
Ситуация знакомая: в компании сто человек, в IT-отделе три админа и пара разработчиков, а слово «безопасник» вызывает у директора вопрос «а это ещё зачем?». Между тем требования 152-ФЗ касаются всех, кто обрабатывает персональные данные, а злоумышленники целенаправленно выбирают компании без штатного ИБ-отдела — там проще пробить оборону.
Ниже — чек-лист из десяти пунктов, который реально внедрить силами пары админов за пару недель. Без найма безопасника, без бюджета уровня корпорации и без «волшебных кнопок».
Почему атакуют именно вас
Киберпреступники не любят сложные цели. Крупные корпорации тратят миллионы на защиту, а у среднего бизнеса часто открыт RDP на 3389-й порт наружу, пароли лежат в общем чате, а бэкапы не обновлялись полгода. Именно такие компании становятся лёгкой добычей для шифровальщиков и фишинговых схем.
Атака на малый бизнес — не абстрактная угроза. По данным аналитики Positive Technologies, большинство успешных атак начинается с социальной инженерии: фишингового письма или взломанного аккаунта сотрудника. Значит, защита начинается не с покупки дорогого SIEM, а с базовой гигиены.

Чек-лист: десять шагов к защите без безопасника
1. Инвентаризация: узнайте, что у вас есть
Первый шаг — понять, какие серверы, приложения, базы данных и аккаунты существуют в компании. Звучит банально, но на практике треть компаний не может составить точный список своих информационных систем.
- составьте реестр всех серверов, ПК, ноутбуков и сетевых устройств;
- отметьте, где хранятся персональные данные: 1С, CRM, почта;
- определите, кто имеет доступ к каждой системе.
Это займёт пару дней, зато каждый следующий шаг будет опираться на факты, а не на память.
2. Доступы: пароли, 2FA и привилегии
Правило простое: каждый сотрудник получает минимум прав, необходимых для работы.
- включите двухфакторную аутентификацию (2FA) везде, где возможно: почта, VPN, облачные сервисы;
- заведите менеджер паролей вместо стикеров на мониторе и сообщений в общем чате;
- отключайте учётки уволенных сотрудников в день увольнения;
- проверьте, у кого есть права администратора, и сократите список до минимума;
- запретите прямой доступ к серверам по RDP и SSH из интернета — только через VPN.
3. Обновления: база, без которой всё остальное бессмысленно
Статистика CVE неумолима: большинство взломов происходит через давно известные уязвимости, для которых уже вышли патчи. Просто их никто не установил.
- настройте автоматическое обновление ОС и браузеров;
- подпишитесь на рассылки об уязвимостях для используемого ПО;
- раз в месяц проверяйте критические обновления для 1С, веб-серверов, CMS и библиотек;
- следите за жизненным циклом сторонних компонентов: ПО без поддержки (EOL) — мина замедленного действия.
4. Резервные копии: страховка от шифровальщиков
Если все остальные пункты провалены, но есть свежие бэкапы — инцидент станет неприятностью, а не катастрофой.
- копируйте данные по правилу 3-2-1: три копии, два разных носителя, одна вне офиса;
- храните бэкапы отдельно от основной сети — шифровальщики уничтожают и их;
- регулярно тестируйте восстановление: бэкап, который не разворачивается, — это просто данные на диске.
5. Фишинг: самое слабое звено — человек
Значительная часть инцидентов начинается с фишинга. Обучить сотрудников распознавать подозрительные письма дешевле, чем разбирать последствия.
- проведите короткое обучение: как выглядят фишинговые письма, что делать с вложениями и ссылками;
- настройте спам-фильтры и предупреждения о внешних письмах;
- создайте простой процесс сообщения о подозрительных письмах — без наказаний за «глупые» вопросы.
6. Сетевой периметр и сегментация
Enterprise-оборудование не обязательно. Обычный файрвол с грамотными правилами и VPN для удалённого доступа закрывают большинство дыр.
- закройте неиспользуемые порты, отключите UPnP;
- разделите сеть на сегменты: серверы, пользователи, гости;
- включите шифрование Wi-Fi (WPA2/WPA3) и изолируйте гостевую сеть;
- ограничьте доступ к админкам по IP-адресам.
7. Логирование и базовый мониторинг
Безопасник смотрит логи круглосуточно, а у вас их никто не читает. Тем не менее минимальный мониторинг обязателен.
- собирайте логи авторизаций, входов в админки и действий с правами;
- настройте оповещения о неудачных попытках входа и необычной активности;
- раз в месяц просматривайте логи — час времени может спасти от взлома.
8. План реагирования на инциденты
Инцидент случится — вопрос только когда. План, написанный до атаки, экономит часы паники и деньги.
- список контактов: кто принимает решения, кто админ, кто юрист;
- порядок действий: отключение скомпрометированного сервера, смена паролей, сохранение логов;
- шаблон уведомления РКН об утечке персональных данных — по 152-ФЗ срок 24 часа;
- контакты подрядчиков, которые помогут с расследованием.
9. Регуляторика: минимум, который нельзя игнорировать
Если компания обрабатывает персональные данные (а кто их не обрабатывает?), требования 152-ФЗ действуют независимо от наличия безопасника. Штрафы за утечки выросли — по новым нормам до 15 млн рублей, а уведомить РКН об инциденте — обязанность.
- зарегистрируйте оператора персональных данных в РКН;
- назначьте ответственного за обработку ПДн — можно совместителя;
- утвердите политику обработки персональных данных и формы согласий;
- если работаете с госзаказом — изучите требования ФСТЭК к защите информации.
10. Безопасность разработки: если пишете код
Для компаний с собственной разработкой — отдельный блок. Уязвимости в коде и зависимостях открывают путь для атак через цепочку поставок (supply chain).
- храните секреты (ключи, пароли, токены) в секрет-менеджере, а не в коде и конфигах;
- сканируйте зависимости на известные уязвимости: npm audit, pip-audit или аналоги для вашего стека;
- включите в CI/CD хотя бы базовый SAST-сканер;
- применяйте принцип наименьших привилегий для сервисных аккаунтов.
Что делать, если инцидент всё-таки произошёл
Первое правило — не паниковать и не стирать улики. Зафиксируйте всё, отключите заражённую систему от сети, смените пароли, уведомьте РКН в установленные сроки. Если речь о шифровальщике — не платите выкуп сразу: оплата не гарантирует возврат данных, а бэкапы часто спасают ситуацию.
Вывод: с чего начать завтра
Внедрять всё сразу не нужно. Начните с трёх пунктов, которые дают 80% эффекта:
- включите 2FA и менеджер паролей;
- настройте резервные копии с тестированием восстановления;
- закройте RDP из интернета и поднимите VPN.
Эти три шага закроют самые частые векторы атак лучше, чем дорогой SIEM, который никто не настроил. А дальше двигайтесь по чек-листу: инвентаризация, обновления, обучение, мониторинг.
Безопасность без штатного безопасника — это не миф, а дисциплина. Десять пунктов выше — рабочий минимум, который реально внедрить силами пары админов за пару недель. Главное — начать.