Как построить защиту информационной безопасности: чек-лист для IT-руководителя

Директор вызывает и спрашивает: «У нас информационная безопасность в порядке?» Вы открываете рот — и понимаете, что внятного ответа нет. Антивирус стоит, пароли вроде сложные… а что дальше? Знакомая ситуация? У половины малого и среднего бизнеса «защита» выглядит именно так: набор разрозненных инструментов без системы и без ответственного за результат.

Хорошая новость: чтобы выстроить адекватную защиту, не нужно покупать SIEM за миллионы и нанимать отдел пентестеров. Нужен порядок и честный разбор того, что у вас уже есть. Плохая новость: «волшебной кнопки» не существует, и вендор, который обещает закрыть все риски одним решением, вам врёт. В этой статье — практический чек-лист, по которому я строил защиту в компаниях от 50 до 500 человек.

Шаг 1. Инвентаризация: вы не защитите то, чего не видите

С чего я начинаю любой проект по ИБ? Не с покупки железа, а с реестра активов. Это скучно, но без этого всё остальное — гадание. Если вы не знаете, какие серверы крутятся в серверной, какие SaaS-сервисы используют сотрудники и где лежат персональные данные клиентов, любой следующий шаг — фикция.

Составьте таблицу: серверы, рабочие станции, сетевое оборудование, облачные сервисы, базы данных, внешние API. Для каждой позиции — владелец, критичность (что будет, если это пропадёт) и какие данные там лежат. Отдельно отметьте персональные данные — они регулируются отдельно, и об этом ниже.

Шаг 2. Базовая гигиена: 80% результата за 20% усилий

Пока не настроены элементарные вещи, покупать дорогие инструменты бессмысленно. Вот минимум, который я проверяю в первую очередь:

  • Многофакторная аутентификация (2FA) — включите её для почты, VPN, админок и облачных сервисов. Хотя бы для внешнего доступа. Это закрывает большинство атак с кражей паролей.
  • Пароли без фанатизма — длинные пароли (12+ символов) важнее «сложных» со спецсимволами и сменой каждые 30 дней. Иначе люди наклеят их на монитор.
  • Обновления — критичные патчи безопасности ставьте в течение 72 часов. Вспомните Log4Shell (CVE-2021-44228) или уязвимость в PAN-OS (CVE-2024-3400): их начинали эксплуатировать в первые же сутки после публикации.
  • Резервные копии — правило 3-2-1: три копии, два разных носителя, одна вне офиса. И регулярно проверяйте восстановление: копия, которую нельзя развернуть, — это мусор.
  • Права доступа — принцип минимальных привилегий: каждому ровно столько прав, сколько нужно для работы. Админские аккаунты — отдельные и не для повседневной работы.

Шаг 3. Люди — главный вектор атак

По данным отчёта Verizon DBIR, в большинстве инцидентов замешан человеческий фактор: фишинг, украденные учётные данные, ошибки. Не потому что сотрудники глупые — их просто не учили.

Гоняйте внутренние фишинговые рассылки — готовые платформы или простая симуляция своими силами. Важна не цифра «процент кликов», а поведение: научите людей не вводить пароли по ссылкам из писем, а заходить на сайт вручную, и сообщать о подозрительных письмах в отдельный ящик.

Шаг 4. Защитите разработку и CI/CD

Если у вас есть собственная разработка, это отдельная зона риска. Секреты в коде, уязвимые зависимости, доступ к проду через личный аккаунт — классика, которую я нахожу почти в каждом аудите.

  • Секрет-менеджмент — пароли и ключи не должны лежать в Git. Поднимите Vault или хотя бы зашифрованные переменные в CI. Сканер секретов в репозиториях (gitleaks и аналоги) настраивается за час.
  • Уязвимые зависимости — подключите сканирование зависимостей (SCA) в пайплайн. Критичные и высокие — исправлять сразу, остальные — по плановому циклу.
  • Доступ к проду — только через ревью и CI/CD. Никаких ручных «сейчас подключусь и поправлю».

Шаг 5. Мониторинг: узнайте о взломе раньше, чем клиенты

Среднее время обнаружения взлома у малого бизнеса — месяцы, а не дни. Часто инцидент находят по счёту от хостинг-провайдера или жалобе клиента. Чтобы сократить это время, не нужен SIEM уровня крупного банка:

  • централизованный сбор логов с ключевых систем (Linux-серверы, домен, почта, файловые серверы) в простой стек — Loki или Elastic;
  • алерты на аномалии: вход из новой геолокации, массовая рассылка, запуск PowerShell от обычного пользователя, массовое шифрование файлов;
  • план реагирования на инцидент — короткий документ: кто и что делает в первые 15 минут, кому звонит, как изолирует заражённые системы. Пишется за час, а в момент пожара экономит дни.

Шаг 6. Регуляторика: не паникуйте, но будьте готовы

Для большинства компаний малого и среднего бизнеса главный документ — 152-ФЗ «О персональных данных». Он обязывает уведомить Роскомнадзор об обработке ПДн, назначить ответственного, получать согласия и защищать данные адекватными мерами. Полный арсенал требований ФСТЭК нужен в основном госзаказчикам и критической инфраструктуре — если это не ваш случай, не закупайте сертифицированные СКЗИ «на всякий случай».

При этом ответственность реальна: штрафы за утечки выросли, а для объектов критической инфраструктуры предусмотрена и уголовная ответственность за невыполнение требований по защите. Так что минимальное соответствие 152-ФЗ — это не «бумажки», а страховка для директора и для вас лично.

Итоговый чек-лист: 12 шагов на квартал

  1. Составьте реестр активов и определите, где хранятся персональные данные.
  2. Включите 2FA для всех внешних доступов и админок.
  3. Настройте процесс обновлений с приоритетом критичных патчей.
  4. Проверьте восстановление хотя бы одной резервной копии.
  5. Пересмотрите права доступа, уберите лишние админские.
  6. Отработайте процесс увольнения: доступы отключаются в день увольнения.
  7. Проведите базовое обучение по фишингу.
  8. Уберите секреты из Git, подключите сканер зависимостей.
  9. Настройте сбор логов и 3–5 ключевых алертов.
  10. Напишите план реагирования на инциденты.
  11. Приведите документацию по 152-ФЗ в порядок.
  12. Повторяйте пункты 3–9 каждый квартал: защита — это процесс, а не проект.

Ни один пункт из этого списка не требует бюджета уровня корпорации. Всё это про порядок, а не про магию. Начинайте с инвентаризации и базовой гигиены, а дорогие инструменты покупайте только тогда, когда сможете сформулировать, какую конкретную проблему они закрывают. Если на презентации вендора вы не можете назвать эту проблему словами — перед вами маркетинг, а не защита.

guest

0 Комментарий