
Знакомая ситуация: в компании три десятка сотрудников, один администратор на полставки и директор, который на слово «кибербезопасность» реагирует фразой «у нас же нет ничего ценного». Бюджета на ИБ нет, а спать хочется спокойно. Хорошая новость: примерно 80% реального риска закрывается не дорогими решениями, а скучной гигиеной, на которую хватит пары выходных. Плохая новость: обычно начинают не с того — покупают красивую «сигнализацию», а дверь, через которую лезут, остаётся нараспашку.
Сразу оговорюсь: я не про целевые атаки спецслужб на оборонные предприятия. Для малого и среднего бизнеса статистика другая. По отчёту Verizon DBIR, человеческий фактор так или иначе фигурирует примерно в двух третях инцидентов, а украденные учётные данные — стабильный лидер среди способов первоначального доступа. То есть в девяти случаях из десяти это не гениальный взлом, а утёкший пароль, фишинговое письмо и сервер, который не обновляли два года. Всё это лечится без закупок.
Почему порядок действий важнее набора инструментов
Если вендор предлагает «комплексную защиту от всего за три миллиона», а сотрудники при этом носят пароль от почты на стикере — это не защита, а витрина. Логика правильного старта простая: сначала закрываем вход (доступы и учётки), затем то, что позволяет атакующему закрепиться (обновления), потом то, что спасает после инцидента (бэкапы). И только после этого можно думать о красивых дашбордах.

Шаг 1. Инвентаризация: посчитайте, кто вообще имеет доступ
Звучит негламурно, но это самое полезное, что можно сделать за первые выходные. Составьте таблицу: все сервисы, все учётки, кто за них отвечает. В процессе вы почти гарантированно найдёте пару сюрпризов.
- Учётка уволенного сотрудника, которая работает уже полгода. Отключается первой — это бесплатно и закрывает целый класс инцидентов с «местью бывшего».
- Общие администраторские пароли вида admin/admin на роутерах, IP-камерах и панелях. Смените и раздайте по людям.
- Права локального администратора на рабочих станциях, выданные всем подряд «чтобы не дёргали». Оставьте только тем, кому реально нужно.
- SSH-доступ по паролю вместо ключей. Отключается одной строкой в конфиге.
Инструменты не нужны: хватит встроенной консоли Active Directory или админки Google Workspace. Цель — чтобы к концу месяца вы могли навскидку сказать, у кого какой доступ и зачем. Умение отвечать на этот вопрос стоит дороже половины ИБ-каталога.
Шаг 2. Пароли и двухфакторка: дешевле не бывает
Украденные пароли — главный вход в малый бизнес. Пароли переиспользуют, записывают, сливают с форумов и старых сервисов, а потом злоумышленник перебирает их по списку автоматическими проверками. Лечится это двумя бесплатными действиями.
Первое — менеджер паролей. Bitwarden с открытым кодом и бесплатным тарифом (можно поднять self-hosted версию) — более чем достаточно. Генерируем уникальный пароль для каждого сервиса, старые переиспользованные меняем в первую очередь на почте и в админках.
Второе — двухфакторная аутентификация. TOTP-коды из приложения вроде Aegis или Google Authenticator бесплатны и не требуют сервера. Включайте 2FA в первую очередь на почту, VPN, панели управления и Git-хостинг. Даже если пароль украли, второй фактор остановит атаку. Аппаратные ключи — потом, когда дойдут руки; на старте приложение решает 95% задачи.
Шаг 3. Обновления: бесплатная защита от известных дыр
Самые громкие массовые атаки последних лет шли не по нулевым уязвимостям, а по давно известным и давно пропатченным. Log4Shell (CVE-2021-44228) в декабре 2021-го начали сканировать в дикой природе в течение часов после публикации — у многих компаний ушли недели на то, чтобы найти все уязвимые сервисы. ProxyLogon в Exchange Server в начале 2021-го эксплуатировался массово, хотя патчи уже вышли. Вывод простой: большинство «взломов» случается потому, что обновления просто не установлены.
Что делать бесплатно: включить автоматическую установку обновлений ОС (Windows Update для бизнеса, unattended-upgrades в Ubuntu), составить список внешних сервисов и проверить, кто их обновляет, подписаться на фиды уязвимостей — NVD и GitHub Advisory рассылают CVE по интересующим продуктам.
Отдельная боль — софт с истёкшей поддержкой. Windows 7 или старая сборка CMS на внешнем периметре — это не экономия, а открытая дверь с табличкой «добро пожаловать». Один обновлённый сервер вместо трёх древних — честный размен.
Шаг 4. Фишинг: почтовые правила и один простой принцип
Фишинг — не потому что сотрудники глупые, а потому что письма становятся всё убедительнее. Защита складывается из трёх бесплатных вещей.
Первая — техническая гигиена домена. Настройка SPF, DKIM и DMARC занимает полчаса в DNS и резко снижает шанс, что мошенники отправят письмо «от вашего директора». Многие малые компании этого до сих пор не сделали.
Вторая — фильтры почты: включите антифишинговые проверки в используемом почтовом сервисе, отключите автооткрытие вложений и ссылок.
Третья и главная — тот самый второй фактор из шага 2. MFA спасает даже тогда, когда сотрудник сам ввёл пароль на поддельном сайте. Плюс пара коротких разговоров вместо скучной лекции: покажите на реальном примере, как выглядит письмо-обман от «службы безопасности банка». Обучение людей бесплатно, а эффект от него выше, чем от любого антиспама.
Шаг 5. Бэкапы, которые можно восстановить
Шифровальщики давно превратились в бизнес: атакуют не только корпорации, но и небольшие компании с одним файловым сервером. И здесь главный бесплатный инструмент — не антивирус, а правильно настроенные бэкапы.
Классика — правило 3-2-1: три копии данных, два разных носителя, одна копия офлайн. Ключевое слово «офлайн». Если резервная копия лежит на всегда подключённом диске или в той же сети, что и рабочие файлы, шифровальщик зашифрует и её — такие истории случаются регулярно.
Из бесплатного: для Windows-инфраструктуры есть Community Edition от Veeam, для Linux отлично работают restic или BorgBackup. Но самое важное — не инструмент, а проверка: раз в квартал устраивайте учебное восстановление из бэкапа. Копия, из которой никто ни разу не восстанавливался, — это просто коллекция файлов, которые вы, возможно, потеряли.
Шаг 6. Для разработчиков: секреты и зависимости
Если в компании есть своя разработка, утечка обычно начинается не со взлома, а с репозитория. Классика жанра — файл .env с ключами от БД и платёжек, уехавший в публичный GitHub. Проверяется бесплатно: gitleaks или git-secrets сканируют историю репозиториев и находят случайно закоммиченные секреты; найденное — отзываем и перевыпускаем, а не просто удаляем из истории.
Вторая тема — зависимости. Атаки на цепочку поставок бьют именно по тем, кто собирает проекты вслепую: в 2018-м взломанный пакет event-stream, в 2021-м — ua-parser-js, и это лишь громкие примеры. Автоматическая проверка уязвимостей зависимостей есть в GitHub (Dependabot) и GitLab; для Python и Node подойдут pip-audit и npm audit. Настройка занимает час, дальше работает само.
И ещё: секреты не храним в переменных CI/CD в открытом виде, для этого есть инструменты вроде HashiCorp Vault — open source версия бесплатна. Но если у вас пока один проект, начать можно с менеджера паролей и правил на уровне репозитория.
Что можно отложить без зазрения совести
SIEM за миллионы, собственный SOC, «песочницы» и дорогие EDR-платформы. В компании на 50 человек без выделенного ИБ-специалиста всё это будет пылиться и генерировать алерты, которые никто не читает. Гораздо честнее настроить встроенный Microsoft Defender с нормальными политиками, чем купить витрину, за которой некому смотреть. Покупать сложные системы стоит ровно в тот момент, когда базовый контур закрыт, а у вас появился человек, который будет этими системами заниматься.
Чек-лист на первый месяц
- Составить таблицу сервисов, учёток и ответственных за них.
- Отключить учётки уволенных и неиспользуемые доступы.
- Сменить все общие администраторские пароли.
- Включить 2FA на почту, VPN, панели управления и Git.
- Завести менеджер паролей и сгенерировать уникальные пароли.
- Настроить автопатчинг ОС и составить список систем с истёкшей поддержкой.
- Прописать SPF, DKIM и DMARC для домена.
- Сделать офлайн-копию бэкапов и запланировать тест восстановления.
- Прогнать репозитории через gitleaks и включить проверку зависимостей.
- Закрыть RDP и админ-панели от интернета — только через VPN.
Десять пунктов, ноль рублей на лицензии. Всё, что здесь перечислено, делается штатными средствами и бесплатными инструментами.
Коротко
Без бюджета вы не защититесь от целевой атаки с государственным финансированием. Но она вам и не грозит: злоумышленники, которые атакуют малый бизнес, идут по пути наименьшего сопротивления. Ваша задача — сделать так, чтобы пройти через вас было дороже, чем через соседа. Инвентаризация доступов, двухфакторка, обновления, проверяемые бэкапы и пара бесплатных утилит закрывают этот контур лучше, чем внедрённый «для галочки» дорогой SIEM. Начните с чек-листа выше — через месяц разница будет видна невооружённым глазом.