Alex.Popov
New member
Пару лет назад мой знакомый потерял почти месяц работы небольшой студии из-за одного письма. Бухгалтер открыла вложение от «клиента», через сорок минут все рабочие файлы на сервере были зашифрованы, а на экране красовалось требование заплатить. Никакого хакерского гения там не было — просто привычка открывать вложения не глядя. Именно после этой истории я сел и составил для себя простой чек-лист кибербезопасности, который реально закрыть за один рабочий день и на который не нужно ни копейки бюджета. Делюсь, потому что в малом бизнесе мы обычно не защищаемся, а надеемся на удачу.
Начинаю я всегда с почты, потому что именно туда прилетает девяносто процентов всех атак. Первое, что делаю — включаю двухфакторную аутентификацию на всех рабочих ящиках. Занимает минут двадцать, а закрывает угон аккаунта почти полностью. Второе — рассылаю команде короткое правило на одну строку: если письмо просит срочно перейти по ссылке и что-то ввести, сначала спрашиваем в общем чате. Мы даже придумали свой пароль-проверку: менеджер пишет «код красный», и все понимают, что это учебная тревога. Работает на удивление хорошо, потому что люди перестают стесняться задавать вопросы.
Дальше — пароли. Я долго сопротивлялся менеджерам паролей, казалось, что это лишняя морока, но теперь не понимаю, как жил раньше. Раньше у нас был один пароль на всех и записка на стикере под клавиатурой, и я честно думал, что это норма. Сейчас у каждого свой, длинный, сгенерированный, и никто его не помнит — и это прекрасно. Двухфакторку включаю и на CRM, и на бухгалтерии, и на админках сайта. Ключевое правило: доступ к деньгам и клиентским данным всегда защищён вторым фактором, без исключений.
Отдельный пункт, который я считаю самым важным, — резервные копии. Шифровальщики страшны не тем, что шифруют, а тем, что без копий ты остаёшься ни с чем. У нас настроено три копии: рабочая, на внешнем диске, который лежит в другом офисе, и в облаке. Раз в месяц я лично, руками, восстанавливаю один файл и открываю его. Звучит скучно, но именно эта скучная привычка однажды спасла нас от пары дней простоя после сбоя диска. Копия, которую никто не проверял, — это не копия, а надежда.
Ещё один блок — доступы. Я прошёлся по списку сотрудников и честно выписал, кто куда заходит. Выяснилось, что у двух бывших коллег всё ещё живые аккаунты в CRM, а стажёр имел права администратора на сайте. Убрал всё лишнее, оставил только то, что человеку реально нужно для работы. Заодно договорились, что при увольнении доступы закрываются в тот же день, а не «на следующей неделе». Это бесплатно, быстро и снимает целую гору рисков.
Не забываю про железо и сеть. Обновления системы у нас ставятся автоматически, а не тогда, когда найдётся свободная минутка, потому что свободная минутка не находится никогда. Гостевой Wi-Fi отделён от рабочего, пароль от роутера давно не «admin», а ноутбуки по возможности не уносят домой без шифрования диска. И, пожалуй, главное вложения — это люди. Я провожу короткие пятнадцатиминутные разборы раз в квартал: показываю на примерах, как выглядит фишинговое письмо, почему нельзя вставлять флешку, найденную в парке, и что делать, если что-то пошло не так. Никаких наказаний за ошибку — иначе люди просто начнут скрывать проблемы, а это хуже любой атаки.
Итог за день получается такой: двухфакторка везде, где есть деньги и данные; менеджер паролей; три копии резервных данных и одна проверка восстановления; ревизия доступов; автообновления и разговор с командой. Ни одной платной подписки, ни одного сложного инструмента — только час внимания здесь, полчаса там. Кибербезопасность в малом бизнесе — это не про паранойю, а про привычки, и хорошая новость в том, что эти привычки можно завести уже сегодня.
А расскажите, как у вас в компании: что из этого списка уже прижилось, а что кажется лишней суетой? Может, у вас есть свой приём, который однажды реально спас дела — поделитесь, соберём народный чек-лист для тех, кто только начинает!
Начинаю я всегда с почты, потому что именно туда прилетает девяносто процентов всех атак. Первое, что делаю — включаю двухфакторную аутентификацию на всех рабочих ящиках. Занимает минут двадцать, а закрывает угон аккаунта почти полностью. Второе — рассылаю команде короткое правило на одну строку: если письмо просит срочно перейти по ссылке и что-то ввести, сначала спрашиваем в общем чате. Мы даже придумали свой пароль-проверку: менеджер пишет «код красный», и все понимают, что это учебная тревога. Работает на удивление хорошо, потому что люди перестают стесняться задавать вопросы.
Дальше — пароли. Я долго сопротивлялся менеджерам паролей, казалось, что это лишняя морока, но теперь не понимаю, как жил раньше. Раньше у нас был один пароль на всех и записка на стикере под клавиатурой, и я честно думал, что это норма. Сейчас у каждого свой, длинный, сгенерированный, и никто его не помнит — и это прекрасно. Двухфакторку включаю и на CRM, и на бухгалтерии, и на админках сайта. Ключевое правило: доступ к деньгам и клиентским данным всегда защищён вторым фактором, без исключений.
Отдельный пункт, который я считаю самым важным, — резервные копии. Шифровальщики страшны не тем, что шифруют, а тем, что без копий ты остаёшься ни с чем. У нас настроено три копии: рабочая, на внешнем диске, который лежит в другом офисе, и в облаке. Раз в месяц я лично, руками, восстанавливаю один файл и открываю его. Звучит скучно, но именно эта скучная привычка однажды спасла нас от пары дней простоя после сбоя диска. Копия, которую никто не проверял, — это не копия, а надежда.
Ещё один блок — доступы. Я прошёлся по списку сотрудников и честно выписал, кто куда заходит. Выяснилось, что у двух бывших коллег всё ещё живые аккаунты в CRM, а стажёр имел права администратора на сайте. Убрал всё лишнее, оставил только то, что человеку реально нужно для работы. Заодно договорились, что при увольнении доступы закрываются в тот же день, а не «на следующей неделе». Это бесплатно, быстро и снимает целую гору рисков.
Не забываю про железо и сеть. Обновления системы у нас ставятся автоматически, а не тогда, когда найдётся свободная минутка, потому что свободная минутка не находится никогда. Гостевой Wi-Fi отделён от рабочего, пароль от роутера давно не «admin», а ноутбуки по возможности не уносят домой без шифрования диска. И, пожалуй, главное вложения — это люди. Я провожу короткие пятнадцатиминутные разборы раз в квартал: показываю на примерах, как выглядит фишинговое письмо, почему нельзя вставлять флешку, найденную в парке, и что делать, если что-то пошло не так. Никаких наказаний за ошибку — иначе люди просто начнут скрывать проблемы, а это хуже любой атаки.
Итог за день получается такой: двухфакторка везде, где есть деньги и данные; менеджер паролей; три копии резервных данных и одна проверка восстановления; ревизия доступов; автообновления и разговор с командой. Ни одной платной подписки, ни одного сложного инструмента — только час внимания здесь, полчаса там. Кибербезопасность в малом бизнесе — это не про паранойю, а про привычки, и хорошая новость в том, что эти привычки можно завести уже сегодня.
А расскажите, как у вас в компании: что из этого списка уже прижилось, а что кажется лишней суетой? Может, у вас есть свой приём, который однажды реально спас дела — поделитесь, соберём народный чек-лист для тех, кто только начинает!