
Почему «полный стек ИБ» — плохая идея для компании на 50 человек
Разговор с интегратором почти всегда начинается одинаково: для компании на 40 сотрудников предлагают SIEM, DLP, NGFW, круглосуточный SOC и «комплексную защиту от всего». Счёт выходит как у небольшого банка, а вход в инфраструктуру потом всё равно происходит через RDP с паролем 123456 и портом, открытым в интернет. Я не против зрелых решений — я против покупки до того, как закрыты базовые риски.
Ниже — восемь классов средств, которые малому и среднему бизнесу дают максимум эффекта на вложенный рубль. Порядок — примерно по приоритету внедрения. Для каждого пункта честно пишу, кому он нужен, а кому это пока только строчка в маркетинговом буклете.

1. Защита конечных точек: EDR вместо «просто антивируса»
Сигнатурный антивирус ловит то, что уже описано в базах. Шифровальщики, легитимные утилиты и атаки через RDP так не ловятся. Поэтому смотрим в сторону EDR (Endpoint Detection and Response) — агент отслеживает поведение процессов, фиксирует подозрительные цепочки и умеет изолировать машину от сети, пока вы разбираетесь.
- На что смотреть: срок хранения телеметрии, изоляция хоста, работа офлайн, поддержка Linux-серверов.
- Российский рынок: Kaspersky Endpoint Security для бизнеса и EDR Optimum, Dr.Web Enterprise Security Suite, R-Vision EDR.
- Кому не нужно: на пять ноутбуков без серверов полноценный EDR с мониторингом — перегруз. Хватит базовой защиты плюс правил блокировки макросов и скриптов.
2. Менеджер паролей и MFA
Это самая дешёвая мера с самым высоким эффектом. Пока сотрудники держат пароли в браузере, Excel и рабочем чате, атака начнётся с легитимного входа, и EDR тут почти бесполезен. Менеджер решает проблему повторного использования паролей, MFA — проблему утечки одного пароля.
- На что смотреть: самостоятельный хостинг (пароли не уходят в чужое облако), шаринг доступов внутри команды без пересылки в мессенджерах, аудит выдачи.
- Варианты: Passwork (on-premise), self-hosted Bitwarden или Vaultwarden, KeePassXC для маленьких команд без сервера.
- MFA: TOTP-приложения — это минимум; для критичных систем — аппаратные ключи и токены (Рутокен, JaCarta, YubiKey). Обязательно для VPN, админок, почты, банка и облака.
Отдельно про SMS-коды: SIM-своп и перехват никто не отменял, для административных учёток это скорее имитация защиты.
3. Резервное копирование, устойчивое к шифровальщикам
Отдельный пункт, потому что это единственная мера, которая спасает, когда всё остальное уже не сработало. Правило 3-2-1 (три копии, два носителя, одна копия вне площадки) никто не отменял, но против шифровальщиков важнее другое: копия должна быть offline или immutable — недоступной для записи и удаления с заражённой учётки.
- На что смотреть: неизменяемые снапшоты, отдельные учётные записи для бэкапа, регулярная проверка восстановления (раз в квартал хотя бы руками).
- Российский рынок: Кибер Бэкап (Киберпротект), у кого-то уже работает Veeam, плюс самописные схемы на borg/restic с внешним репозиторием.
- Типовая ошибка: бэкап на тот же файловый сервер с той же доменной учётки. Такая копия исчезает вместе с данными в первую же ночь.
4. Межсетевой экран с фильтрацией трафика
Домашний роутер на входе — это не межсетевой экран. Задача NGFW простая: не пускать в интернет всё подряд и не впускать снаружи лишнее. Для СМБ это обычно одно устройство, которое закрывает проброс портов, фильтрует URL и категории сайтов, а иногда умеет смотреть трафик на прикладном уровне.
- На что смотреть: наличие IPS, работа с шифрованным трафиком, ведение логов (обязательно вывести их на отдельный сервер), регулярные обновления сигнатур.
- Российский рынок: UserGate, «Континент 4», Ideco UTM (популярен именно в СМБ).
- Бесплатно: OPNsense с Suricata — рабочая связка, но администрировать её придётся вам, а не вендору.
5. WAF — если у вас есть публичный веб или API
Если компания держит интернет-магазин, личный кабинет или API для партнёров, уязвимости из OWASP Top 10 рано или поздно найдут автоматические сканеры. WAF — не замена исправлению кода, а страховка на время, пока вы исправляете.
- На что смотреть: режим обучения без блокировок (иначе положите собственный сайт), защита от ботов и скрейпинга, поддержка виртуального патчинга.
- Варианты: ModSecurity с OWASP Core Rule Set, PT Application Firewall, Wallarm.
- Кому не нужно: если сайт — лендинг на конструкторе без форм и авторизации, WAF не даст ничего, кроме строчки в бюджете.
6. Сбор логов и мониторинг: SIEM без иллюзий
SIEM не находит атаки сам — он собирает события и позволяет задать правила, по которым срабатывает. Если у вас нет человека (или подрядчика), который смотрит на алерты, дорогой SIEM превратится в архив логов за большие деньги.
- Порядок внедрения: сначала централизованный сбор логов (VPN, контроллер домена, NGFW, веб-серверы, облако), потом базовые правила корреляции.
- Варианты: Wazuh (open source, ставится за вечер), Kaspersky KUMA, R-Vision SIEM, MaxPatrol SIEM.
- Минимальный набор правил: брутфорс на VPN и RDP, вход в нерабочее время, создание новых администраторов, массовое удаление файлов, подключение флешки.
7. Сканер уязвимостей и контроль зависимостей
Сканировать нужно две разные вещи: инфраструктуру и собственный код. В первом случае ищем необновлённые серверы и открытые порты, во втором — опасные версии библиотек. Второе особенно актуально для supply chain: подменённый пакет у стороннего мейнтейнера на сканере периметра не виден.
- Инфраструктура: сканер уязвимостей «Сканер-ВС» (НПО «Эшелон»), MaxPatrol VM, Greenbone/OpenVAS для скромных бюджетов.
- Код и зависимости: Trivy, Grype, Dependabot или Renovate в CI плюс сверка находок с БДУ ФСТЭК.
- Важно: сканер даст сотни находок, и если не назначить ответственного и сроки, отчёт просто ляжет в папку. Начинайте с критичных и высоких по CVSS и с сервисов, опубликованных в интернет.
8. Обучение сотрудников и симуляция фишинга
Скучно, но по-прежнему самый частый вектор в СМБ — не хитрый эксплойт, а письмо «Здравствуйте, это ваш руководитель». Технические средства снижают вероятность успеха, обучение снижает количество попыток вообще.
- Минимум: короткий регулярный тренинг (раз в полгода), контрольная рассылка-симуляция, понятная процедура «что делать, если открыл».
- Варианты: Kaspersky Security Awareness, модули симуляции фишинга у российских вендоров ИБ, либо внутренние рассылки своими руками.
- Важно: цель — не наказать за клик, а получить статистику и закрыть пробелы. Иначе сотрудники перестанут сообщать об инцидентах.
Что покупать вторым эшелоном
DLP (например, СёрчИнформ КИБ) — когда нужно контролировать утечки и есть кому разбирать инциденты. Секрет-менеджмент (HashiCorp Vault, облачные KMS) — когда в репозиториях и конфигах начали находить ключи и токены. Аутсорсинговый SOC — когда логи уже собираются, но смотреть их ночью некому.
Чек-лист: с чего начать за 90 дней
- Инвентаризация: какие серверы и сервисы есть, что смотрит в интернет, у кого админские права.
- Уведомление Роскомнадзора об обработке персональных данных и проверка, не попадаете ли вы под приказы ФСТЭК №17 и №21 и под 187-ФЗ о КИИ.
- Закрыть RDP и админки от интернета, включить MFA на критичных сервисах.
- Внедрить менеджер паролей и заменить повторяющиеся пароли.
- Настроить бэкапы 3-2-1 с неизменяемой копией и проверить восстановление.
- Развернуть EDR и вывести логи на отдельный сервер.
- Прогнать сканер уязвимостей и починить критичные находки.
- Провести тренинг по фишингу и зафиксировать процедуру реакции на инцидент.
Ни один пункт из этого списка не требует покупки «платформы за миллион». Если после базового набора остаются риски, требующие DLP или полноценного SOC, — тогда да, покупаем. Но сначала закрываем то, чем реально атакуют.