ПРАКТИКА PONOPT · Кибербезопасность и закупки

Сценарий учений по ransomware для города: первые 24 часа без ключевых систем

Учения для муниципалитета: какие решения принимают руководители в первые сутки, когда зашифрованы финансы, разрешения и почта, а услуги надо оказывать.

Проведите 24-часовое ученийное моделирование, в котором город «просыпается» с зашифрованными финансами, кадровыми и почтовыми системами и возможной утечкой данных. Научите команду действовать по порядку: сначала подтвердить инцидент, изолировать затронутые сегменты и перейти на внешний канал связи, затем оповестить руководителей, правоохранителей и страховщика и только потом объявлять о восстановлении. Решение о выкупе — это вопрос управления и политики, а не техническая «кнопка», поэтому фиксируйте каждое решение для последействующего отчёта.

Главные выводы

  • Учение — это репетиция решений руководства, а не техническая тренировка: именно заблаговременная отработка позволила городу в Калифорнии выявить и локализовать реальную атаку в первый час после её начала.
  • Первые действия выполняются строго по порядку: подтверждение инцидента, изоляция, затем уведомления — и весь обмен информацией переводится на внешний канал (телефон), чтобы злоумышленники не поняли, что их обнаружили.
  • Восстановление идёт по заранее утверждённому списку критичных систем, где в приоритете безопасность жителей и доходные сервисы, а данные поднимаются только из чистых, автономных и проверенных резервных копий.
  • Платёж выкупа — это вопрос корпоративного управления: он требует участия юристов, страховщика и правоохранительных органов, а не единоличного решения ИТ-отдела.
  • Каждое решение и измеримый результат фиксируются в реальном времени, чтобы последействующий отчёт превращался в конкретные правки планов и следующего учения.

Зачем городу «проигрывать» атаку до того, как она случилась

Классическая ошибка муниципалитетов — считать киберинцидент проблемой только ИТ-отдела. На практике атака вымогателей останавливает выдачу справок, начисление платежей, разрешительные процессы и доступ к документам, поэтому решают её не инженеры, а руководители: мэр или сити-менеджер, юристы, специалист по связям с общественностью, финансисты. Учение за столом (tabletop) — это обсуждение решений по сценарию, а не нажатие кнопок. Его цель — проверить, кто кого вызывает, на каком канале, кто утверждает публичное заявление и какой сервис поднимают первым.

Опыт города Модесто в США показывает ценность такого подхода. В декабре 2022 года там провели четырёхчасовое учение с участием всех глав департаментов, мэрии, юристов, пресс-службы и наблюдателей из ФБР и региональных киберструктур. В феврале 2023 года на город действительно напали: злоумышленник три дня готовился и выгружал персональные данные, прежде чем запустить шифрование ключевых систем полиции. Благодаря отработанному плану город обнаружил атаку и сдержал её в первый час и не заплатил выкуп ни цента. Регулярные учения заменяют хаос реакции понятной последовательностью действий.

  • Цель учения — не «поймать» участников, а выявить пробелы: неясные роли, устаревшие контакты, отсутствие ручных процедур.
  • Участвуют не только ИТ: нужны юристы, пресс-служба, финансы, оперативные службы и руководитель города.
  • Сценарий должен включать не только технические «инъекции», но и давление: требования совета, вопросы журналистов, сообщения о возможной утечке данных.

Сценарий: в 06:00 ключевые системы города «погасли»

Сценарий строится вокруг одной стартовой точки: в 06:00 аналитик финансового отдела видит файлы с расширением шифровальщика и записку с требованием выкупа на сервере ERP. К 09:00 выясняется, что затронуты также система начисления платежей за воду, разрешительный модуль и корпоративная почта, а вот телефонная АТС и радиосвязь оперативных служб, работающие по отдельным каналам, продолжают функционировать. Это важная деталь: часть «критичной» инфраструктуры может жить на отдельных сетях, и её надо явно обозначить как доверенную.

Постепенные вводные («инъекции») усложняют картину и заставляют принимать решения в условиях неопределённости. Например: шифрование началось ночью через VPN-учётку вендора; вчерашний набор резервных копий тоже зашифрован, а вот копии двухдневной давности чисты; в записке упоминаются похищенные персональные данные жителей с угрозой публикации через 72 часа. Каждая такая вводная проверяет одно из решений: когда изолировать сеть, какой момент восстановления принять, как строить коммуникацию и чем руководствоваться при вопросе о платеже.

  • Вводные подаются ведущим в заданное «часовое» время, а не все сразу — иначе теряется ощущение реального темпа.
  • Часть участников должна работать «по телефону» с подчинёнными, как в реальной жизни, проверяя, есть ли ручные контуры для оказания услуг.
  • Сценарий обязан содержать элемент утечки данных (PII), так как вымогатели всё чаще сочетают шифрование с угрозой публикации.

Первые сутки по порядку: сдерживание и координация

Первые часы решают исход. На этапе обнаружения важно определить, какие системы затронуты, и сразу изолировать их. Если поражены несколько подсетей, сеть можно отключить целиком на уровне коммутаторов, а отдельные устройства — отключить от кабеля или Wi-Fi. Отключать питание следует только тогда, когда иначе устройство не изолировать, поскольку выключение уничтожает следы в оперативной памяти и доказательства для расследования. Весь обмен между участниками группы реагирования переводится на внешние каналы (телефон), чтобы злоумышленники, которые могут наблюдать за трафиком, не поняли, что их обнаружили, и не успели расширить ущерб.

Дальше идёт оповещение. По отработанному плану связи подключают внутренних и внешних стейкхолдеров: руководство, департаменты, страховую компанию, правоохранительные органы и регуляторов. Уведомить о шифровании и возможной утечке нужно и по требованиям законодательства, при этом сроки и порядок зависят от юрисдикции и конкретного закона — в разных странах и штатах они различаются, поэтому эти обязательства нужно заранее уточнить у юриста. Параллельно готовят черновик публичного сообщения, но публикуют его, только когда известно, что факты проверены.

  • Фиксируйте «часы» учений: подтверждение — изоляция — оповещение — оценка — восстановление, как в рекомендациях CISA.
  • Составьте список не затронутых систем: их можно отложить в восстановлении и быстрее вернуться к работе.
  • Перед восстановлением ищите признаки предшествующего заражения (dropper-вредоносы, новые учётные записи администраторов, подозрительные VPN-входы), иначе чистка не поможет.

Публичное заявление, отчётность и вопрос о выкупе

Коммуникация — самая политически чувствительная часть. Жители хотят знать, можно ли платить за воду, получить справку и безопасны ли их данные. Отдельно стоит вопрос доверия: если город молчит слишком долго, слухи и журналисты заполняют вакуум. Практичный подход — публиковать короткое подтверждённое сообщение («произошёл инцидент, мы локализуем его, часть услуг временно недоступна, приоритет — безопасность данных»), а подробности — по мере проверки. Кто готовит текст, кто утверждает его и какой статус у каждой фразы («подтверждено» против «предположительно») — это и есть предмет обсуждения в учении.

Вопрос о выкупе следует выносить из ИТ-зоны. Решение о платеже — вопрос управления: нужны позиция юриста, условия страхового полиса и рекомендации правоохранителей, которые могут знать о доступных дешифраторах. Даже если платёж допустим, нет гарантии, что злоумышленники вернут доступ или не продадут данные. Поэтому фокус — на восстановлении из чистых резервных копий и на том, чтобы не перезаразить чистую среду во время подъёма систем.

  • Согласуйте заранее: кто утверждает публичные заявления и кто является официальным «голосом» города.
  • В сценарий включите давление «совета» с требованием немедленного заявления — проверьте, как команда отделяет подтверждённое от предположений.
  • Отдельно проиграйте: кто уведомляет регулятора и пострадавших жителей, если произошла утечка данных, и в какие сроки это требует закон конкретной юрисдикции.

Порядок восстановления и уроки для отчёта

Восстановление идёт не «все подряд», а по заранее утверждённому списку критичных активов: в приоритете системы, связанные со здоровьем и безопасностью жителей и с поступлением доходов, а также сервисы, от которых они зависят. Данные возвращают из автономных, зашифрованных резервных копий на чистую сеть (например, выделенную VLAN), чтобы не перезаразить среду. Параллельно сбрасывают пароли на всех затронутых системах, закрывают уязвимости и проверяют, не осталось ли механизмов повторного доступа.

Ценность учения проявляется в последействующем отчёте: какие сервисы восстановлены, сколько времени занял подъём каждого критичного актива, сколько обращений жителей осталось без ответа. Эти измеримые результаты превращают абстрактную «готовность» в конкретные правки планов, списков контактов и ручных процедур, а также в основу следующего, более сложного учения. Национальные профили и рекомендации (например, профиль NIST по управлению рисками вымогателей на основе Cybersecurity Framework) как раз и помогают сверить цели учений с практикой предотвращения, обнаружения, реагирования и восстановления.

Границы метода: учение — не аудит и не гарантия

Важно понимать, чего учение не даёт. Оно проверяет готовность к решениям, но не заменяет технический аудит, реальные тесты восстановления из резервных копий и не отменяет ежедневной гигиены: патчи, многофакторная аутентификация, ограничение доступа по принципу минимальных привилегий и офлайн-копии. Профиль NIST подчёркивает, что готовность складывается из многих практик, и учение — лишь один из инструментов.

Регуляторные сроки и требования к уведомлениям о киберинцидентах различаются по странам и штатам и могут меняться, поэтому в статье описан общий подход, а не юридическая консультация. Перед учением стоит сверить сценарий с действующим законодательством вашей юрисдикции и с условиями страхового полиса. Расписания и доступность материалов официальных программ учений (например, у CISA) тоже обновляются — проверяйте актуальность на сайте организатора.

  • Не заявляйте, что «учение пройдено — значит город защищён»: это лишь одна из мер зрелости.
  • Проверяйте, что резервные копии действительно восстанавливаются, а не только существуют.
  • Обращайтесь к официальным пакетам учений и рекомендациям регуляторов вашей страны, а не к коммерческим описаниям без проверки.

Практический актив

Ниже — карточка ведущего с «инъекциями» и контрольными точками первых суток. Её можно использовать как готовый скелет учения: каждая строка приходит в своё время и проверяет конкретное решение. Времена — примерные, их следует подстроить под город и под особенности ваших систем.

Карточка ведущего: инъекции и контрольные точки первых 24 часов

Переиспользуемый сценарий для ведущего учения. Каждая инъекция подаётся в указанный час и должна проверять, кто принимает решение, на основании каких данных и как город реально действовал бы. Подстройте время и формулировки под свой муниципалитет.

  1. T+0, 06:00 — Финансовый аналитик видит зашифрованные файлы и записку вымогателей на ERP-сервере. Вопрос: кто объявляет инцидент, кто собирает группу и по какому каналу связи?
  2. T+45 минут — ИТ подтверждает распространение шифрования и подозревает вход через VPN-учётку вендора ночью. Вопрос: изолировать отдельные сегменты или отключить сеть целиком; что фиксируем для доказательств?
  3. T+2 ч — Установлено, что недоступны начисления за воду и разрешительный модуль, но работают радиосвязь оперативных служб и телефонная АТС. Вопрос: какие системы живут на отдельных сетях и считаются доверенными?
  4. T+3 ч — Чисты резервные копии двухдневной давности, но вчерашний набор зашифрован. Вопрос: какой момент восстановления приемлем и каково реалистичное время подъёма каждого сервиса?
  5. T+4 ч — Член совета требует немедленного публичного заявления. Вопрос: кто готовит текст, кто утверждает и что известно наверняка, а что лишь предполагается?
  6. T+6 ч — В записке упоминаются похищенные персональные данные жителей с угрозой публикации через 72 часа. Вопрос: меняет ли это сроки уведомления регулятора и пострадавших?
  7. T+12 ч — Финансисты спрашивают, не заплатить ли выкуп, чтобы успеть к закрытию месяца. Вопрос: кто владеет решением о платеже и какой вклад вносят юристы, страховщик и правоохранители?
  8. T+18 ч — У стоек обслуживания образуются очереди; жители заполняют бумажные формы. Вопрос: какие ручные процедуры заранее одобрены и как они защищены?
  9. T+24 ч — Команда готовит отчёт совету и последействующую записку. Вопрос: какие метрики (восстановленные сервисы, время простоя, неотвеченные обращения) показывают реальный прогресс?

Частые вопросы

Кто должен сидеть за столом на учении по ransomware для города?

За столом нужны не только ИТ-руководители: обязательны глава администрации или сити-менеджер, юрист, пресс-секретарь, финансисты, представители оперативных служб и ответственные за ключевые сервисы (вода, разрешения, кадры). Именно они принимают решения об оповещении, публичных заявлениях, приоритетах восстановления и платеже. Практика Модесто показала: присутствие всех глав департаментов и наблюдателей от правоохранителей и региональных структур делает план ответа полным и согласованным.

Стоит ли в первый час отключать всю сеть целиком?

Это зависит от масштаба. CISA рекомендует сначала определить затронутые системы и изолировать их; если поражены несколько подсетей, сеть можно отключить целиком на уровне коммутаторов. Устройства, которые нельзя отсоединить, отключают от кабеля или Wi-Fi, а питание выключают только если иначе не изолировать, поскольку это уничтожает доказательства в оперативной памяти. Решение «сеть целиком или только сегменты» и есть предмет обсуждения в учении: цена отключения — остановка и непоражённых сервисов.

Надо ли немедленно сообщать жителям о случившемся?

Заявление важно, но публикуется, когда факты проверены: что затронуто, безопасны ли данные, какие услуги доступны. Практичный вариант — короткое подтверждённое сообщение с указанием приоритета безопасности данных, а подробности — по мере уточнения. В учении отдельно проверяют, кто утверждает текст и как команда отличает «подтверждено» от «предположительно». Требования по уведомлению о возможной утечке данных зависят от юрисдикции, поэтому сроки согласуются с юристом заранее.

Когда вообще стоит рассматривать выплату выкупа?

Выплата — это решение управления, а не ИТ-техника. Учитываются позиция юриста, условия страхового полиса и рекомендации правоохранителей, которые могут знать о доступных дешифраторах. Даже после оплаты нет гарантии возврата доступа или непубликации данных. Поэтому основной фокус — восстановление из чистых автономных резервных копий. Модесто не платил и восстановился; но каждый случай уникален и решение принимается коллегиально с экспертами.

Как понять, что первые 24 часа прошли успешно?

Успех измеряется не «быстротой паники», а результатами: подтверждён и локализован ли инцидент, переведена ли координация на внешний канал, оповещены ли руководство, правоохранители и страховщик, проверено ли публичное сообщение, начат ли подъём критичных сервисов из чистых копий. Полезные метрики — время простоя каждого критичного актива, число восстановленных сервисов и неотвеченных обращений жителей. Эти цифры попадают в последействующий отчёт и становятся основой для улучшений.

Источники и дополнительные материалы

Источники проверены при подготовке страницы. Изменяемые даты, нормы и цены уточняйте у первоисточника.

  1. I've Been Hit By Ransomware! | CISACybersecurity and Infrastructure Security Agency (CISA)
  2. CISA Tabletop Exercise Packages | CISACybersecurity and Infrastructure Security Agency (CISA)
  3. Stop Ransomware | CISACybersecurity and Infrastructure Security Agency (CISA)
  4. NIST IR 8374r1 Ransomware Risk Management: A Cybersecurity Framework 2.0 Community ProfileNational Institute of Standards and Technology (NIST)
  5. The Value of a Cybersecurity Attack Response Tabletop ExerciseMulti-State Information Sharing & Analysis Center (MS-ISAC)
  6. Table-Top Cyber Exercising Resources for Scottish Local AuthoritiesThe Digital Office, Scottish Government