Как я защитил малый бизнес за один вечер: 10 шагов без паники

AnnaHappy

New member
Сразу скажу честно: ещё год назад я считал, что кибербезопасность — это история про корпорации с миллионными бюджетами и отделом из тридцати человек. У меня маленькая студия: шесть сотрудников, несколько подрядчиков, ноутбуки, облачная бухгалтерия и клиенты, которые доверяют нам свои данные. На форуме 1FPK я не раз читал посты про утечки и взломы, но относил их к чужой жизни, пока один знакомый предприниматель за вечер не потерял доступ к почте, а вместе с ней и часть заказов.

Триггером стало обычное письмо. Наш менеджер получил сообщение якобы от клиента с вложением, перешёл по ссылке, ввёл пароль на похожей странице — и через двадцать минут с нашего корпоративного ящика начали уходить письма с просьбой оплатить счёт на новые реквизиты. Спасли нас только клиенты, которые позвонили и уточнили детали. Именно после того разговора я сел за свой список и решил закрыть базовые дыры за один вечер, пока есть азарт и не пропало желание.

Первые три шага оказались самыми быстрыми. Во-первых, я включил двухфакторную аутентификацию везде, где она вообще доступна: почта, бухгалтерия, CRM, админки сайтов. Во-вторых, мы всей командой перешли на менеджер паролей и заменили все повторяющиеся пароли вида название компании плюс год на длинные случайные фразы. В-третьих, я настроил восстановление доступа через резервную почту и коды, которые лежат не в телефоне сотрудника, а в защищённом месте у меня.

Шаги с четвёртого по шестой касались уже не людей, а техники. Я включил автоматические обновления на всех ноутбуках и телефонах, потому что большинство взломов случается через давно известные дыры, закрытые патчами ещё месяцы назад. Затем поднял нормальные резервные копии: рабочие файлы в облако с историей версий, база клиентов отдельным архивом, плюс копия на внешний диск, который хранится вне офиса. И наконец разобрал права доступа: у стажёра больше нет прав администратора, а подрядчик видит только свой проект, но не всю клиентскую базу.

Последние четыре шага — про паранойю, которая на деле оказывается здравым смыслом. Шифрование дисков на ноутбуках, потому что украденная техника должна остаться просто куском металла. Отдельный гостевой Wi-Fi, чтобы личные устройства посетителей не гуляли по нашей внутренней сети. Короткий инструктаж для команды: как выглядит фишинговое письмо, почему странная ссылка даже от знакомого — это повод позвонить, а не кликать. И наконец простой план на случай инцидента: кому звонить, что отключать в первую очередь, где лежат резервные копии и коды доступа.

Весь этот список я реально закрыл за один вечер, часа за три с половиной, с перерывом на чай. Самое смешное, что почти всё оказалось бесплатным или стоило копейки на фоне потерь от одной успешной атаки. Мы не превратились в неприступную крепость, но перестали быть открытой дверью, а это уже огромная разница. За полгода после того вечера мы отбили несколько фишинговых писем и один подозрительный вход в почту — именно потому, что теперь замечаем такие вещи и не стесняемся спрашивать друг друга.

Читателям форума советую не ждать идеального момента и не искать идеальный набор инструментов. Возьмите один вечер, выключите сериалы и просто пройдите десять шагов: двухфакторная аутентификация, менеджер паролей, обновления, резервные копии, права доступа, шифрование, гостевой Wi-Fi, обучение команды, план на случай инцидента и хранение резервных кодов вне чужого телефона. Даже половина этого списка делает ваш бизнес заметно крепче, а спокойный сон CEO, как известно, не покупается за деньги. А теперь вопрос к вам: какой шаг в защите вы считаете самым недооценённым и что из этого списка вы уже сделали у себя?
 
Назад
Вверх