Восстановление и развёртывание ИТ-инфраструктуры после хакерской атаки в крупном ритейле

Задача

Клиент — сеть розничных магазинов с центральным офисом и 120 торговыми точками — стал жертвой целевой хакерской атаки:

  • зашифрованы файловые серверы и резервные копии,
  • скомпрометированы учётные записи администраторов,
  • нарушена работа кассовых систем и CRM,
  • часть POS-терминалов отключилась от центрального хаба.

Операционная деятельность остановилась на 36 часов. Требовалось:

  • полностью восстановить ИТ-инфраструктуру с нуля,
  • развернуть новую, защищённую архитектуру,
  • исключить повторное заражение,
  • вернуть бизнес к работе в минимальные сроки.

Решение

Мы выполнили проект в режиме чрезвычайной ИТ-реакции, с чётким разделением на три фазы.

Фаза 1. Изоляция и оценка ущерба (0–24 ч)

  • Отключили все компрометированные системы от сети.
  • Провели цифровую экспертизу: выявили вектор атаки — утечка учётных данных через фишинг с последующим движением по сети через RDP.
  • Убедились, что резервные копии в «холодном хранилище» (не подключённом к сети) не затронуты.
  • Оценили, что восстановление из бэкапов невозможно из-за устаревания и отсутствия изоляции.

Решено: строить новую инфраструктуру «с чистого листа».

Фаза 2. Экстренное развёртывание (24–72 ч)

  • В течение 48 часов развернули временную ИТ-среду в локальном ЦОД:
  • Active Directory на Windows Server 2022 — новый лес, новые SID,
  • Microsoft Exchange 2019 — с нуля, без импорта старых данных,
  • Kaspersky Secure Mail Gateway — как первый рубеж защиты,
  • Сервер файлов с включённым антивирусом Касперского в реальном времени.
  • Настроили многофакторную аутентификацию через «Мультифактор» для всех учётных записей, включая сервисные.
  • Восстановили работу касс через резервный канал связи с изолированным VLAN.
  • Развёрнут минимально жизнеспособный CRM на новых виртуальных машинах.

Фаза 3. Построение защищённой архитектуры (72 ч – 3 недели)

  • Выполнили полную сегментацию сети:
  • VLAN 10 — серверная зона,
  • VLAN 20 — офисные пользователи,
  • VLAN 30 — POS-терминалы и кассы,
  • VLAN 40 — Wi-Fi для гостей,
  • VLAN 50 — видеонаблюдение и СКУД.
  • Настроили межсетевые экраны между сегментами, запретили RDP из пользовательской сети, разрешили только через jump-сервер.
  • Внедрили систему мониторинга с триггерами на подозрительную активность (множественные неудачные входы, аномальный трафик).
  • Настроили резервное копирование на изолированный NAS с еженедельным «air-gapped» снапшотом.
  • Провели обучение сотрудников по фишингу и безопасному поведению.
  • Передали полную документацию и провели пилотный аудит ИБ.

Результат

  • Бизнес вернулся к работе через 68 часов после атаки.
  • Новая инфраструктура полностью изолирована от старой, с нулевым риском повторного заражения.
  • Внедрены российские решения безопасности: «Мультифактор», Kaspersky Secure Mail Gateway.
  • Все данные хранятся локально, без зависимости от облака.
  • Система соответствует требованиям по защите КИИ и готова к аудиту.
  • За 6 месяцев после восстановления — ноль инцидентов.

Сегодня клиент управляет не просто ИТ-инфраструктурой, а устойчивой к угрозам средой, построенной на принципах «нулевого доверия» и суверенитета.

Другие наши проекты
1
Миграция почтовой системы из облака на локальный сервер с настройкой антиспама и резервного копирования
Подробнее...
2
Комплексная миграция ИТ-инфраструктуры банка в новый ЦОД с минимальным простоем
Подробнее...
3
Внедрение ITSM-системы для централизованного управления ИТ-услугами
Подробнее...
4
Миграция ИТ-инфраструктуры в ЦОД РФ с развёртыванием новой доменной среды
Подробнее...
5
Комплексная миграция доменной инфраструктуры с развёртыванием SCCM и обновлением сетевой архитектуры
Подробнее...
6
Миграция Active Directory и Exchange: смена домена, перенос почты и групповых политик «под ключ»
Подробнее...
7
Развертывание сервера почтовых рассылок на hMail Server с защищённой сетевой инфраструктурой
Подробнее...
8
Аудит информационной безопасности в нефтегазовой компании
Подробнее...
9
Переход с Microsoft Active Directory на ALD Pro с сохранением политик и сервисов
Подробнее...
10
Система охранного телевидения в логистическом центре
Подробнее...
11
Внедрение Cisco Unified Communications Manager
Подробнее...
12
Развертывание корпоративной почтовой системы на CommuniGate Pro
Подробнее...
13
Миграция ИТ-инфраструктуры федерального ритейла после смены собственника
Подробнее...
14
Восстановление и развёртывание ИТ-инфраструктуры после хакерской атаки в крупном ритейле
Подробнее...
15
Аудит и модернизация сетевой инфраструктуры: от VLAN до многофакторной авторизации
Подробнее...
16
Монтаж коммуникационного оборудования и схем электропитания в телекоммуникационных шкафах
Подробнее...
17
Развертывание виртуальных рабочих столов Citrix с подключением MFA и СКУД
Подробнее...
18
Построение защищённой межофисной сети на базе Sangfor NGAF и Cisco
Подробнее...
19
Развертывание отказоустойчивого кластера 1С и MS SQL Always On
Подробнее...
20
Аудит и паспортизация информационных систем в коммерческой компании
Подробнее...
21
Построение защищённой межофисной сети на базе «С-Терра Шлюз» с динамической маршрутизацией
Подробнее...
22
Поставка и монтаж структурированной кабельной системы для крупного склада
Подробнее...
23
Перенос почты из Microsoft 365 в российское облако с Kaspersky Secure Mail Gateway
Подробнее...
24
Внедрение системы мониторинга «Пульт» в средней компании с интеграцией в существующую ИТ-инфраструктуру
Подробнее...
25
Миграция ИТ-инфраструктуры с развёртыванием Aruba и SCCM
Подробнее...
26
Настройка российской телефонии с интеграцией в CRM
Подробнее...
27
Проектирование и настройка Wi-Fi сети на базе MikroTik для производственного комплекса
Подробнее...
Не нашли нужную услугу?
Оставьте заявку, разберем вашу задачу вместе!

    Спасибо за Ваше сообщение.
    Оно успешно отправлено.
    Полезные статьи