MAATRIX / Блог / Платить или восстанавливать: как считать, когда всё зашифровано

Платить или восстанавливать: как считать, когда всё зашифровано

MAATRIX

Записка с требованием выкупа уже открыта, таймер тикает, а от вас ждут решения: платить или поднимать всё из бэкапов. Большинство советов на эту тему сводится к лозунгу «никогда не платите выкуп» — он звучит правильно, но не даёт инструмента для конкретной ситуации, где восстановление может занять две недели и стоить дороже самого выкупа, а бэкапы — оказаться неполными. Ниже — не мораль, а расчёт: из чего складывается стоимость каждого пути, почему оплата не покупает гарантию, и как принять решение осознанно, а не по лозунгу.

Почему это в первую очередь задача расчёта, а не морали

Требование выкупа рассчитано на то, чтобы вы приняли решение в панике — в первые часы, под давлением таймера и угрозы удвоить сумму. Правильный первый шаг всегда один и тот же: не платить сгоряча, изолировать заражённые системы и оценить масштаб. Этот порядок действий на первые полчаса подробно разобран в статье «Шифровальщик добрался до сервера: первые полчаса решают всё» — она про то, что делать руками. Эта статья — про то, что считать головой, после того как паника прошла и нужно принять решение, которое повлияет на бизнес на месяцы вперёд.

Ключевая ошибка — рассматривать вопрос как этический («платить преступникам плохо») или как технический («есть бэкап — восстанавливаемся, нет бэкапа — платим»). На практике это экономическое решение с несколькими неопределёнными переменными: сколько стоит час простоя, сколько реально займёт восстановление, какова вероятность получить рабочий дешифратор после оплаты и какие риски вы берёте на себя в каждом сценарии. Честная методика взвешивает всё это одновременно, а не хватается за первый попавшийся аргумент.

Стоимость восстановления из бэкапов: из чего складывается смета

Восстановление из бэкапов интуитивно кажется «бесплатным» вариантом — копии уже оплачены заранее, дополнительных трат вроде бы нет. На практике смета восстановления обычно больше, чем кажется на бумаге, и состоит минимум из четырёх статей:

  • Простой сервиса. Час недоступности сайта, API или внутренней системы стоит по-разному в зависимости от бизнеса — от упущенных заказов в интернет-магазине до штрафов за нарушение SLA перед клиентами. Умножьте реалистичную оценку часа простоя на количество часов, которое реально займёт восстановление — не по документации инструмента бэкапа, а по опыту тестовых восстановлений, если вы их проводили.
  • Часы инженеров. Восстановление редко сводится к одной команде restore. Обычно это: разворачивание чистой системы, накатка бэкапа, проверка целостности, поиск и закрытие вектора атаки, смена всех паролей и ключей, тестирование перед возвратом в продакшн. Это часы, иногда сутки работы одного или нескольких человек.
  • Окно потерянных данных (RPO). Если последний чистый бэкап снят за 6 или 24 часа до атаки, всё, что произошло между снятием копии и заражением, потеряно безвозвратно — новые заказы, изменения в базе, загруженные файлы. Стоимость этого окна нужно оценивать отдельно от стоимости простоя.
  • Возможная полная переустановка. Если в ходе расследования нашли бэкдор или признаки закрепления атакующего в системе, откат к «последнему чистому состоянию» может означать не просто восстановление файлов, а пересборку инфраструктуры с нуля — новые сертификаты, ключи, пересмотр всех учётных записей.

Подробная разбивка такой сметы, включая разницу между стоимостью хранения бэкапов и стоимостью реального восстановления (RTO), — в статье «Цена восстановления: считаем не хранение, а RTO». Если у вас нет цифр по пунктам выше даже приблизительно — это отдельный сигнал: без репетиции восстановления смета всегда будет гаданием, а не расчётом. Практика проведения таких учений и то, зачем они нужны именно для точности сметы, — тема статьи про правило 3-2-1 для бэкапов.

Нужен сервер под эту задачу?

Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США, Франция и РФ. Оплата картой РФ и по СБП.

Арендовать сервер

Стоимость выкупа: сумма в криптовалюте — это не весь чек

Требуемая сумма — самая заметная, но не единственная статья расходов при оплате выкупа. Полный чек обычно включает больше:

  • Саму сумму выкупа в пересчёте на удобную валюту — часто требуют в биткоине или другой криптовалюте, и без готового кошелька и опыта быстрой покупки крипты на это уходит дополнительное время и комиссии обменников.
  • Время на переговоры. Некоторые группы готовы торговаться и продлевать таймер, но это требует переговорщика, который умеет вести диалог, не выдавая атакующему больше информации о готовности платить, чем нужно.
  • Расследование остаётся обязательным в любом случае. Оплата не отменяет необходимость найти и закрыть вектор атаки, проверить сеть на закрепление, сменить все скомпрометированные учётные данные. Ожидать, что оплата сама «решит проблему» — ошибка: без параллельного расследования атакующий может вернуться тем же путём через неделю.
  • Риск повторной атаки. Информация о том, что организация уже заплатила, расходится между группировками — это делает вас более вероятной целью повторной атаки, а не менее.
  • Угроза публикации данных сохраняется. Многие атаки шифровальщиков комбинируются с кражей данных до шифрования («двойное вымогательство») — оплата за ключ расшифровки не обязывает атакующего удалить украденную копию и не снимает угрозу её публикации или продажи.

Иначе говоря, сравнивать нужно не «сумму в записке» против «часов простоя», а полную стоимость каждого сценария с учётом сопутствующих трат и рисков — и в сценарии с оплатой эти сопутствующие траты часто больше самой суммы выкупа.

Почему оплата не гарантирует расшифровку

Это единственный пункт в расчёте, который нельзя обойти честностью формулировок: оплата — это перевод денег незнакомой стороне без юридического обязательства что-либо прислать взамен. Что известно про этот риск:

  • Не все платящие получают рабочий дешифратор. Часть жертв после оплаты не получает ничего — атакующий может просто не выйти на связь, особенно если инфраструктура группы к этому моменту уже под давлением правоохранительных органов или сворачивается сама.
  • Дешифратор может быть рабочим лишь частично. Даже при добросовестной попытке инструмент может не справиться с частью файлов — из-за сбоя при шифровании, повреждения на диске уже после атаки или ошибок в самом дешифраторе, который писался не для качества, а для скорости.
  • Дешифрование может пойти не так технически. Некоторые инструменты расшифровки повреждают файлы при прерывании процесса, нехватке места на диске или неправильном порядке операций — тестировать их стоит на копии данных, а не на единственном экземпляре.
  • У вас нет статистики, а у переговорщиков — есть. Профессиональные специалисты по реагированию на инциденты отслеживают репутацию конкретных групп вымогателей по возврату рабочих ключей после оплаты. Решение платить «вслепую», без такой консультации, увеличивает неопределённость расчёта в разы.

Формально это означает, что в расчёте ожидаемой стоимости оплаты нужно закладывать не «выкуп = решение», а «выкуп = сумма выкупа + вероятность того, что после оплаты всё равно придётся восстанавливаться из того, что есть». Если эта вероятность неизвестна — консервативная оценка лучше оптимистичной.

Юридические и репутационные риски оплаты

Помимо технической неопределённости, у оплаты выкупа есть риски, которые не видны в моменте, но проявляются позже:

  • Санкционные и юридические ограничения. В ряде юрисдикций перевод средств группировкам, связанным с санкционными списками или преступными организациями, может быть отдельным правонарушением независимо от того, что вы были жертвой атаки. Определить принадлежность конкретной группы к таким спискам самостоятельно и быстро обычно невозможно — это нужно проверять с юристом до перевода, а не после.
  • Обязанности по уведомлению не зависят от того, платите вы или нет. Если атака затронула персональные данные, платёжную информацию или данные, подпадающие под отраслевое регулирование, обязанность уведомить регулятора или пострадавших лиц действует вне зависимости от исхода переговоров с атакующим.
  • Репутационный риск раскрытия факта оплаты. Если информация о том, что компания заплатила выкуп, становится публичной, партнёрам и клиентам это может читаться как сигнал слабой защищённости — отдельные издержки поверх самого инцидента.
  • Возможные последствия для страхового покрытия. Часть полисов киберстрахования требует соблюдения определённой процедуры реагирования (уведомление страховщика до решений, аккредитованные специалисты) — оплата в обход этой процедуры иногда ограничивает выплату. Условия сильно различаются между страховщиками, уточняйте заранее, а не постфактум.

Ни один из этих рисков не равен нулю, но и не равен автоматическому запрету — задача не в том, чтобы напугать, а в том, чтобы включить эти пункты в расчёт как реальные, пусть и трудно оцениваемые в деньгах, статьи стоимости.

Крайний случай: бэкапов нет вообще

Иногда расчёт вырождается: рабочих копий данных нет — потому что бэкапы хранились в той же сети и были зашифрованы вместе с боевыми системами, потому что резервное копирование было настроено неправильно, или потому что его не было вовсе. Разбор именно такого сценария, где бэкапы оказались доступны для записи из заражённой сети и пострадали вместе с оригиналом, — в статье «Бэкапы зашифровали вместе с боевыми данными».

В этом случае стоимость варианта «восстановление» перестаёт быть суммой часов и превращается в стоимость полной потери данных — что для некоторых видов бизнеса означает потерю уникальной информации, которую невозможно воссоздать ни за какие деньги (клиентская история, годы переписки, авторский контент, финансовая отчётность за прошлые периоды). Здесь расчёт действительно может честно склониться в сторону оплаты — не потому что это надёжно, а потому что альтернатива не «дешевле и безопаснее», а «данных не будет вообще».

Даже в этом крайнем случае это должно быть осознанным решением с теми же оговорками: подключить юриста до перевода, по возможности — переговорщика с опытом работы с конкретной группой, и не рассчитывать на оплату как на стопроцентное решение — вероятность получить нерабочий дешифратор никуда не девается просто потому, что альтернативы не осталось. Разница в том, что при отсутствии бэкапов ожидаемая стоимость оплаты (даже с поправкой на вероятность неудачи) иногда действительно оказывается ниже, чем гарантированная полная потеря данных при восстановлении «с нуля».

Методика: как считать, а не гадать

Соберите расчёт в явном виде, а не держите его в голове — решение принятое на бумаге проще защитить перед руководством, юристами и, если понадобится, перед регулятором. Минимальный набор переменных:

ПеременнаяЧто этоКак оценить
C_простойСтоимость часа недоступности × реалистичное число часов восстановленияПо опыту тестовых восстановлений, если они проводились; иначе — консервативная оценка с запасом
C_трудЧасы инженеров на восстановление × их стоимостьРазворачивание, накатка бэкапа, проверка, закрытие вектора атаки
C_потеря_RPOСтоимость данных, потерянных в окне между последним бэкапом и атакойОценивается отдельно, не смешивается с простоем
C_выкупСумма выкупа в валюте расчётаИз записки, с учётом курса и комиссий на покупку крипты
P_неудачиВероятность, что оплата не даст рабочий дешифраторКонсервативная оценка при отсутствии данных от переговорщика — считайте её существенной, не близкой к нулю
C_рискЮридические, репутационные издержки и риск повторной атакиПлохо формализуется в деньгах, но не должна приравниваться к нулю в расчёте

Ожидаемая стоимость оплаты выкупа приблизительно равна:

E(оплата) = C_выкуп + P_неудачи × (C_простой + C_труд) + C_риск

Ожидаемая стоимость восстановления из бэкапов:

E(восстановление) = C_простой + C_труд + C_потеря_RPO

Сравнение этих двух чисел — не окончательный вердикт, а отправная точка для решения. Формула не учитывает то, что плохо формализуется: доверие клиентов, моральную сторону финансирования преступной группы, персональные обстоятельства (например, критичность данных для здоровья или безопасности людей). Эти факторы стоит проговорить отдельно, явно, а не растворять в цифрах — и решение в итоге принимает не формула, а люди, ответственные за бизнес, с формулой как опорой, а не заменой суждения.

Практические правила для самого процесса принятия решения:

  1. Не принимайте решение в одиночку и не в первый час — минимум два человека с правом голоса (технический руководитель и тот, кто отвечает за юридические и финансовые последствия).
  2. Зафиксируйте расчёт письменно с датой и подписями до того, как решение исполнено — это защищает и от импульсивных ошибок, и от последующих вопросов «почему вы так решили».
  3. Проверьте варианты, которые не требуют выбора между двумя крайностями: частичное восстановление критичных систем из бэкапа при одновременных переговорах по остальному, или запрос отсрочки у атакующего для более точной оценки масштаба.
  4. Даже если решение — не платить, документируйте сам факт получения требования выкупа и принятое решение: это часть материалов для разбора инцидента и, возможно, для регулятора. Как правильно оформить такой разбор — в статье «Как писать разбор инцидента».

Нужен сервер под эту задачу?

Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США, Франция и РФ. Оплата картой РФ и по СБП.

Арендовать сервер

Нужны сами нейросети для контента?

Генерируйте изображения, видео и озвучку нейросетями на falapi.io — десятки моделей в одном окне. Оплата картой РФ и по СБП.

Частые вопросы

Бэкапы есть, но старые (например, недельной давности) — стоит ли платить ради актуальных данных?

Зависит от стоимости потерянного окна (C_потеря_RPO). Если неделя данных стоит бизнесу больше, чем весь расчёт по оплате, вариант с выкупом стоит рассматривать всерьёз — с той же поправкой на риск неудачи расшифровки.

Можно ли попросить доказательство, что дешифратор рабочий, до полной оплаты?

Некоторые группы предлагают тестовую расшифровку одного-двух небольших файлов перед полной оплатой. Это снижает часть неопределённости, но не убирает её полностью — тестовый файл может расшифроваться, а основной массив данных нет.

Кто должен участвовать в решении?

Минимум технический руководитель, юрист (санкционные и регуляторные риски) и тот, кто отвечает за финансовые последствия простоя. Для крупных инцидентов стоит привлекать внешнего специалиста по реагированию — у него есть статистика по конкретным группам вымогателей, которой нет у внутренней команды.

Стоит ли платить, если сумма выкупа меньше стоимости часа простоя?

Формально расчёт может склониться к оплате, но сумма выкупа — не весь чек: к ней добавляются вероятность неудачи, юридические риски и риск повторной атаки. Малая сумма лишь делает C_выкуп меньше в формуле, остальные статьи расчёта остаются.

Как избежать этой дилеммы в будущем?

Сделать восстановление из бэкапов быстрее и дешевле оплаты выкупа заранее: изолированные копии вне досягаемости заражённой сети, регулярные учения по восстановлению с замером реального времени, план реагирования, доступный не только с систем, которые могут быть зашифрованы.

Обсудить статью, задать вопрос или начать новую тему

Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.

Перейти в сообщество →