
Директор вызывает и спрашивает: «У нас информационная безопасность в порядке?» Вы открываете рот — и понимаете, что внятного ответа нет. Антивирус стоит, пароли вроде сложные… а что дальше? Знакомая ситуация? У половины малого и среднего бизнеса «защита» выглядит именно так: набор разрозненных инструментов без системы и без ответственного за результат.
Хорошая новость: чтобы выстроить адекватную защиту, не нужно покупать SIEM за миллионы и нанимать отдел пентестеров. Нужен порядок и честный разбор того, что у вас уже есть. Плохая новость: «волшебной кнопки» не существует, и вендор, который обещает закрыть все риски одним решением, вам врёт. В этой статье — практический чек-лист, по которому я строил защиту в компаниях от 50 до 500 человек.
Шаг 1. Инвентаризация: вы не защитите то, чего не видите
С чего я начинаю любой проект по ИБ? Не с покупки железа, а с реестра активов. Это скучно, но без этого всё остальное — гадание. Если вы не знаете, какие серверы крутятся в серверной, какие SaaS-сервисы используют сотрудники и где лежат персональные данные клиентов, любой следующий шаг — фикция.
Составьте таблицу: серверы, рабочие станции, сетевое оборудование, облачные сервисы, базы данных, внешние API. Для каждой позиции — владелец, критичность (что будет, если это пропадёт) и какие данные там лежат. Отдельно отметьте персональные данные — они регулируются отдельно, и об этом ниже.

Шаг 2. Базовая гигиена: 80% результата за 20% усилий
Пока не настроены элементарные вещи, покупать дорогие инструменты бессмысленно. Вот минимум, который я проверяю в первую очередь:
- Многофакторная аутентификация (2FA) — включите её для почты, VPN, админок и облачных сервисов. Хотя бы для внешнего доступа. Это закрывает большинство атак с кражей паролей.
- Пароли без фанатизма — длинные пароли (12+ символов) важнее «сложных» со спецсимволами и сменой каждые 30 дней. Иначе люди наклеят их на монитор.
- Обновления — критичные патчи безопасности ставьте в течение 72 часов. Вспомните Log4Shell (CVE-2021-44228) или уязвимость в PAN-OS (CVE-2024-3400): их начинали эксплуатировать в первые же сутки после публикации.
- Резервные копии — правило 3-2-1: три копии, два разных носителя, одна вне офиса. И регулярно проверяйте восстановление: копия, которую нельзя развернуть, — это мусор.
- Права доступа — принцип минимальных привилегий: каждому ровно столько прав, сколько нужно для работы. Админские аккаунты — отдельные и не для повседневной работы.
Шаг 3. Люди — главный вектор атак
По данным отчёта Verizon DBIR, в большинстве инцидентов замешан человеческий фактор: фишинг, украденные учётные данные, ошибки. Не потому что сотрудники глупые — их просто не учили.
Гоняйте внутренние фишинговые рассылки — готовые платформы или простая симуляция своими силами. Важна не цифра «процент кликов», а поведение: научите людей не вводить пароли по ссылкам из писем, а заходить на сайт вручную, и сообщать о подозрительных письмах в отдельный ящик.
Шаг 4. Защитите разработку и CI/CD
Если у вас есть собственная разработка, это отдельная зона риска. Секреты в коде, уязвимые зависимости, доступ к проду через личный аккаунт — классика, которую я нахожу почти в каждом аудите.
- Секрет-менеджмент — пароли и ключи не должны лежать в Git. Поднимите Vault или хотя бы зашифрованные переменные в CI. Сканер секретов в репозиториях (gitleaks и аналоги) настраивается за час.
- Уязвимые зависимости — подключите сканирование зависимостей (SCA) в пайплайн. Критичные и высокие — исправлять сразу, остальные — по плановому циклу.
- Доступ к проду — только через ревью и CI/CD. Никаких ручных «сейчас подключусь и поправлю».
Шаг 5. Мониторинг: узнайте о взломе раньше, чем клиенты
Среднее время обнаружения взлома у малого бизнеса — месяцы, а не дни. Часто инцидент находят по счёту от хостинг-провайдера или жалобе клиента. Чтобы сократить это время, не нужен SIEM уровня крупного банка:
- централизованный сбор логов с ключевых систем (Linux-серверы, домен, почта, файловые серверы) в простой стек — Loki или Elastic;
- алерты на аномалии: вход из новой геолокации, массовая рассылка, запуск PowerShell от обычного пользователя, массовое шифрование файлов;
- план реагирования на инцидент — короткий документ: кто и что делает в первые 15 минут, кому звонит, как изолирует заражённые системы. Пишется за час, а в момент пожара экономит дни.
Шаг 6. Регуляторика: не паникуйте, но будьте готовы
Для большинства компаний малого и среднего бизнеса главный документ — 152-ФЗ «О персональных данных». Он обязывает уведомить Роскомнадзор об обработке ПДн, назначить ответственного, получать согласия и защищать данные адекватными мерами. Полный арсенал требований ФСТЭК нужен в основном госзаказчикам и критической инфраструктуре — если это не ваш случай, не закупайте сертифицированные СКЗИ «на всякий случай».
При этом ответственность реальна: штрафы за утечки выросли, а для объектов критической инфраструктуры предусмотрена и уголовная ответственность за невыполнение требований по защите. Так что минимальное соответствие 152-ФЗ — это не «бумажки», а страховка для директора и для вас лично.
Итоговый чек-лист: 12 шагов на квартал
- Составьте реестр активов и определите, где хранятся персональные данные.
- Включите 2FA для всех внешних доступов и админок.
- Настройте процесс обновлений с приоритетом критичных патчей.
- Проверьте восстановление хотя бы одной резервной копии.
- Пересмотрите права доступа, уберите лишние админские.
- Отработайте процесс увольнения: доступы отключаются в день увольнения.
- Проведите базовое обучение по фишингу.
- Уберите секреты из Git, подключите сканер зависимостей.
- Настройте сбор логов и 3–5 ключевых алертов.
- Напишите план реагирования на инциденты.
- Приведите документацию по 152-ФЗ в порядок.
- Повторяйте пункты 3–9 каждый квартал: защита — это процесс, а не проект.
Ни один пункт из этого списка не требует бюджета уровня корпорации. Всё это про порядок, а не про магию. Начинайте с инвентаризации и базовой гигиены, а дорогие инструменты покупайте только тогда, когда сможете сформулировать, какую конкретную проблему они закрывают. Если на презентации вендора вы не можете назвать эту проблему словами — перед вами маркетинг, а не защита.