Компанияның киберқауіпсіздігі
Вирус пен ransomware-дан қалай қорғанамыз?
«Антивирус орнатылған ғой, қорғалғанбыз» — өкінішке орай, бір ғана құрал ешқашан жеткіліксіз. Заманауи ransomware шабуылдары бірнеше кезеңнен тұрады (біз мұны алдыңғы мақаламызда толық көрсеткен едік), сондықтан оған қарсы тұру да бір қабат емес, бірнеше тәуелсіз қорғаныс қабатын талап етеді. Бұл — киберқауіпсіздікте «defense in depth» (тереңдетілген қорғаныс) деп аталатын қағида: бір қабат сәтсіз болса да, келесісі шабуылды тоқтатады. Төменде осы қабаттардың әрқайсысын, компанияңызда нақты не істеу керектігін толық көрсетеміз.
📑 Мақала мазмұны
Неге бір ғана қорғаныс құралы жеткіліксіз
Көп компания «антивирус бар ғой» деп қауіпсіздікті сол жерде тоқтатады. Бірақ заманауи шабуылдар антивирусты арнайы айналып өтуге жобаланады — жаңа, әлі белгісіз зиянды бағдарлама (zero-day), фишинг арқылы алынған нақты пароль немесе әкімші құқығын пайдалану антивирус үшін «көрінбейтін» болуы мүмкін.
Сондықтан кәсіби қауіпсіздік әрдайым қабаттар түрінде құрылады: егер біреу (мысалы, қызметкер) қателессе, келесі қабат (мысалы, EDR) оны ұстап қалады. Егер ол да өтіп кетсе, желі сегментациясы таралуды шектейді. Ал ең соңында — резервтік көшірме бәрін «нөлден» қалпына келтіруге мүмкіндік береді.
1-қабат: Кіру нүктесін қорғау
Шабуылдың көбі осы үш арнаның бірімен келеді — солай болғандықтан, қорғаныс та осы жерден басталады.
📧 Пошта қауіпсіздігі
- Спам/фишинг фильтрі
- Тіркемедегі макростарды автоматты бұғаттау
- SPF/DKIM/DMARC дұрыс бапталуы
🌐 Желі шекарасы
- Кәсіби класты firewall
- Күдікті сайттарды бұғаттайтын веб-фильтр
- VPN арқылы ғана қашықтан кіру
🔄 Жаңартулар (patching)
- OS пен бағдарламаларды уақытылы жаңарту
- Ескірген, қолдауы тоқтатылған жүйелерден бас тарту
- Жаңартуларды орталықтан басқару
2-қабат: Анықтау мен жауап беру
Егер бірдеңе алғашқы қабаттан өтіп кетсе, келесі міндет — оны тезірек анықтап, тоқтату.
🛡️ Дәстүрлі антивирус
Белгілі зиянды бағдарламалардың "қолтаңбасын" (signature) біледі, бірақ жаңа, бұрын белгісіз вирустарды әрдайым ұстай алмайды.
🔍 EDR (Endpoint Detection & Response)
Компьютердегі мінез-құлықты бақылайды — файлдарды жаппай шифрлау басталса, "қолтаңба" белгісіз болса да, күдікті әрекет ретінде дереу тоқтатады және дабыл қосады.
Шағын компанияға толық SOC (Security Operations Center) құру артық болуы мүмкін, бірақ заманауи EDR шешімдері бүгінде шағын бизнеске де қолжетімді бағамен ұсынылады және дәстүрлі антивирустан әлдеқайда тиімді қорғаныс береді.
3-қабат: Таралуды шектеу
Егер бір компьютер зақымдалса да, мақсат — оны сол жерде "оқшаулап" қалдыру, бүкіл желіге таралуына жол бермеу.
- Желіні сегменттеу (VLAN) — бухгалтерия, қойма, сервер бөлек аймақтарда, олардың арасында бақыланатын өтпелер ғана бар
- Ең аз рұқсат қағидасы (least privilege) — әр аккаунт тек өз жұмысына қажетті ресурсқа ғана қол жеткізеді, күнделікті жұмыста әкімші құқығы қолданылмайды
- Екі факторлы аутентификация (MFA) — ұрланған бір парольдің өзі жеткіліксіз болатындай
- Ішкі трафик мониторингі — компьютерлер арасындағы әдеттен тыс белсенділікті бірден анықтау
4-қабат: Соңғы қорғаныс сызығы — резервтеу
Барлық қабат сәтсіз болса да, сапалы резервтік көшірме компанияны төлем жасаудан құтқарады. Дәл осы себептен хакерлер ең алдымен резервті іздеп, оны жоюға тырысады — сондықтан резервтеу стратегиясы да ерекше мұқият жобалануы керек.
📐 "3-2-1" ережесі
- 3 — деректің кемінде 3 көшірмесі болуы керек (біреуі — түпнұсқа)
- 2 — 2 түрлі тасымалдаушыда сақталуы керек (мысалы, жергілікті диск + бұлт)
- 1 — кемінде 1 көшірме офистен тыс, физикалық/желілік түрде оқшауланған болуы керек
🔴 Қорғаныссыз резерв
- Резерв желіде, негізгі серверлермен бірдей аймақта тұрады
- Резервке қол жеткізу үшін тек бір ғана аккаунт жеткілікті
- Қалпына келтіру ешқашан тестіленбеген
🟢 Қорғалған резерв
- Immutable (өзгертілмейтін) немесе оффлайн көшірме
- Резервтік жүйеге кіру бөлек, қосымша қорғалған
- Қалпына келтіру жүйелі түрде тексеріліп тұрады
5-қабат: Адами фактор
Барлық техникалық қабат бір адамның бір дұрыс шешіміне тәуелді болатын сәттер болады. Сондықтан адами фактор — өз алдына бөлек, толық құқылы қорғаныс қабаты.
🎓 Тұрақты оқыту
Жылына бірнеше рет өткізілетін қауіпсіздік сауаттылығы тренингтері, жаңа алдау схемалары туралы хабардар ету
🧪 Фишинг-симуляциясы
Қауіпсіз, бақыланатын жалған фишинг-хаттар арқылы қызметкерлердің нақты дайындығын тексеру
🚨 Хабарлау мәдениеті
Қызметкер қателессе, жазаланудан емес, үндемей қалудан қорқуы керек — тез хабарлау уақытты сақтайды
☎️ Екінші арнамен растау
Кез келген төлем немесе құпия деректі сұрайтын шұғыл хатты телефон қоңырауымен қосымша растау ережесі
Егер вирус/ransomware тиіп қалса — не істеу керек
Барлық алдын алу шарасы қолданылса да, 100% кепілдік жоқ. Сондықтан оқиғаға дайын болу — өз алдына маңызды бөлім.
🔴 Бірінші минуттарда істемеу керегі
- Дереу төлем жасауға асықпаңыз — кілт келетініне кепілдік жоқ
- Зақымдалған компьютерді "өзім түзетемін" деп қайта-қайта қайта жүктемеңіз
- Резервті тексермей, дереу қалпына келтіруге кірісіп кетпеңіз (резерв те зақымдалған болуы мүмкін)
🟢 Бірінші минуттарда істеу керегі
- Зақымдалған құрылғыны желіден дереу ажыратыңыз (кабельді суырыңыз/Wi-Fi өшіріңіз)
- Басқа құрылғыларды да оқшаулаңыз — таралуды тоқтату маңызды
- IT қауіпсіздік маманына/кибер-инцидентке жауап беру қызметіне хабарласыңыз
- Не болғанын құжаттаңыз — қашан, қандай белгілер, қандай хабарлама шықты
Қорытындылай айтқанда: вирус пен ransomware-ден толық, 100% қорғаныс жоқ — бірақ бірнеше тәуелсіз қабатты дұрыс құрса, шабуылдың сәтті болу ықтималдығы бірнеше есе төмендейді, ал тіпті бір қабат өтіп кетсе де, компания толық апатқа ұшырамайды.
Компанияңыздың қорғаныс қабаттары толық па?
Біз сіздің инфрақұрылымыңызды осы 5 қабат бойынша тексеріп, қай жерде саңылау бар екенін анықтап, EDR, резервтеу, желі сегментациясы мен оқыту бағдарламасын қоса алғанда, толық қорғаныс жоспарын ұсына аламыз.