# Как подготовить защиту от программ-вымогателей

> Один продукт не заменяет устойчивую архитектуру. Защита от вымогателей складывается из предотвращения на конечных точках, ограничения распространения, защищенных резервных копий и заранее отработанного реагирования.

## Закройте первоначальный доступ

- Защитите почту, веб-трафик и удаленный доступ.
- Установите endpoint-защиту на рабочие станции и серверы без исключенных зон.
- Обновляйте ОС и критичные приложения по управляемому процессу.

## Ограничьте распространение

- Минимизируйте административные права и общие учетные записи.
- Сегментируйте рабочие места, серверы и резервную инфраструктуру.
- Контролируйте сетевые папки, сценарии и средства удаленного управления.

## Подготовьте восстановление

- Храните изолированные и проверяемые резервные копии.
- Регулярно тестируйте восстановление, а не только успешность копирования.
- Зафиксируйте приоритет систем и допустимое время простоя.

## Отработайте инцидент

- Определите, кто изолирует узлы и принимает решение об остановке сервисов.
- Сохраняйте телеметрию и артефакты для расследования.
- Проведите учение с участием ИТ, ИБ, руководства и владельцев систем.

## Частые вопросы

### Достаточно ли резервных копий?

Нет. Если злоумышленник получил доступ к резервной инфраструктуре, копии также могут быть уничтожены или зашифрованы.

### Когда нужен EDR?

EDR полезен, когда требуется восстановить цепочку атаки, найти связанные узлы и выполнить управляемое реагирование.

## Связанные материалы

- [Endpoint, EDR или XDR](/knowledge/edr-xdr-ili-endpoint-zashchita.html)
- [EDR в каталоге](/catalog.html?q=EDR)

## Источники

- [Корпоративная безопасность Kaspersky](https://www.kaspersky.ru/enterprise-security)
