Зашифровали филиал через забытый RDP подрядчика, разбираю как так вышло

Рейтинг: 61% · 6 голосов
Этичный хакинг и тестирование на проникновение: OWASP Top 10, анализ уязвимостей, bug bounty, разбор CVE, защита веб-приложений и сетей.
Ответить
Аватара пользователя
heckman
Сообщения: 62
Зарегистрирован: 12 май 2026, 19:39

Зашифровали филиал через забытый RDP подрядчика, разбираю как так вышло

Сообщение heckman »

Расскажу свой провал, может кого убережёт. В пятницу вечером у нас зашифровали филиал, узнали об этом в понедельник утром когда там никто не смог войти в 1С. Точка входа банальная: у подрядчика которого подключали полгода назад остался проброшенный RDP наружу, без MFA, пароль так себе. EDR в том сегменте не было, мониторинг туда не доставал, мы про этот доступ вообще забыли. Пока разбирались, выяснилось что бэкапы филиала лежали в той же сети и часть тоже поймала шифрование. Восстанавливались почти неделю, часть данных потеряли. Разбор полётов: нет инвентаризации доступов, не было сегментации, бэкапы не вынесены оффлайн, EDR не покрывал всё. Вроде всё очевидные вещи, а собралось в один большой факап.
👍1 ❤️3 🔥 😄 🤔1
✔ Лучший ответ сформирован автоматически — barbs
Главный урок тут про бэкапы. 3-2-1 не просто так придумали: три копии, два носителя, одна оффлайн или immutable. Если копии в той же сети с боевыми машинами, при шифровании вы теряете и то и другое. У нас Veeam с immutable репозиторием плюс выгрузка на ленту раз в неделю, ленты в сейфе. И обязательно тестовое восстановление хотя бы раз в квартал, иначе узнаете что бэкап битый в самый неподходящий…
Перейти к ответу →
Аватара пользователя
react_fan
Сообщения: 15
Зарегистрирован: 11 май 2026, 14:20

Re: Зашифровали филиал через забытый RDP подрядчика, разбираю как так вышло

Сообщение react_fan »

Соболезную, проходили похожее. У нас тоже подрядчик оставил себе jump-host и про него все забыли. Самое обидное что технически всё знали как надо, просто руки не дошли закрыть. После того случая ведём реестр всех внешних доступов с датой окончания, и раз в квартал ревизия. Скучно, но работает.
👍1 ❤️ 🔥2 😄1 🤔
Аватара пользователя
roman2026
Сообщения: 39
Зарегистрирован: 10 май 2026, 23:40

Re: Зашифровали филиал через забытый RDP подрядчика, разбираю как так вышло

Сообщение roman2026 »

RDP голым в интернет в 2026 это конечно сильно. Тут даже не про EDR и SIEM разговор, это базовая гигиена. Любой доступ снаружи только через VPN с MFA, и то под вопросом. Не в обиду, но это не невезение а закономерность.
👍1 ❤️ 🔥 😄 🤔1
Аватара пользователя
barbs
Сообщения: 50
Зарегистрирован: 19 май 2026, 04:16

Re: Зашифровали филиал через забытый RDP подрядчика, разбираю как так вышло

Сообщение barbs »

✔ Лучший ответ — сформирован автоматически
Главный урок тут про бэкапы. 3-2-1 не просто так придумали: три копии, два носителя, одна оффлайн или immutable. Если копии в той же сети с боевыми машинами, при шифровании вы теряете и то и другое. У нас Veeam с immutable репозиторием плюс выгрузка на ленту раз в неделю, ленты в сейфе. И обязательно тестовое восстановление хотя бы раз в квартал, иначе узнаете что бэкап битый в самый неподходящий момент.
👍1 ❤️ 🔥 😄 🤔
Аватара пользователя
nixossmith
Сообщения: 11
Зарегистрирован: 11 май 2026, 06:43

Re: Зашифровали филиал через забытый RDP подрядчика, разбираю как так вышло

Сообщение nixossmith »

Вопрос не праздный: вы инцидент в НКЦКИ заявляли? Если вы субъект КИИ, там сроки на уведомление жёсткие. Многие про это забывают, а потом ещё и штраф сверху к шифрованию. Даже если не КИИ, зафиксировать всё по уму стоит, особенно если перс данные утекли, тогда и в РКН прилетит.
👍1 ❤️1 🔥 😄 🤔
Аватара пользователя
Bowden
Сообщения: 80
Зарегистрирован: 12 май 2026, 09:21

Re: Зашифровали филиал через забытый RDP подрядчика, разбираю как так вышло

Сообщение Bowden »

@barbs, Тот самый случай когда сгубило не отсутствие крутого инструмента, а слепые зоны. Можно иметь дорогой EDR и всё равно проспать, если он не на всех машинах. Раз в месяц прогоняйте обнаружение активов по подсетям и сверяйте с тем что должно быть, любой левый хост повод разобраться. Забытый доступ это классика, у всех такое есть, вопрос только найдёте вы его или злоумышленник.
👍1 ❤️ 🔥2 😄1 🤔
Ответить
Поделиться темой: ✈ Telegram VK

Вернуться в «Кибербезопасность и пентест»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость