Когда приехал в офис, там уже собрались представители «Лаборатории Касперского», начальник местной службы безопасности, юристы. В центре стола лежал мой отчет, и начальник СБ неловко спросил, не я ли их взломал: подумали, что разозлился после того, как весной не продолжили сотрудничество, и сам совершил атаку. Вопрос не удивил: я знал, что у клиента будут опасения, поэтому сказал, что приехал помогать, и без доверия ничего не выйдет.
"крупная компания с миллиардными оборотами из сферы промышленности с большим штатом сотрудников и филиалами по всей России" А Вы как туда попали?
ИТ-директор - "интеллигентный человек, хорошо разбирающегося в сфере, знающий больше меня" Так разбирается или нет, раз все пошло наперекосяк. Фамилию не подскажете ?
"там уже собрались представители «Лаборатории Касперского», начальник местной службы безопасности, юристы." - это какой уровень поддержки, раскажите плз, а то что-то не нашел инфы, что представители лаборатории обязуется приехать и восстанавливать данные. А юристы-то там зачем ?
"даже корпоративные телефоны не функционировали" и АТС судя по всему на windows работала ?
"один из серверов в кластере 1С не зашифрован, то есть осталась база данных, которую мы можем восстановить." так сервер приложений в кластере или база данных?
Сторителлинг такой сторителлинг.
Мы туда попали как часть холдинга который занимается аудитом.
Думаю директор, в последствии уволенный, не хотел бы чтобы его фамилию тут указали, мы и компанию указать не можем чтобы не оставить негативный след.
Представители Касперского не обязуются приезжать, но ребята в панике и не зная что делать позвонили им попросить услугу расшифровки данных и сотрудник Каспера уже через пару часов был в офисе.
АТС работала в кластере на виртуальной машине, скажу больше, даже сеть перестала работать т.к. часть маршрутизации и даже банальный DHCP были через windows.
Сервер приложений был в связке с SQL
Хм… странно… «матерые» айтишники боялись что-то сделать, кроме отключения серверов. Какой смысл в таком отделе безопасности?)
Не, айтишники и безопасники немного разные роли)
Видать в 2022 побоялись получить зловредные апдейты от зарубежных софтов и потому запретили обновляться.
Теперь это уже прекрасная история для мотивации заказчиков чтобы заказывали аудиты и следовали рекомендациям
Как считаете, после таких инцидентов собственникам надо полностью менять айти команду?
Одно из первых предложений от клиента было увольнение всей команды одним днем и переход на аутсорс, но мы убедили этого не делать перейдя в гибридный режим работы на время кризиса. Команду в итоге сильно просеяли, но часть сотрудников ИТ все еще работает и отлично справляются со своими обязанностями. Иными словами не стоит рубить с плеча.
Странно что тянули с апдейтами зная о проблемах - думаю тут всю команду надо менять целиком и это будет оправданно.
У меня тоже случай был, однажды в инфраструктуру предприятия тоже попал шифровальщик, вовремя был выявлен инцидент и удалось оперативно купировать заразу. Пострадали только данные на общем диске где в принципе ничего важного не было. Считай что отделались легким испугом.