+7 (495) 151-64-77
+7 (495) 151-64-77
Федеральные каналы Статья

Громкие взломы: чему они учат владельца бизнеса

Содержание

Червь Морриса в 1988 году вывел из строя тысячи машин ранней сети не потому, что автор хотел вреда, а потому что ошибся в одной строке: программа должна была копировать себя редко, а копировала непрерывно. Первое в истории массовое заражение оказалось не преступлением, а неверно рассчитанной переменной. С тех пор изменилось многое, кроме этой пропорции: подавляющее большинство громких инцидентов начинается не с гениального взлома, а с чьей-то ошибки — в коде, в настройке или в голове.

Взлом сети американского топливного трубопровода в 2021 году произошёл через учётную запись удалённого доступа, у которой не было второго фактора, а пароль всплыл в чужой утечке. Утечка данных крупного бюро кредитных историй за несколько лет до этого случилась потому, что обновление к известной уязвимости веб-фреймворка не поставили вовремя. Ни в одном из этих случаев не потребовалось ничего похожего на кино.

Я двадцать лет работаю с сайтами и инфраструктурой клиентов и видел изнанку таких историй в масштабе обычной российской компании. Она устроена так же, только вместо трубопровода — интернет-магазин, а вместо федерального расследования — попытка вспомнить, кто из бывших сотрудников знает пароль от хостинга.

Владельцы бизнеса задают мне про взломы четыре одинаковых вопроса — с них и начну:

  • Кто вообще ломает малый бизнес, если денег там немного?
  • Чем белая шляпа отличается от чёрной, кроме намерений?
  • Почему взломщика так редко находят и наказывают?
  • Что закрывает большую часть рисков без бюджета на отдел безопасности?

Дверь открывают изнутри чаще, чем взламывают снаружи

Самый устойчивый способ проникновения не меняется с восьмидесятых: обмануть человека. Кевин Митник, самый известный взломщик своего поколения, потом честно писал, что львиную долю доступов он получал разговором — звонком в компанию, представившись сотрудником техподдержки. Технической атаки в этих эпизодах не было вовсе.

Современная версия того же приёма выглядит как письмо от подрядчика с изменёнными реквизитами, как звонок «из банка» бухгалтеру, как файл с названием «акт сверки» и как сообщение в мессенджере от аккаунта директора. Работает это не из-за наивности людей, а из-за скорости: сотрудник обрабатывает десятки писем в день, и решение о клике принимается за секунду, без всякого анализа.

Технические средства защищают от программ, но не защищают от согласия сотрудника. Именно поэтому обучение персонала даёт в малой компании больший эффект на вложенный рубль, чем любая закупка. Правило, которое стоит принять один раз и не обсуждать: любое изменение реквизитов, любой перевод и любая передача доступа подтверждаются по второму каналу, заведомо отличному от того, по которому пришла просьба.

Три цвета шляп и зачем вообще это различие

Деление на белых, серых и чёрных возникло не из романтики, а из необходимости отделить работу от преступления. Разница не в квалификации — она в двух вещах: было ли разрешение и что человек сделал с находкой.

КтоРазрешение владельцаЧто делает с найденной дырой
Белая шляпаЕсть, в письменном виде и с границамиСообщает владельцу, ждёт исправления, публикует после
Серая шляпаНет, но и вреда не наноситСообщает владельцу, иногда требует вознаграждение
Чёрная шляпаНетИспользует сам или продаёт

На практике эта граница тоньше, чем кажется. Программы вознаграждения за найденные уязвимости существуют у большинства крупных площадок и в России тоже: исследователю платят за отчёт, компания получает исправление до того, как дыру найдёт кто-то другой. Но исследователь, который вышел за оговорённый периметр — например, скачал реальные данные пользователей, чтобы «доказать серьёзность», — из белой зоны выходит мгновенно, независимо от намерений.

Владельцу бизнеса из этого следует практический вывод: если вам написал человек и сообщил о найденной уязвимости, худшая реакция — угроза. Нашедший ошибку и промолчавший опаснее нашедшего и написавшего. Разумный ответ — поблагодарить, зафиксировать описание, закрыть дыру и не обсуждать детали публично, пока она открыта.

Почему за взломщиком редко приходят

Причин несколько, и ни одна не связана с бессилием следователей.

  • География. Атака идёт через цепочку арендованных серверов в разных странах, и каждый переход требует отдельного международного запроса — процедуры, которая измеряется месяцами.
  • Разделение труда. Тот, кто нашёл уязвимость, тот, кто написал программу, тот, кто получил доступ, и тот, кто вывел деньги, обычно четыре разных человека, не знакомых лично.
  • Следы. Логи хранятся ограниченное время, а компания часто обнаруживает проникновение спустя недели, когда самое важное уже перезаписано.
  • Молчание жертвы. Репутационный ущерб от публичного признания многим кажется больше ущерба от самой атаки, поэтому значительная часть инцидентов вообще не доходит до заявления.

Последний пункт и есть главная причина безнаказанности. Статистика взломов — это статистика тех, кто решился рассказать, и она заведомо неполна. Отсюда же перекос восприятия: предпринимателю кажется, что ломают только банки и корпорации, потому что о взломе соседней компании ему никто не скажет.

Что на самом деле крадут у небольшой компании

Мысль «у нас нечего брать» — самая дорогая в этой теме. Атаки на малый бизнес почти всегда автоматические: сканер перебирает диапазоны адресов, находит устаревшую версию системы управления сайтом и заражает всё, что нашёл, без разбора отрасли и оборота.

Взломанный сайт ценен нападающему не содержимым, а репутацией домена и его ресурсами. Чужой адрес используют для рассылки спама, для страниц-обманок под известные бренды, для перепродажи трафика и для размещения ссылок. Владелец узнаёт о проникновении не от хостера, а от поисковой системы, которая помечает сайт как опасный, — и вот тогда потери становятся понятны: посещаемость обнуляется за сутки, а на снятие пометки уходят недели.

Второй по частоте сценарий — шифровальщик на компьютере бухгалтера. Базу восстанавливают из копии, если копия есть и если она не лежала на том же диске. Третий — угон почты руководителя и переписка с клиентами от его имени: денег с этого нападающий получает больше, чем с любого шифрования.

Как закрыть большую часть рисков за одни выходные

Порядок здесь важнее полноты: сначала то, что даёт максимальный эффект за минимальные деньги.

  1. Включите двухфакторную аутентификацию везде, где она есть: почта, хостинг, домен, панель сайта, банк, рекламные кабинеты. Один этот шаг обесценивает украденный пароль.
  2. Заведите менеджер паролей и уберите повторяющиеся пароли. Взлом одного стороннего сервиса не должен открывать ваш почтовый ящик.
  3. Настройте резервное копирование на отдельное хранилище с проверкой восстановления. Копия, которую ни разу не разворачивали, копией не является.
  4. Обновляйте систему управления сайтом и её расширения по расписанию, а не по настроению. Автоматические атаки живут именно на устаревших версиях.
  5. Проведите ревизию доступов: кто из бывших сотрудников и подрядчиков ещё числится администратором. Это находится за час и закрывается за десять минут.
  6. Разделите права. Контент-менеджеру не нужен доступ к серверу, а бухгалтеру — к панели домена.
  7. Пропишите правило подтверждения по второму каналу и объясните его всем, кто работает с деньгами и документами.

Эти семь пунктов закрывают подавляющее большинство того, с чем в реальности сталкивается небольшая компания, причём отдела безопасности и дорогих программ для этого не потребуется.

День, когда это уже случилось

Разбор частой ошибки напоследок — она стоит дороже всех остальных. Обнаружив взлом, руководитель обычно первым делом стирает найденное: удаляет чужие файлы, переустанавливает сайт из старой копии, меняет один пароль и считает вопрос закрытым. Через неделю всё повторяется, потому что уничтожены были следствия, а точка входа осталась.

Правильная последовательность обратная. Сначала зафиксировать состояние — сделать полную копию как есть, вместе с журналами; она понадобится и для разбора, и для заявления. Затем сменить все пароли и ключи разом, а не по одному, и завершить активные сессии. Только потом восстанавливать работу и искать, через какую дыру пришли. И лишь в последнюю очередь — публично объясняться с клиентами, если утекли их данные; молчание в этом месте обходится дороже признания.

Взлом — это не приговор компетенции и не редкое стихийное бедствие. Это событие, вероятность которого вы понижаете скучными действиями и повышаете каждым отложенным обновлением. Все громкие истории, с которых я начал, отличаются от вашей возможной только масштабом заголовка.

0
Поделиться
Оцените статью

Комментарии

Пока никто не комментировал. Будьте первым.

Комментарий появится после проверки модератором. Администрация сайта оставляет за собой право редактировать и удалять комментарии.

Читайте также

Клубы и сообщества: что они дают руководителю Статья
Клубы и сообщества: что они дают руководителю
Ротари клуб, что это? Масонская организация, сборище сильных бизнесменов, тайные заговорщики или просто организация, которая помогает детским домам, коллектив социально ответственных бизнесменов? В мире много слухов, но в этом репортаже мы узнаем - что Ротарианцы - те для кого, служение обществу, выше личных интересов.
Как нанять, адаптировать и уволить сотрудника без потерь Статья
Как нанять, адаптировать и уволить сотрудника без потерь
Как найти хорошего сотрудника? Где вообще искать кадры. В чем секрет хорошего HR? Адаптация подчиненных. Вливаем новеньких в коллектив. Как уволить сотрудника. Экологичные отношения. Об этом и многом другом расскажет Владимир Кривов. 00:00 Вступление 00:44 Самая большая ошибка 01:20 Реалии 02:00 Деньги не главное 02:51 Начнем с портрета 04:20 Вн…
Как возглавить сложившийся коллектив без потерь Статья
Как возглавить сложившийся коллектив без потерь
Что делать если Вас назначили директором, как управлять сложившимся коллективом. В чем секрет лидерства. Это врожденный навык или этому можно научиться. Как договориться с неформальным лидером и стоит ли вообще идти в руководители. Об этом Вам расскажет Владимир Кривов. 00:00 Вступление 0044 Статус руководителя 01:25 Сложности 03:00 А какие руко…
Маркетинг как система решений, а не как реклама Статья
Маркетинг как система решений, а не как реклама
Почему одни компании завоевывают весь мир, а другие буквально бьются за свое существование. Как сделать маркетинг мечты. В чем секрет хорошей рекламы. О чем писали в своих книгах Котлер и Манн? Как работать с подсознанием. Как Кока-кола и Макдональдс продвигали свои бренды? В чем секрет хорошего бренда? Как найти точки контакта с клиентом. Об эт…