Защита от вируса‑шифровальщика на уровне сети: порты, белый список IP и корпоративный VPN
Чаще всего шифровальщик попадает в офисную сеть не через письмо с вложением, а через открытый в интернет порт — RDP или SMB, который когда-то пробросили «для удобства» и забыли. Разбираем, как закрыть периметр сети: какие порты не должны смотреть наружу, как работает белый список IP и почему единственный правильный вход в сеть — это VPN.
Как шифровальщик обычно попадает в сеть офиса
Есть расхожее представление, что шифровальщик — это всегда письмо с заражённым вложением, которое кто-то из сотрудников по ошибке открыл. Это один из путей заражения, но для корпоративных сетей далеко не самый частый. Более типичный сценарий устроен проще и грубее: сервер или рабочая станция в офисе годами доступны из интернета напрямую — потому что кому-то когда-то было удобно «зайти на сервер из дома», и порт удалённого рабочего стола пробросили наружу через роутер.
Интернет непрерывно сканируется автоматическими ботами, которые ищут именно такие открытые порты — это происходит постоянно, независимо от того, интересен ли конкретный офис злоумышленнику лично. Найденный открытый RDP или SMB дальше перебирается по словарю паролей или через известную уязвимость. Как только доступ получен, шифровальщик распространяется по общим сетевым папкам и добирается до сервера, где обычно лежит база 1С и рабочие документы.
Проблема в том, что сам факт открытого порта снаружи почти никогда не выглядит как что-то подозрительное для тех, кто его когда-то настроил — сервер работает, все привыкли заходить на него удалённо, и вопрос «а кто ещё, кроме нас, может сюда постучаться» просто не возникает.
Закрываем периметр: какие порты не должны смотреть в интернет
Правило, от которого стоит отталкиваться: ни один сервис, который не предназначен специально для публичного доступа, не должен быть виден из интернета напрямую. На практике чаще всего наружу случайно открыты:
- RDP, порт 3389 — удалённый рабочий стол Windows, самый частый источник заражений шифровальщиком в малом и среднем бизнесе
- SMB, порты 445 и 139 — доступ к общим сетевым папкам, через который шифровальщик распространяется дальше по сети
- Порты баз данных — например, MS SQL (1433), MySQL (3306), PostgreSQL (5432), если сервер 1С или другой базы «для удобства» смотрит наружу
- Веб-панели управления роутера, NAS или сервера — часто с паролем, который так и остался заводским
Правильная настройка сетевого экрана строится по принципу «запрещено всё, что не разрешено явно»: снаружи закрыто вообще всё, а исключения — если они действительно нужны — открываются точечно, под конкретную задачу, а не «на всякий случай».
Белый список IP — доступ только тем, кому он нужен
Если какому-то сервису всё же необходим внешний доступ — например, подрядчику, который обслуживает 1С удалённо — правильный способ не «открыть порт всем», а ограничить доступ по IP-адресу источника. На файрволе прописывается правило: подключаться к этому порту могут только конкретные, заранее известные адреса — офис компании, адрес подрядчика — а все остальные подключения отбрасываются ещё на границе сети, до того как дойдут до пароля.
У белого списка IP есть ограничение: он хорошо работает для адресов, которые не меняются — офиса на статическом IP, сервера подрядчика. Для сотрудника, который подключается из дома с обычным домашним интернетом или из разных мест, IP-адрес меняется, и держать список актуальным вручную неудобно и ненадёжно. Для таких случаев нужен другой инструмент — VPN.
Корпоративный VPN — единственная дверь в сеть
VPN решает задачу иначе: вместо того чтобы пробрасывать наружу конкретные сервисы и порты, снаружи открывается только один зашифрованный туннель, доступ в который возможен исключительно после проверки — логина, пароля и, желательно, второго фактора. Все остальные порты сервера и рабочих станций для интернета просто не существуют — их не видно, к ним нельзя даже начать подключение.
Сотрудник или подрядчик, которому нужен доступ, сначала подключается к VPN, и только после этого — уже находясь как бы «внутри» офисной сети — получает доступ к серверу, 1С или общим папкам, ровно как если бы физически сидел в офисе. Для сканеров и ботов, которые ищут открытые порты по всему интернету, такой сети просто не существует — им нечего сканировать.
Разница не в том, «есть ли пароль», а в том, виден ли сервер из интернета вообще.
Проверка того, какие порты сервера видны из интернета, — часть нашего бесплатного ИТ-аудита. Часто выясняется, что проброшенный когда-то RDP давно никому не нужен, но так и остался открытым.
Что ещё усиливает защиту от шифровальщика
- Сегментация сети — заражённое устройство в одном сегменте не должно автоматически получать доступ к серверу и остальным рабочим местам (см. отдельную статью про разделение гостевой и рабочей сети)
- Двухфакторная проверка при входе в VPN и на сервер — одного пароля недостаточно, если он окажется в утечке
- Ограничение прав доступа — не у каждого сотрудника должны быть права администратора на своей рабочей станции
- Резервные копии, отделённые от рабочей сети — если шифровальщик всё же прорвётся, бэкап на том же сервере зашифруется вместе с оригиналом (подробнее — в статье про проверку бэкапов)
Ни один из этих пунктов не заменяет остальные — закрытый периметр снижает вероятность заражения, а рабочий бэкап определяет, чем всё закончится, если заражение всё же произошло.
5 признаков, что сеть офиса уязвима для шифровальщика
- RDP или другой удалённый доступ к серверу проброшен наружу напрямую, без VPN
- Никто не помнит, какие правила сейчас настроены на сетевом экране и зачем
- Пароль администратора сервера простой, стандартный или не менялся годами
- Все рабочие места и сервер находятся в одной сети без разделения на сегменты
- Никто не проверял, восстанавливается ли бэкап на практике, а не только «идёт» по расписанию
Если совпало хотя бы два пункта — стоит проверить периметр сети до того, как это сделает кто-то другой.