стахановца». 26 сентября 2026 · 8 мин чтения Что такое EDR и чем он отличается от антивируса Positive Technologies · Гайды по продуктам Что такое EDR и чем он отличается от антивируса EDR (Endpoint Detection and Response) — система обнаружения атак и реагирования на конечных устройствах: она записывает, что происходит на компьютерах и серверах, находит действия злоумышленника и помогает остановить атаку. Разбираем, чем EDR отличается от антивируса, что требует ФСТЭК и как это устроено в MaxPatrol EDR и MaxPatrol EPP. 26 сентября 2026 · 10 мин чтения Р7-Аналитика: дашборды и BI в Р7-Офис — возможности и лицензии Р7-Офис · Гайды по продуктам Р7-Аналитика: дашборды и BI в Р7-Офис — возможности и лицензии Р7-Аналитика — новый модуль Р7-Офис для интерактивных дашбордов и отчётов на данных компании. Он ставится на рабочее место вместе с десктопной версией и не выносит данные за контур организации. Разбираем, какие задачи он закрывает, как устроен и как его купить. 26 сентября 2026 · 4 мин чтения
Программное обеспечение Positive Technologies Email Gateway. Конфигурация на проверку до 100 почтовых ящиков, срок действия лицензии, включая обновления, 1 (один) год.
100 000 ₽
В корзине