Став відомий обсяг збитків, завданих бізнесу вірусом Petya

+ Додати
    тему
Відповісти
на тему
Обговорення матеріалів з фінансово-економічних та політичних тем. Новини економіки, наукові статті з економіки, ціни на золото, податковий кодекс, кредит МВФ та інші.
Для обговорення Новин, Статей та Оглядів, розміщених на FINANCE.UA
  #<12
Повідомлення Додано: Сер 12 лип, 2017 19:08

  galex написав:и да, если взять 500 толковых админов, дать им мало-мальски конкурентную зарплату (от 1к джуниору до 2к синььору), вложить соизмеримые этой зп деньги на различные железки, это обошлось бы 500*1,5*2*12 - 18 млн в год. Этого хватило бы с головой для защиты всего более менее ключевого в стране и если брать за последние 3 года, это обошлось бы в менее 1% заявленной суммы ущерба.

На самом деле, ничего из этого не нужно. Если у админа есть хотя бы зачатки головного мозга и руки не закручены в спираль зигзагом, то ни один вирус никогда не испортит ни одного важного байта ни на одном его компьютере.
safonovstanislav
 
Повідомлень: 3464
З нами з: 10.05.14
Подякував: 375 раз.
Подякували: 642 раз.
 
Профіль
 
Повідомлення Додано: Сер 12 лип, 2017 20:34

  safonovstanislav написав:
  galex написав:и да, если взять 500 толковых админов, дать им мало-мальски конкурентную зарплату (от 1к джуниору до 2к синььору), вложить соизмеримые этой зп деньги на различные железки, это обошлось бы 500*1,5*2*12 - 18 млн в год. Этого хватило бы с головой для защиты всего более менее ключевого в стране и если брать за последние 3 года, это обошлось бы в менее 1% заявленной суммы ущерба.

На самом деле, ничего из этого не нужно. Если у админа есть хотя бы зачатки головного мозга и руки не закручены в спираль зигзагом, то ни один вирус никогда не испортит ни одного важного байта ни на одном его компьютере.


здесь вопрос не в одном его компе, а чтобы по максимуму защитить организацию. да и вирус достаточно продвинутый, на данный момент думаю самый серьезный из всех, которые пробегали по сетям. хотя основная его изюминка была в первичном способе распространения.
galex
Аватар користувача
 
Повідомлень: 2368
З нами з: 20.04.16
Подякував: 109 раз.
Подякували: 473 раз.
 
Профіль
 
Повідомлення Додано: Чет 13 лип, 2017 02:12

короче дело было так: петя! шо? петя, мы денег украли еще и вывели. Сколько украли то? 8 лярдов украли и вывели..не, ну вы канешна маладцы...о! точно: кибервойна, 8 лярдов тю-тю.
tyson20072007
Аватар користувача
 
Повідомлень: 293
З нами з: 13.06.17
Подякував: 21 раз.
Подякували: 69 раз.
 
Профіль
 
Повідомлення Додано: Чет 13 лип, 2017 06:42

  galex написав:здесь вопрос не в одном его компе, а чтобы по максимуму защитить организацию. да и вирус достаточно продвинутый, на данный момент думаю самый серьезный из всех, которые пробегали по сетям. хотя основная его изюминка была в первичном способе распространения.

Всё, что нужно было сделать для защиты организации от таких примитивных вирусов - это периодическое резервное копирование важных данных. Причём, это нужно делать не только для защиты от вирусов, но и для защиты от поломки компьютеров, от кривых рук пользователей, случайно удаляющих что-то важное и т.д. Это вообще самый важный принцип. Если это не было сделано, то админам данной организации, нужно сортиры мыть, а не к компам подпускать

Есть вирусы, которые крадут критически важные данные, например пароли для доступа к деньгам в банках, и переводят эти деньги куда нужно. От таких защититься сложнее. А вирус уничтожитель данных, написанный школьником на коленке .... Если в организации всё правильно изначально настроено, работа всех компов восстанавливается за час, а чаще, вообще за 1 минуту.
safonovstanislav
 
Повідомлень: 3464
З нами з: 10.05.14
Подякував: 375 раз.
Подякували: 642 раз.
 
Профіль
 
Повідомлення Додано: Чет 13 лип, 2017 13:42

  safonovstanislav написав:
Есть вирусы, которые крадут критически важные данные, например пароли для доступа к деньгам в банках, и переводят эти деньги куда нужно. От таких защититься сложнее. А вирус уничтожитель данных, написанный школьником на коленке .... Если в организации всё правильно изначально настроено, работа всех компов восстанавливается за час, а чаще, вообще за 1 минуту.



хотел бы я посмотреть как полсотни железячных серваков с криптованными MBR восстанавливаются за минуту. даже в полностью виртуальной среде восстановить за час маловероятно. если там конечно не какая-то параноидальная схема снэпшотов с резервированием места, на порядок превышающего суммарную емкость всех данных конторы.

я как-то участвовал в ликвидации последствий пожара в датацентре одной западной компании, тогда сгорела san-овская стойка с данными нескольких сотен серваков. данные конечно же были забэкаплены, поэтому восстановилось практически все. но времени на все восстановление ушло от пары дней на наиболее критических ресурсах до чуть больше недели на всем остальном. причем пришлось задействовать довольно значительную толпу людей с организацией полностью беспрерывного процесса работы в 3 смены.

в организациях, которые активно совершают процессинг в реальном времени, потеря даже нескольких часов результатов работы (т.е. между суточными бэкапами) достаточно неприятна и убыточна.
кроме того, когда объем баз измеряется в терабайтах, бэкапную схему уже приходится допиливать в соответствии с содержимым.

конечно небольшую контору до сотни компов можно поднять быстро, но в промышленных предприятиях чуть другие масштабы.

кроме того, бэкапы это уже план Б. изначально система должна быть настроена не допустить эту порчу.
те, кто не накатил MS17-010 даже после WannaСry - это конечно отдельная история. Что до второй уязвимости - наглядно показала почему third-party софт и даже некоторые компоненты от MS типа серверов баз данных должны запускаться с отдельными сервисными аккаунтами с четко очерченными правами доступа.

на некоторых конторах центральная версия медка запускались прямо на админских серверах с соответствующими аккаунтами. соответственно с правами домен админа вирусу даже не нужно было сканить всю сеть - он сразу получал всю инфу прямо с контроллера.

вирусы с кражей паролей это как раз не сильно больно, все эти операции обратимы и нормально отслеживаются. в масштабе "кто-то снял десятки тысяч с банкоматов" может что-то и выгорит, но безвозвратно и незаметно погонять миллионные суммы по счетам не так и просто.

модифицированный прошлогодний "Петя" с добавками - как-то сложновато для школьника на коленке. сначала получили через оборудование провайдера доступ к серваку медка (благо тот дырявый, на уже не поддерживаемой версии FreeBSD и клиенты не имеют системы нормальной верификации обновлений), заразили компы жертв заранее, после чего дали сигнал на "Пуск" аккурат в день Конституции.

В Петю внедрили WannaCry для распространения через дыру в винде и mimikatz для воровства учетных данных, подредактировали процедуру шифрования MBR, чтобы по данным на экране нельзя было восстановить файлы декриптором от оригинального Пети (вместо реального install id туда писались рандомные цифры). вирус определял наличие в памяти Касперского, Нортона или Симантека и в этом случае просто безвозвратно портил раздел. Однако в файл reamde.txt писал таки реальный AES шифровки (зашифрованный встроенным заданным RSA).
Так что теоретически, имея это содержимое и закрытый 2048-битный RSA авторов вируса, можно восстановить все зашифрованные файлы.

Хотя есть все основания предположить что целью было именно положить системы, а не получать выкуп, просто авторы слепили все что у них было и не заморачивались переписыванием алгоритмов.

насчет "мытья сортиров" - у нас не та ситуация на рынке труда. все более-менее толковые уходят в аутсорс либо компания должна им платить зарплаты не украинского уровня (как-то директор одного интернет-сми признался что у его админов зарплата больше, чем у него).
galex
Аватар користувача
 
Повідомлень: 2368
З нами з: 20.04.16
Подякував: 109 раз.
Подякували: 473 раз.
 
Профіль
 
  #<12
Форум:
+ Додати
    тему
Відповісти
на тему
Зараз переглядають цей форум: Немає зареєстрованих користувачів і 2 гостей
Модератори: Ірина_, Модератор

Схожі теми

Теми
Відповіді Перегляди Останнє
1 344
Переглянути останнє повідомлення
Вів 12 тра, 2026 10:54
zlayaakula
1 1378
Переглянути останнє повідомлення
Чет 30 кві, 2026 12:59
Ірина_
4 1869
Переглянути останнє повідомлення
Вів 21 кві, 2026 11:39
hxbbgaf
Топ
відповідей
Топ
користувачів
реклама
Реклама