Кейс
Шифровальщик в пятницу вечером: остановить, вернуть данные, закрыть вход
Конец квартала, бухгалтерия «Северного склада» задержалась закрывать период. В 18:50 файлы в общей папке «Банк» получают чужое расширение: на ноутбуке главного бухгалтера запустился шифровальщик из письма-приманки. За выходные нужно остановить порчу, вернуть данные, понять, как украли пароль, и сделать так, чтобы одного пароля для входа больше не хватало. В INFRAX сигналы сервера и жалобы сотрудников собираются в одну проблему сервис-деска (ITSM), копии лежат на другом сервере и возвращаются выборочно, а одна блокировка закрывает учётной записи вход во все разделы.
С чего начинается
Ситуация
Что происходит
Шифровальщик приходит письмом-приманкой и запускается на компьютере сотрудника, у которого есть доступ к общим папкам. Пока его не остановили, он портит файл за файлом, а ИТ узнаёт о беде из разрозненных сигналов: сервер вдруг перегружен, у бухгалтерии «не открываются файлы», у соседнего отдела пропал сетевой диск. В пятницу вечером дежурный обычно один.
Если мониторинг, заявки, резервные копии, доступ к серверам и учётные записи живут в разных системах, дежурный сопоставляет время между окнами, ищет, где лежат копии, и звонит, чтобы заблокировали пароль. А в понедельник хронологию для руководства собирают из нескольких журналов.
Как это устроено в INFRAX
Инциденты мониторинга и обращения сотрудников попадают в одну очередь, а одновременные нарушения ресурсов одного сервера собираются в проблему. В инциденте дежурная просит ИИ-помощника посмотреть сервер: проверки он делает сам, а команду на сервере только предлагает — запускает её инженер.
Копии общих папок, восстановление выбранных файлов, подключение к серверу из браузера с записью сеанса, блокировка учётной записи с единым входом (SSO) во все разделы и журнал входов с адресами — в том же продукте и под теми же учётными записями.
По шагам
Как это решается в INFRAX
Каждый шаг — экран демонстрационного стенда INFRAX 2.0: под ним подпись, что именно видно и чьими глазами. Компания «Северный склад» и все данные вымышленные.
- Шаг 01Сервис-деск ITSM
Пятница, 18:50: сигнал и источник
Слова «шифровальщик» мониторинг не знает, он видит пороги: сервер msk-files-01 разом упирается в процессор и память, а том общих папок за минуты заполняется до предела. INFRAX открывает инциденты, сводит одновременные нарушения ресурсов одного сервера в проблему — её состав подтверждает дежурный — и показывает затронутый бизнес-сервис. Через портал уже пишут бухгалтер Анна Григорьева — «Не открываются файлы в папке «Банк», у всех новое расширение» — и следом кадры и магазин, у которых папки на том же сервере, так что сигналы сервера и обращения сотрудников оказываются в одной очереди. Дежурная второй линии Ольга Смирнова берёт инцидент по тому и спрашивает ИИ-помощника, что пишет на диск и откуда; помощник предлагает команду только на чтение — найти файлы, изменённые за последние полчаса, и проверить, с каких сеансов открыта общая папка, — а запускает её Смирнова. Вывод показывает не отказ железа, а лавину переименований с одного рабочего места под учётной записью главного бухгалтера: пора остановить порчу и изолировать источник.

Инцидент по тому общих папок msk-files-01 (превышен лимит диска /mnt/share): на вопрос дежурной ИИ-помощник в режиме «Джун» предлагает команду только на чтение — найти файлы, изменённые за последние 30 минут, и проверить, с каких сеансов открыта общая папка, — а запускает её на сервере инженер, глазами Ольги Смирновой. - Шаг 02Вход и права IAM · SSO
Пятница, 19:00–19:20: остановить и изолировать
Следующую команду помощника — остановить службу общих папок — Смирнова тоже запускает сама, и порча прекращается; перед запуском продукт проверяет её право выполнять команды на сервере. Руководитель ИТ Андрей Котов звонит главному бухгалтеру Наталье Фёдоровой: ноутбук отключают от сети, а в учёте ИТ-активов (ITAM) его карточка получает статус «В ремонте», и там же видно, за кем он закреплён. Учётную запись Фёдоровой Котов блокирует в её карточке: вход в портал, «Файлы», сервис-деск, аналитику и подключения к серверам закрыт, открытые сеансы приложений завершаются сразу, а блокировка записывается в журнал действий; если учётная запись приходит из домена, в самом домене её отключают отдельно. Порча остановлена на одной папке, источник изолирован — остаётся вернуть данные.

Карточка Натальи Фёдоровой в разделе входа и прав: статус «Заблокирован», на вкладке «Авторизация» включено «Учётная запись заблокирована» — не войти ни одним способом, открытые сессии закроются, — глазами Андрея Котова. - Шаг 03Автоматизация и бэкап
Суббота, утро: вернуть данные
Задание резервного копирования каждую ночь забирает общие папки msk-files-01 на другой сервер, поэтому копии шифровальщик не тронул. Смирнова открывает в «Бэкапах» последнюю копию до шифрования и восстанавливает только папку «Банк» в другой путь, чтобы ничего не затереть, а потом подключается к msk-files-01 по протоколу удалённого доступа SSH прямо из браузера — сеанс записывается. Там она проверяет, что файлы на месте и открываются, подменяет испорченную папку восстановленной, убирает зашифрованные файлы с тома и снова запускает службу общих папок. В проблеме Смирнова записывает причину и завершает её одним окном: заявители получают одно сообщение — файлы восстановлены по ночной копии, работу за пятницу нужно внести заново, — инциденты закрываются, бизнес-сервис возвращается в «Норму». Бухгалтерия теряет день работы в одной папке, а не квартал.

Окно восстановления из копии общих папок бухгалтерии: режим «Выбранные файлы» с одной отмеченной папкой «Банк» и целевой путь «Другие пути», чтобы ничего не затереть, — глазами Ольги Смирновой. - Шаг 04Аналитика и отчётность BI
Понедельник: закрыть вход
Прежде чем разблокировать Фёдорову, Котов открывает дашборд «Журнал действий» с отбором по ней и среди входов с офисного адреса находит вход под её учётной записью с незнакомого адреса — ещё до того, как начали портиться файлы: значит, пароль украли тем же письмом. Котов разблокирует Фёдорову с требованием сменить пароль и с обязательным вторым фактором (2FA), в настройках раздела входа и прав включает второй фактор для всех пользователей, а задание копирования общих папок переводит на два запуска в день. На портале выходит новость о письме-приманке, в базе знаний (KB) — памятка «Если файлы поменяли расширение: что сделать до звонка в ИТ», а директор получает разбор из самого продукта: хронологию проблемы, строку журнала и запись сеанса восстановления. Теперь по одному украденному паролю в платформу не войти, а при новом расписании потерять можно не больше полудня работы.

Дашборд «Журнал действий» с отбором по Наталье Фёдоровой: в столбце «IP-адрес» вход по логину с 198.51.100.77 рядом с обычными входами с офисного адреса и строка блокировки — глазами Андрея Котова.
Результат
Что получает ИТ-служба
Сигналы и жалобы — в одной проблеме
Инциденты сервера и обращения сотрудников по одной беде собраны в одну карточку, а бизнес-сервис показывает, что под угрозой.
Проверка сервера из инцидента
Помощник по вопросу дежурной предлагает команду только на чтение; запускает её инженер, а вывод остаётся в переписке инцидента.
Один выключатель входа
Блокировка в карточке закрывает учётной записи все разделы платформы и сразу завершает её открытые сеансы приложений.
Возвращается только нужное
Из копии на другом сервере восстанавливается одна папка — в отдельный путь, без перезаписи того, что уцелело.
Проверка под запись
Восстановленные файлы проверяют по SSH из браузера, и запись сеанса потом показывает, что именно делали на сервере.
Разбор без выгрузок
Хронология проблемы, журнал входов с адресами и запись сеанса — всё для разбора с руководством лежит в одном продукте.
В одном продукте
Задачи, которые здесь работают вместе
Ни одну из них не нужно покупать и подключать отдельно: пользователи, права, узлы и заявки у них общие.
Мониторинг
Агенты, SNMP v1–v3, пороги, бизнес-сервисы
Страница задачиПоддержка пользователейСервис-деск ITSM
Обращения, инциденты, проблемы, сроки SLA по календарю
Страница задачиДоступ и безопасностьВход и права IAM · SSO
Единый вход, второй фактор, домен (AD, LDAP), Госуслуги; права лично и через группы
Страница задачиИнфраструктураАвтоматизация и бэкап
Скрипты, планировщик, бэкап, виртуализация
Страница задачиДоступ и безопасностьУдалённый доступ с записью PAM
Подключения RDP, SSH, VNC через шлюз; запись сеансов
Страница задачиКонтрольАналитика и отчётность BI
Готовые дашборды, внешние базы, выгрузка в PDF
Страница задачиВопросы и документация
Вопросы
INFRAX распознаёт шифровальщик?
Нет. Мониторинг видит превышение порогов процессора, памяти и дисков, а алгоритм «Одновременные нарушения ресурсов узла» собирает такие инциденты одного сервера в проблему и пишет, какие признаки совпали. Что это шифровальщик, понимает инженер — по выводу команды, обращениям сотрудников и данным мониторинга. Антивирус и средства защиты INFRAX не заменяет.
Блокировка в INFRAX отключает и учётную запись в домене?
Нет. Блокировка в карточке пользователя закрывает вход во все разделы платформы — с единым входом пароль у них один — и сразу завершает открытые сеансы приложений. Учётную запись в домене отключают в самом домене, доступ к сетевой папке закрывают на сервере, а уже идущие подключения RDP или SSH блокировка не прерывает.
Почему резервные копии не зашифровались вместе с файлами?
Потому что лежат на другом сервере: хранилищем задания служит узел с агентом и путь на нём, и для общих папок файлового сервера здесь выбран соседний сервер. Особой защиты от шифрования у копий нет, поэтому держать их на том же сервере, что и данные, не стоит. Сколько работы можно потерять, зависит от расписания задания: при двух запусках в день — не больше полудня.
Что, если ИИ-помощник не подключён или сеть закрыта от интернета?
В сети без интернета помощник работает с модулем «Локальная модель ИИ»: модель стоит на вашем сервере, запросы и данные не выходят из вашей сети. Без помощника ту же проверку делают руками: инженер подключается к серверу по SSH из браузера, сам ищет изменённые файлы и останавливает службу, а сеанс так же записывается. Проблема, восстановление из копии, блокировка и журнал действий работают без облака, в том числе в закрытом контуре.
Что уходит в облако, когда помощник разбирает инцидент?
Через облачный сервис производителя INFRAX Cloud помощник обращается к облаку, только когда инженер пишет помощнику или подтверждает его действие. Из инцидента уходят узел с адресом, описанием и ОС, затронутые бизнес-сервисы, переписка с помощником и результаты его проверок и команд; внутренние заметки сотрудников не передаются. С модулем «Локальная модель ИИ» помощник наружу не обращается. Подробно — «Безопасность и данные».
Кейсы
Другие кейсы

Крупный сбой: от сигнала мониторинга до ответа всем заявителям
Три сервера одной сети перестают отвечать, сотрудники пишут в поддержку. Инциденты собираются в одну проблему, обращения добавляются в её состав, а заявители получают один ответ.
МониторингСервис-деск ITSMУдалённый доступ с записью PAMАналитика и отчётность BIРазобрать по шагам
Новый сотрудник: одна заявка вместо писем в три отдела
Выход сотрудника оформляют одной заявкой на портале. HR, ИТ и скрипт на файловом сервере отрабатывают свои шаги, а учётная запись и ноутбук появляются в одном продукте.
Портал и процессы ESM · BPMАвтоматизация и бэкапСервис-деск ITSMВход и права IAM · SSOУчёт активов CMDB · ITAMРазобрать по шагам
Подрядчик на две недели: доступ по заявке и с записью сеансов
Подрядчик меняет коммутатор на складе. Работы ведутся в заявке, схема сети открыта ему на две недели, сеансы пишутся, а после работ доступ снимается одним действием.
Вход и права IAM · SSOУдалённый доступ с записью PAMСервис-деск ITSMЗнания и файлы KBРазобрать по шагам