Червь Морриса в 1988 году вывел из строя тысячи машин ранней сети не потому, что автор хотел вреда, а потому что ошибся в одной строке: программа должна была копировать себя редко, а копировала непрерывно. Первое в истории массовое заражение оказалось не преступлением, а неверно рассчитанной переменной. С тех пор изменилось многое, кроме этой пропорции: подавляющее большинство громких инцидентов начинается не с гениального взлома, а с чьей-то ошибки — в коде, в настройке или в голове.
Взлом сети американского топливного трубопровода в 2021 году произошёл через учётную запись удалённого доступа, у которой не было второго фактора, а пароль всплыл в чужой утечке. Утечка данных крупного бюро кредитных историй за несколько лет до этого случилась потому, что обновление к известной уязвимости веб-фреймворка не поставили вовремя. Ни в одном из этих случаев не потребовалось ничего похожего на кино.
Я двадцать лет работаю с сайтами и инфраструктурой клиентов и видел изнанку таких историй в масштабе обычной российской компании. Она устроена так же, только вместо трубопровода — интернет-магазин, а вместо федерального расследования — попытка вспомнить, кто из бывших сотрудников знает пароль от хостинга.
Владельцы бизнеса задают мне про взломы четыре одинаковых вопроса — с них и начну:
- Кто вообще ломает малый бизнес, если денег там немного?
- Чем белая шляпа отличается от чёрной, кроме намерений?
- Почему взломщика так редко находят и наказывают?
- Что закрывает большую часть рисков без бюджета на отдел безопасности?
Дверь открывают изнутри чаще, чем взламывают снаружи
Самый устойчивый способ проникновения не меняется с восьмидесятых: обмануть человека. Кевин Митник, самый известный взломщик своего поколения, потом честно писал, что львиную долю доступов он получал разговором — звонком в компанию, представившись сотрудником техподдержки. Технической атаки в этих эпизодах не было вовсе.
Современная версия того же приёма выглядит как письмо от подрядчика с изменёнными реквизитами, как звонок «из банка» бухгалтеру, как файл с названием «акт сверки» и как сообщение в мессенджере от аккаунта директора. Работает это не из-за наивности людей, а из-за скорости: сотрудник обрабатывает десятки писем в день, и решение о клике принимается за секунду, без всякого анализа.
Технические средства защищают от программ, но не защищают от согласия сотрудника. Именно поэтому обучение персонала даёт в малой компании больший эффект на вложенный рубль, чем любая закупка. Правило, которое стоит принять один раз и не обсуждать: любое изменение реквизитов, любой перевод и любая передача доступа подтверждаются по второму каналу, заведомо отличному от того, по которому пришла просьба.
Три цвета шляп и зачем вообще это различие
Деление на белых, серых и чёрных возникло не из романтики, а из необходимости отделить работу от преступления. Разница не в квалификации — она в двух вещах: было ли разрешение и что человек сделал с находкой.
| Кто | Разрешение владельца | Что делает с найденной дырой |
|---|---|---|
| Белая шляпа | Есть, в письменном виде и с границами | Сообщает владельцу, ждёт исправления, публикует после |
| Серая шляпа | Нет, но и вреда не наносит | Сообщает владельцу, иногда требует вознаграждение |
| Чёрная шляпа | Нет | Использует сам или продаёт |
На практике эта граница тоньше, чем кажется. Программы вознаграждения за найденные уязвимости существуют у большинства крупных площадок и в России тоже: исследователю платят за отчёт, компания получает исправление до того, как дыру найдёт кто-то другой. Но исследователь, который вышел за оговорённый периметр — например, скачал реальные данные пользователей, чтобы «доказать серьёзность», — из белой зоны выходит мгновенно, независимо от намерений.
Владельцу бизнеса из этого следует практический вывод: если вам написал человек и сообщил о найденной уязвимости, худшая реакция — угроза. Нашедший ошибку и промолчавший опаснее нашедшего и написавшего. Разумный ответ — поблагодарить, зафиксировать описание, закрыть дыру и не обсуждать детали публично, пока она открыта.
Почему за взломщиком редко приходят
Причин несколько, и ни одна не связана с бессилием следователей.
- География. Атака идёт через цепочку арендованных серверов в разных странах, и каждый переход требует отдельного международного запроса — процедуры, которая измеряется месяцами.
- Разделение труда. Тот, кто нашёл уязвимость, тот, кто написал программу, тот, кто получил доступ, и тот, кто вывел деньги, обычно четыре разных человека, не знакомых лично.
- Следы. Логи хранятся ограниченное время, а компания часто обнаруживает проникновение спустя недели, когда самое важное уже перезаписано.
- Молчание жертвы. Репутационный ущерб от публичного признания многим кажется больше ущерба от самой атаки, поэтому значительная часть инцидентов вообще не доходит до заявления.
Последний пункт и есть главная причина безнаказанности. Статистика взломов — это статистика тех, кто решился рассказать, и она заведомо неполна. Отсюда же перекос восприятия: предпринимателю кажется, что ломают только банки и корпорации, потому что о взломе соседней компании ему никто не скажет.
Что на самом деле крадут у небольшой компании
Мысль «у нас нечего брать» — самая дорогая в этой теме. Атаки на малый бизнес почти всегда автоматические: сканер перебирает диапазоны адресов, находит устаревшую версию системы управления сайтом и заражает всё, что нашёл, без разбора отрасли и оборота.
Взломанный сайт ценен нападающему не содержимым, а репутацией домена и его ресурсами. Чужой адрес используют для рассылки спама, для страниц-обманок под известные бренды, для перепродажи трафика и для размещения ссылок. Владелец узнаёт о проникновении не от хостера, а от поисковой системы, которая помечает сайт как опасный, — и вот тогда потери становятся понятны: посещаемость обнуляется за сутки, а на снятие пометки уходят недели.
Второй по частоте сценарий — шифровальщик на компьютере бухгалтера. Базу восстанавливают из копии, если копия есть и если она не лежала на том же диске. Третий — угон почты руководителя и переписка с клиентами от его имени: денег с этого нападающий получает больше, чем с любого шифрования.
Как закрыть большую часть рисков за одни выходные
Порядок здесь важнее полноты: сначала то, что даёт максимальный эффект за минимальные деньги.
- Включите двухфакторную аутентификацию везде, где она есть: почта, хостинг, домен, панель сайта, банк, рекламные кабинеты. Один этот шаг обесценивает украденный пароль.
- Заведите менеджер паролей и уберите повторяющиеся пароли. Взлом одного стороннего сервиса не должен открывать ваш почтовый ящик.
- Настройте резервное копирование на отдельное хранилище с проверкой восстановления. Копия, которую ни разу не разворачивали, копией не является.
- Обновляйте систему управления сайтом и её расширения по расписанию, а не по настроению. Автоматические атаки живут именно на устаревших версиях.
- Проведите ревизию доступов: кто из бывших сотрудников и подрядчиков ещё числится администратором. Это находится за час и закрывается за десять минут.
- Разделите права. Контент-менеджеру не нужен доступ к серверу, а бухгалтеру — к панели домена.
- Пропишите правило подтверждения по второму каналу и объясните его всем, кто работает с деньгами и документами.
Эти семь пунктов закрывают подавляющее большинство того, с чем в реальности сталкивается небольшая компания, причём отдела безопасности и дорогих программ для этого не потребуется.
День, когда это уже случилось
Разбор частой ошибки напоследок — она стоит дороже всех остальных. Обнаружив взлом, руководитель обычно первым делом стирает найденное: удаляет чужие файлы, переустанавливает сайт из старой копии, меняет один пароль и считает вопрос закрытым. Через неделю всё повторяется, потому что уничтожены были следствия, а точка входа осталась.
Правильная последовательность обратная. Сначала зафиксировать состояние — сделать полную копию как есть, вместе с журналами; она понадобится и для разбора, и для заявления. Затем сменить все пароли и ключи разом, а не по одному, и завершить активные сессии. Только потом восстанавливать работу и искать, через какую дыру пришли. И лишь в последнюю очередь — публично объясняться с клиентами, если утекли их данные; молчание в этом месте обходится дороже признания.
Взлом — это не приговор компетенции и не редкое стихийное бедствие. Это событие, вероятность которого вы понижаете скучными действиями и повышаете каждым отложенным обновлением. Все громкие истории, с которых я начал, отличаются от вашей возможной только масштабом заголовка.
Комментарии