Безопасника нет, а уязвимости есть: чек-лист ИБ для малого бизнеса

Ситуация знакомая: в компании сто человек, в IT-отделе три админа и пара разработчиков, а слово «безопасник» вызывает у директора вопрос «а это ещё зачем?». Между тем требования 152-ФЗ касаются всех, кто обрабатывает персональные данные, а злоумышленники целенаправленно выбирают компании без штатного ИБ-отдела — там проще пробить оборону.

Ниже — чек-лист из десяти пунктов, который реально внедрить силами пары админов за пару недель. Без найма безопасника, без бюджета уровня корпорации и без «волшебных кнопок».

Почему атакуют именно вас

Киберпреступники не любят сложные цели. Крупные корпорации тратят миллионы на защиту, а у среднего бизнеса часто открыт RDP на 3389-й порт наружу, пароли лежат в общем чате, а бэкапы не обновлялись полгода. Именно такие компании становятся лёгкой добычей для шифровальщиков и фишинговых схем.

Атака на малый бизнес — не абстрактная угроза. По данным аналитики Positive Technologies, большинство успешных атак начинается с социальной инженерии: фишингового письма или взломанного аккаунта сотрудника. Значит, защита начинается не с покупки дорогого SIEM, а с базовой гигиены.

Чек-лист: десять шагов к защите без безопасника

1. Инвентаризация: узнайте, что у вас есть

Первый шаг — понять, какие серверы, приложения, базы данных и аккаунты существуют в компании. Звучит банально, но на практике треть компаний не может составить точный список своих информационных систем.

  • составьте реестр всех серверов, ПК, ноутбуков и сетевых устройств;
  • отметьте, где хранятся персональные данные: 1С, CRM, почта;
  • определите, кто имеет доступ к каждой системе.

Это займёт пару дней, зато каждый следующий шаг будет опираться на факты, а не на память.

2. Доступы: пароли, 2FA и привилегии

Правило простое: каждый сотрудник получает минимум прав, необходимых для работы.

  • включите двухфакторную аутентификацию (2FA) везде, где возможно: почта, VPN, облачные сервисы;
  • заведите менеджер паролей вместо стикеров на мониторе и сообщений в общем чате;
  • отключайте учётки уволенных сотрудников в день увольнения;
  • проверьте, у кого есть права администратора, и сократите список до минимума;
  • запретите прямой доступ к серверам по RDP и SSH из интернета — только через VPN.

3. Обновления: база, без которой всё остальное бессмысленно

Статистика CVE неумолима: большинство взломов происходит через давно известные уязвимости, для которых уже вышли патчи. Просто их никто не установил.

  • настройте автоматическое обновление ОС и браузеров;
  • подпишитесь на рассылки об уязвимостях для используемого ПО;
  • раз в месяц проверяйте критические обновления для 1С, веб-серверов, CMS и библиотек;
  • следите за жизненным циклом сторонних компонентов: ПО без поддержки (EOL) — мина замедленного действия.

4. Резервные копии: страховка от шифровальщиков

Если все остальные пункты провалены, но есть свежие бэкапы — инцидент станет неприятностью, а не катастрофой.

  • копируйте данные по правилу 3-2-1: три копии, два разных носителя, одна вне офиса;
  • храните бэкапы отдельно от основной сети — шифровальщики уничтожают и их;
  • регулярно тестируйте восстановление: бэкап, который не разворачивается, — это просто данные на диске.

5. Фишинг: самое слабое звено — человек

Значительная часть инцидентов начинается с фишинга. Обучить сотрудников распознавать подозрительные письма дешевле, чем разбирать последствия.

  • проведите короткое обучение: как выглядят фишинговые письма, что делать с вложениями и ссылками;
  • настройте спам-фильтры и предупреждения о внешних письмах;
  • создайте простой процесс сообщения о подозрительных письмах — без наказаний за «глупые» вопросы.

6. Сетевой периметр и сегментация

Enterprise-оборудование не обязательно. Обычный файрвол с грамотными правилами и VPN для удалённого доступа закрывают большинство дыр.

  • закройте неиспользуемые порты, отключите UPnP;
  • разделите сеть на сегменты: серверы, пользователи, гости;
  • включите шифрование Wi-Fi (WPA2/WPA3) и изолируйте гостевую сеть;
  • ограничьте доступ к админкам по IP-адресам.

7. Логирование и базовый мониторинг

Безопасник смотрит логи круглосуточно, а у вас их никто не читает. Тем не менее минимальный мониторинг обязателен.

  • собирайте логи авторизаций, входов в админки и действий с правами;
  • настройте оповещения о неудачных попытках входа и необычной активности;
  • раз в месяц просматривайте логи — час времени может спасти от взлома.

8. План реагирования на инциденты

Инцидент случится — вопрос только когда. План, написанный до атаки, экономит часы паники и деньги.

  • список контактов: кто принимает решения, кто админ, кто юрист;
  • порядок действий: отключение скомпрометированного сервера, смена паролей, сохранение логов;
  • шаблон уведомления РКН об утечке персональных данных — по 152-ФЗ срок 24 часа;
  • контакты подрядчиков, которые помогут с расследованием.

9. Регуляторика: минимум, который нельзя игнорировать

Если компания обрабатывает персональные данные (а кто их не обрабатывает?), требования 152-ФЗ действуют независимо от наличия безопасника. Штрафы за утечки выросли — по новым нормам до 15 млн рублей, а уведомить РКН об инциденте — обязанность.

  • зарегистрируйте оператора персональных данных в РКН;
  • назначьте ответственного за обработку ПДн — можно совместителя;
  • утвердите политику обработки персональных данных и формы согласий;
  • если работаете с госзаказом — изучите требования ФСТЭК к защите информации.

10. Безопасность разработки: если пишете код

Для компаний с собственной разработкой — отдельный блок. Уязвимости в коде и зависимостях открывают путь для атак через цепочку поставок (supply chain).

  • храните секреты (ключи, пароли, токены) в секрет-менеджере, а не в коде и конфигах;
  • сканируйте зависимости на известные уязвимости: npm audit, pip-audit или аналоги для вашего стека;
  • включите в CI/CD хотя бы базовый SAST-сканер;
  • применяйте принцип наименьших привилегий для сервисных аккаунтов.

Что делать, если инцидент всё-таки произошёл

Первое правило — не паниковать и не стирать улики. Зафиксируйте всё, отключите заражённую систему от сети, смените пароли, уведомьте РКН в установленные сроки. Если речь о шифровальщике — не платите выкуп сразу: оплата не гарантирует возврат данных, а бэкапы часто спасают ситуацию.

Вывод: с чего начать завтра

Внедрять всё сразу не нужно. Начните с трёх пунктов, которые дают 80% эффекта:

  1. включите 2FA и менеджер паролей;
  2. настройте резервные копии с тестированием восстановления;
  3. закройте RDP из интернета и поднимите VPN.

Эти три шага закроют самые частые векторы атак лучше, чем дорогой SIEM, который никто не настроил. А дальше двигайтесь по чек-листу: инвентаризация, обновления, обучение, мониторинг.

Безопасность без штатного безопасника — это не миф, а дисциплина. Десять пунктов выше — рабочий минимум, который реально внедрить силами пары админов за пару недель. Главное — начать.

guest

0 Комментарий