Кибербезопасность малого бизнеса: 10 шагов против 90% атак

AndrewKozlov

New member
Пару лет назад я консультировал небольшую логистическую контору: восемь человек, бухгалтерия, склад, пара менеджеров. В понедельник утром бухгалтер открыла письмо от «контрагента» с вложением-актом, а к обеду с расчётного счёта ушло почти два миллиона рублей на счёт в другом банке. Никакого хакерского взлома в стиле голливудских фильмов не было — обычное письмо, обычный макрос, обычная доверчивость. Именно после этого случая я собрал для себя и клиентов список из десяти шагов, которые закрывают подавляющее большинство реальных атак на малый бизнес. Делюсь им честно, с оговорками и без иллюзий.

Первый шаг — навести порядок с паролями. Забудьте про «Qwerty123» и про один пароль на все сервисы. Я завёл корпоративный менеджер паролей и выдал доступ всем сотрудникам: теперь у каждого уникальный длинный пароль, а я вижу, кто и к чему имеет доступ. Второй шаг — включить двухфакторную аутентификацию везде, где она есть: почта, банк, CRM, облачные диски. Это самая дешёвая страховка в мире, и она отсекает целый класс атак, когда пароль уже утёк. Кстати, именно утечка пароля от почты директора стала вторым эпизодом в той самой логистической компании.

Третий шаг — обновления. Звучит скучно, но большинство взломов происходит через дыры, для которых патчи вышли месяцы назад. Я настроил автоматические обновления на всех рабочих машинах, роутере и сервере, а раз в месяц просто проверяю, что нигде не висит «отложить до лучших времён». Четвёртый шаг — резервные копии по принципу трёх копий на двух носителях, одна из которых лежит вне офиса. У меня это выглядит так: локальный сервер, внешний диск в сейфе и зашифрованная копия в облаке. Раньше я думал, что бэкапы — это про железо, теперь понимаю, что это про нервы: когда шифровальщик всё-таки прилетел к одному знакомому, он потерял два дня, а не бизнес.

Пятый шаг — разграничение прав. У нас в компании никто, кроме бухгалтера и меня, не имеет доступа к платёжным документам, а рабочие аккаунты не обладают правами администратора. Обычный сотрудник не должен устанавливать программы и менять настройки системы — это не недоверие, это гигиена. Шестой шаг — работать с людьми, а не только с железом. Раз в квартал я провожу получасовой разбор свежих схем обмана: поддельные счета, «директор просит срочно оплатить», фейковые HR-опросы, вложения с паролем в теме письма. После такой учёбы сотрудники сами приносят мне подозрительные письма, и это лучший детектор фишинга, какой можно купить за ноль рублей.

Седьмой шаг — шифрование. Ноутбуки, телефоны, внешние диски, флешки — всё, что покидает офис, должно быть зашифровано. Потерянный ноутбук перестаёт быть катастрофой и превращается в неприятность с покупкой нового железа. Восьмой шаг — аккуратная сеть: отдельный гостевой Wi-Fi для посетителей, смена заводских паролей на роутере, отключение ненужных удалённых сервисов и, если есть возможность, разделение сети на «бухгалтерию» и «всё остальное». Это простая настройка, но она мешает заражённой машине менеджера дотянуться до сервера с документами.

Девятый шаг — базовая защита конечных устройств: нормальный антивирус с централизованным управлением, фильтрация почты, блокировка подозрительных вложений и скриптов. Я не гоняюсь за модными решениями для энтерпрайза — мне достаточно того, что о проблеме узнаю я, а не клиент. Десятый шаг — план на случай беды. У нас есть распечатанная памятка: кому звонить в банк, какие пароли менять первыми, где лежат бэкапы, кто отвечает за коммуникацию с клиентами. Никто не хочет думать о худшем, но когда оно случается, паника стоит дороже любого подрядчика.

Если сложить всё вместе, получается не космический бюджет, а несколько вечеров работы и небольшая ежемесячная сумма. И самое важное наблюдение: за годы практики я не встретил ни одной атаки на малый бизнес, которую нельзя было бы отбить этими десятью шагами. Государственные хакеры к нам не приходят — приходят мошенники, которые ищут самое слабое звено и не хотят напрягаться. Ваша задача — сделать так, чтобы этим слабым звеном были не вы и не ваши сотрудники. А теперь вопрос к форумчанам: какой шаг из этого списка вы считаете у себя самым слабым местом и что уже удалось закрыть на этой неделе?
 
Прочитал тему — очень актуально. У нас стартап на восемь человек, и после одного фишингового письма я понял, что те самые «90% атак» — это реально про нас. Двухфакторка, менеджер паролей, бэкапы и обучение сотрудников — базовая гигиена, без неё юрлицо просто подставляется под штрафы и репутационные потери.

Но у меня вопрос как раз юридический: если мы внедрили эти 10 шагов, но всё равно произошла утечка персональных данных, считается ли, что мы приняли все разумные меры? Или регулятор и суд всё равно спросят, почему не было оценки вреда, регламентов и ответственного за защиту данных? Хочется понять, как в стартапе закрыть это не только технически, но и документами.
 
Назад
Вверх