Среднее время восстановления БД после атаки шифровальщика составляет от 48 до 120 часов, при этом вероятность полной потери данных при отсутствии специализированного контроля целостности файлов БД достигает 30%. Стандартные антивирусы часто пропускают атаку на уровне процесса SQL-сервера, так как модификация файлов данных (.mdf, .ldf) воспринимается системой как легитимная активность СУБД.
Специфика атаки на SQL и NoSQL структуры
В отличие от шифрования пользовательских документов, атака на базы данных идет по двум путям: прямой перехват файлов БД через доступ к файловой системе или SQL-инъекции с последующим запуском команд ОС. При прямом шифровании таблиц и индексов стандартный поведенческий анализ часто дает сбой, так как объем записываемых данных огромен, и антивирус может принять это за индексацию или бэкап.
Кейс: в 2023 году компания из ритейл-сектора потеряла доступ к MongoDB, так как шифровальщик работал через скомпрометированный административный аккаунт. Антивирус не сработал, так как процесс записи шел от имени доверенного системного пользователя. Потери составили около 1,5 млн рублей в час из-за простоя витрины.
Экспертный вывод: защита должна базироваться не на сигнатурах, а на мониторинге энтропии файлов БД в реальном времени и контроле прав доступа к директориям данных.
Критерии оценки защиты файлового уровня БД
Эффективный антивирус для защиты БД должен поддерживать исключения по процессам (например, sqlservr.exe), но при этом обладать функцией контроля целостности. Важнейшим критерием является способность ПО распознавать резкое повышение энтропии (хаотичности) в файлах .mdf, .ndf и .db. Если ПО просто игнорирует папку с БД для повышения производительности (что делают 60% системных администраторов), защита становится нулевой.
- Скорость реакции: блокировка процесса при изменении >10% объема данных за 60 секунд.
- Поддержка Snapshot-копий: интеграция с VSS (Volume Shadow Copy Service) для мгновенного отката.
- Контроль API: перехват вызовов записи в файлы БД от сторонних процессов.
Экспертный вывод: выбирайте решения, которые позволяют настроить «белые списки» процессов с одновременным мониторингом изменения структуры файлов — это единственный способ избежать конфликта производительности и безопасности.
Защита от атак через скрипты и системные утилиты
Современные шифровальщики редко используют исполняемые файлы, предпочитая легитимные инструменты администрирования. Около 40% атак на серверы БД проходят через PowerShell или WMI для отключения служб бэкапа перед шифрованием. Если антивирус не имеет модуля анализа скриптов в реальном времени, он увидит атаку только на этапе шифрования, когда восстанавливать будет уже поздно.
Пример: атака через PowerShell-скрипт, который сначала останавливает службу SQL Server, затем шифрует файлы .mdf и запускает службу обратно. В таком сценарии традиционный антивирус молчит, так как нет активного конфликта с работающим процессом СУБД.
Экспертный вывод: критически важно использовать антивирусную защиту от шифровальщиков: иерархический справочник по выбору ПО на основе анализа механизмов защиты от атак через скрипты PowerShell и WMI поможет внедрить защиту на уровне интерпретаторов.
Экономика и производительность защитных решений
Внедрение глубокого мониторинга БД увеличивает нагрузку на CPU сервера на 3–7% и может замедлить операции ввода-вывода (I/O) на 2–5%. В высоконагруженных системах (более 10 000 транзакций в секунду) это становится ощутимым. Стоимость лицензирования специализированных EDR-решений для серверов БД варьируется от $150 до $400 за узел в год, что несопоставимо с риском потери данных.
Сравнение: стандартный AV (бесплатно/дешево) дает защиту только от известных вирусов; EDR-решение (дорого) отслеживает цепочки событий (кто, когда и каким скриптом остановил SQL-сервер). В 85% случаев только EDR позволяет предотвратить шифрование БД на ранней стадии.
Экспертный вывод: для баз данных объемом более 500 ГБ или критичных для бизнеса процессов экономия на EDR-модуле недопустима — риск простоя перекрывает стоимость лицензии за первые 2 часа аварии.
Вывод
Для защиты SQL и NoSQL баз данных недостаточно обычного антивируса — необходим комплекс из EDR-системы с анализом энтропии файлов и жесткого контроля PowerShell/WMI. Начинайте с аудита прав доступа к папкам данных и внедрения мониторинга подозрительных процессов. Избегайте полной постановки папок с БД в исключения антивируса; вместо этого настраивайте точечный контроль по доверенным процессам. Оптимальный выбор — решения с поддержкой поведенческого анализа и интеграцией с системами бэкапа, способные остановить процесс записи при аномальном всплеске активности.
