Задачи, которые закрывает INFRAX
INFRAXодна установка · один вход · одни пользователи, права и данные
Одна лицензия

Все задачи — в одной лицензии. Community Edition: все функции, 100 узлов и 100 пользователей, бесплатно и без срока.

Оглавление

Каждый кейс — на реальных экранах. Шаги сняты на демонстрационном стенде INFRAX 2.0, под каждым кадром — чьими глазами он снят.

Кейс

Шифровальщик в пятницу вечером: остановить, вернуть данные, закрыть вход

Конец квартала, бухгалтерия «Северного склада» задержалась закрывать период. В 18:50 файлы в общей папке «Банк» получают чужое расширение: на ноутбуке главного бухгалтера запустился шифровальщик из письма-приманки. За выходные нужно остановить порчу, вернуть данные, понять, как украли пароль, и сделать так, чтобы одного пароля для входа больше не хватало. В INFRAX сигналы сервера и жалобы сотрудников собираются в одну проблему сервис-деска (ITSM), копии лежат на другом сервере и возвращаются выборочно, а одна блокировка закрывает учётной записи вход во все разделы.

С чего начинается

Ситуация

Что происходит

Шифровальщик приходит письмом-приманкой и запускается на компьютере сотрудника, у которого есть доступ к общим папкам. Пока его не остановили, он портит файл за файлом, а ИТ узнаёт о беде из разрозненных сигналов: сервер вдруг перегружен, у бухгалтерии «не открываются файлы», у соседнего отдела пропал сетевой диск. В пятницу вечером дежурный обычно один.

Если мониторинг, заявки, резервные копии, доступ к серверам и учётные записи живут в разных системах, дежурный сопоставляет время между окнами, ищет, где лежат копии, и звонит, чтобы заблокировали пароль. А в понедельник хронологию для руководства собирают из нескольких журналов.

Как это устроено в INFRAX

Инциденты мониторинга и обращения сотрудников попадают в одну очередь, а одновременные нарушения ресурсов одного сервера собираются в проблему. В инциденте дежурная просит ИИ-помощника посмотреть сервер: проверки он делает сам, а команду на сервере только предлагает — запускает её инженер.

Копии общих папок, восстановление выбранных файлов, подключение к серверу из браузера с записью сеанса, блокировка учётной записи с единым входом (SSO) во все разделы и журнал входов с адресами — в том же продукте и под теми же учётными записями.

По шагам

Как это решается в INFRAX

Каждый шаг — экран демонстрационного стенда INFRAX 2.0: под ним подпись, что именно видно и чьими глазами. Компания «Северный склад» и все данные вымышленные.

  1. Шаг 01Сервис-деск ITSM

    Пятница, 18:50: сигнал и источник

    Слова «шифровальщик» мониторинг не знает, он видит пороги: сервер msk-files-01 разом упирается в процессор и память, а том общих папок за минуты заполняется до предела. INFRAX открывает инциденты, сводит одновременные нарушения ресурсов одного сервера в проблему — её состав подтверждает дежурный — и показывает затронутый бизнес-сервис. Через портал уже пишут бухгалтер Анна Григорьева — «Не открываются файлы в папке «Банк», у всех новое расширение» — и следом кадры и магазин, у которых папки на том же сервере, так что сигналы сервера и обращения сотрудников оказываются в одной очереди. Дежурная второй линии Ольга Смирнова берёт инцидент по тому и спрашивает ИИ-помощника, что пишет на диск и откуда; помощник предлагает команду только на чтение — найти файлы, изменённые за последние полчаса, и проверить, с каких сеансов открыта общая папка, — а запускает её Смирнова. Вывод показывает не отказ железа, а лавину переименований с одного рабочего места под учётной записью главного бухгалтера: пора остановить порчу и изолировать источник.

    Инцидент по тому общих папок msk-files-01 (превышен лимит диска /mnt/share): на вопрос дежурной ИИ-помощник в режиме «Джун» предлагает команду только на чтение — найти файлы, изменённые за последние 30 минут, и проверить, с каких сеансов открыта общая папка, — а запускает её на сервере инженер, глазами Ольги Смирновой.
    Инцидент по тому общих папок msk-files-01 (превышен лимит диска /mnt/share): на вопрос дежурной ИИ-помощник в режиме «Джун» предлагает команду только на чтение — найти файлы, изменённые за последние 30 минут, и проверить, с каких сеансов открыта общая папка, — а запускает её на сервере инженер, глазами Ольги Смирновой.
  2. Шаг 02Вход и права IAM · SSO

    Пятница, 19:00–19:20: остановить и изолировать

    Следующую команду помощника — остановить службу общих папок — Смирнова тоже запускает сама, и порча прекращается; перед запуском продукт проверяет её право выполнять команды на сервере. Руководитель ИТ Андрей Котов звонит главному бухгалтеру Наталье Фёдоровой: ноутбук отключают от сети, а в учёте ИТ-активов (ITAM) его карточка получает статус «В ремонте», и там же видно, за кем он закреплён. Учётную запись Фёдоровой Котов блокирует в её карточке: вход в портал, «Файлы», сервис-деск, аналитику и подключения к серверам закрыт, открытые сеансы приложений завершаются сразу, а блокировка записывается в журнал действий; если учётная запись приходит из домена, в самом домене её отключают отдельно. Порча остановлена на одной папке, источник изолирован — остаётся вернуть данные.

    Карточка Натальи Фёдоровой в разделе входа и прав: статус «Заблокирован», на вкладке «Авторизация» включено «Учётная запись заблокирована» — не войти ни одним способом, открытые сессии закроются, — глазами Андрея Котова.
    Карточка Натальи Фёдоровой в разделе входа и прав: статус «Заблокирован», на вкладке «Авторизация» включено «Учётная запись заблокирована» — не войти ни одним способом, открытые сессии закроются, — глазами Андрея Котова.
  3. Шаг 03Автоматизация и бэкап

    Суббота, утро: вернуть данные

    Задание резервного копирования каждую ночь забирает общие папки msk-files-01 на другой сервер, поэтому копии шифровальщик не тронул. Смирнова открывает в «Бэкапах» последнюю копию до шифрования и восстанавливает только папку «Банк» в другой путь, чтобы ничего не затереть, а потом подключается к msk-files-01 по протоколу удалённого доступа SSH прямо из браузера — сеанс записывается. Там она проверяет, что файлы на месте и открываются, подменяет испорченную папку восстановленной, убирает зашифрованные файлы с тома и снова запускает службу общих папок. В проблеме Смирнова записывает причину и завершает её одним окном: заявители получают одно сообщение — файлы восстановлены по ночной копии, работу за пятницу нужно внести заново, — инциденты закрываются, бизнес-сервис возвращается в «Норму». Бухгалтерия теряет день работы в одной папке, а не квартал.

    Окно восстановления из копии общих папок бухгалтерии: режим «Выбранные файлы» с одной отмеченной папкой «Банк» и целевой путь «Другие пути», чтобы ничего не затереть, — глазами Ольги Смирновой.
    Окно восстановления из копии общих папок бухгалтерии: режим «Выбранные файлы» с одной отмеченной папкой «Банк» и целевой путь «Другие пути», чтобы ничего не затереть, — глазами Ольги Смирновой.
  4. Шаг 04Аналитика и отчётность BI

    Понедельник: закрыть вход

    Прежде чем разблокировать Фёдорову, Котов открывает дашборд «Журнал действий» с отбором по ней и среди входов с офисного адреса находит вход под её учётной записью с незнакомого адреса — ещё до того, как начали портиться файлы: значит, пароль украли тем же письмом. Котов разблокирует Фёдорову с требованием сменить пароль и с обязательным вторым фактором (2FA), в настройках раздела входа и прав включает второй фактор для всех пользователей, а задание копирования общих папок переводит на два запуска в день. На портале выходит новость о письме-приманке, в базе знаний (KB) — памятка «Если файлы поменяли расширение: что сделать до звонка в ИТ», а директор получает разбор из самого продукта: хронологию проблемы, строку журнала и запись сеанса восстановления. Теперь по одному украденному паролю в платформу не войти, а при новом расписании потерять можно не больше полудня работы.

    Дашборд «Журнал действий» с отбором по Наталье Фёдоровой: в столбце «IP-адрес» вход по логину с 198.51.100.77 рядом с обычными входами с офисного адреса и строка блокировки — глазами Андрея Котова.
    Дашборд «Журнал действий» с отбором по Наталье Фёдоровой: в столбце «IP-адрес» вход по логину с 198.51.100.77 рядом с обычными входами с офисного адреса и строка блокировки — глазами Андрея Котова.

Результат

Что получает ИТ-служба

Сигналы и жалобы — в одной проблеме

Инциденты сервера и обращения сотрудников по одной беде собраны в одну карточку, а бизнес-сервис показывает, что под угрозой.

Проверка сервера из инцидента

Помощник по вопросу дежурной предлагает команду только на чтение; запускает её инженер, а вывод остаётся в переписке инцидента.

Один выключатель входа

Блокировка в карточке закрывает учётной записи все разделы платформы и сразу завершает её открытые сеансы приложений.

Возвращается только нужное

Из копии на другом сервере восстанавливается одна папка — в отдельный путь, без перезаписи того, что уцелело.

Проверка под запись

Восстановленные файлы проверяют по SSH из браузера, и запись сеанса потом показывает, что именно делали на сервере.

Разбор без выгрузок

Хронология проблемы, журнал входов с адресами и запись сеанса — всё для разбора с руководством лежит в одном продукте.

Вопросы и документация

Вопросы

INFRAX распознаёт шифровальщик?

Нет. Мониторинг видит превышение порогов процессора, памяти и дисков, а алгоритм «Одновременные нарушения ресурсов узла» собирает такие инциденты одного сервера в проблему и пишет, какие признаки совпали. Что это шифровальщик, понимает инженер — по выводу команды, обращениям сотрудников и данным мониторинга. Антивирус и средства защиты INFRAX не заменяет.

Блокировка в INFRAX отключает и учётную запись в домене?

Нет. Блокировка в карточке пользователя закрывает вход во все разделы платформы — с единым входом пароль у них один — и сразу завершает открытые сеансы приложений. Учётную запись в домене отключают в самом домене, доступ к сетевой папке закрывают на сервере, а уже идущие подключения RDP или SSH блокировка не прерывает.

Почему резервные копии не зашифровались вместе с файлами?

Потому что лежат на другом сервере: хранилищем задания служит узел с агентом и путь на нём, и для общих папок файлового сервера здесь выбран соседний сервер. Особой защиты от шифрования у копий нет, поэтому держать их на том же сервере, что и данные, не стоит. Сколько работы можно потерять, зависит от расписания задания: при двух запусках в день — не больше полудня.

Что, если ИИ-помощник не подключён или сеть закрыта от интернета?

В сети без интернета помощник работает с модулем «Локальная модель ИИ»: модель стоит на вашем сервере, запросы и данные не выходят из вашей сети. Без помощника ту же проверку делают руками: инженер подключается к серверу по SSH из браузера, сам ищет изменённые файлы и останавливает службу, а сеанс так же записывается. Проблема, восстановление из копии, блокировка и журнал действий работают без облака, в том числе в закрытом контуре.

Что уходит в облако, когда помощник разбирает инцидент?

Через облачный сервис производителя INFRAX Cloud помощник обращается к облаку, только когда инженер пишет помощнику или подтверждает его действие. Из инцидента уходят узел с адресом, описанием и ОС, затронутые бизнес-сервисы, переписка с помощником и результаты его проверок и команд; внутренние заметки сотрудников не передаются. С модулем «Локальная модель ИИ» помощник наружу не обращается. Подробно — «Безопасность и данные».

Кейсы

Другие кейсы

Все кейсы

Крупный сбой: от сигнала мониторинга до ответа всем заявителям
Кейс

Крупный сбой: от сигнала мониторинга до ответа всем заявителям

Три сервера одной сети перестают отвечать, сотрудники пишут в поддержку. Инциденты собираются в одну проблему, обращения добавляются в её состав, а заявители получают один ответ.

МониторингСервис-деск ITSMУдалённый доступ с записью PAMАналитика и отчётность BIРазобрать по шагам
Новый сотрудник: одна заявка вместо писем в три отдела
Кейс

Новый сотрудник: одна заявка вместо писем в три отдела

Выход сотрудника оформляют одной заявкой на портале. HR, ИТ и скрипт на файловом сервере отрабатывают свои шаги, а учётная запись и ноутбук появляются в одном продукте.

Портал и процессы ESM · BPMАвтоматизация и бэкапСервис-деск ITSMВход и права IAM · SSOУчёт активов CMDB · ITAMРазобрать по шагам
Подрядчик на две недели: доступ по заявке и с записью сеансов
Кейс

Подрядчик на две недели: доступ по заявке и с записью сеансов

Подрядчик меняет коммутатор на складе. Работы ведутся в заявке, схема сети открыта ему на две недели, сеансы пишутся, а после работ доступ снимается одним действием.

Вход и права IAM · SSOУдалённый доступ с записью PAMСервис-деск ITSMЗнания и файлы KBРазобрать по шагам