Кибербезопасность бизнеса: как защитить данные
Кибератака для бизнеса редко заканчивается сообщением антивируса. Если зашифрована база, недоступна CRM или скомпрометирована корпоративная почта, компания может одновременно потерять продажи, платежи и возможность выполнять обязательства перед клиентами.
Особенно неприятно, что причиной серьезного инцидента нередко становится не сложный взлом. Достаточно общего административного пароля, резервной копии на том же сервере или учетной записи бывшего сотрудника, которую забыли отключить.
Один пароль может остановить весь бизнес
Представим дистрибьютора, у которого склад, бухгалтерия и продажи работают через одну информационную систему. Сервер находится в офисе, а резервная копия хранится там же.
После заражения шифровальщиком компания теряет доступ и к рабочей базе, и к резерву. Склад не может нормально отгружать товар, бухгалтерия — оформлять документы, менеджеры — видеть заказы.
Именно здесь становится понятно, что информационная безопасность — это не отдельная задача системного администратора. Это вопрос непрерывности бизнеса.
Так делать нельзя
Резервная копия должна пережить атаку
Сам факт наличия бэкапа еще не означает, что компания защищена. Если резервная копия постоянно доступна с того же сервера или учетной записи, шифровальщик способен добраться и до нее.
Поэтому резервирование должно быть независимым. Это может быть отдельное хранилище или иной технически изолированный вариант, который не зависит от основной системы.
Но есть еще одно правило: резерв нужно периодически восстанавливать в тестовом режиме. Иначе в день аварии может выясниться, что копия повреждена, давно не обновлялась или никто не знает, как ее использовать.
Доступы нужно выдавать по роли
Сотруднику редко нужны административные права для обычной работы. Чем шире доступ, тем выше последствия ошибки или компрометации учетной записи.
Поэтому полезен принцип минимально необходимых прав. Менеджер видит клиентов, с которыми работает. Бухгалтер получает доступ к финансовым операциям. Административные права остаются у ограниченного числа ответственных лиц.
Для критичных сервисов стоит использовать многофакторную аутентификацию. ФСТЭК в рекомендациях по защите от атак на учетные записи также указывает многофакторную аутентификацию и отказ от стандартных учетных данных как базовые меры защиты.
Как быстро привести доступы в порядок
Увольнение сотрудника — тоже ИТ-процесс
В небольших компаниях доступы нередко блокируют спустя день или даже неделю после увольнения. Логика понятна: сотрудник вроде бы ушел мирно, а ИТ-специалист займется этим позже.
Такой подход создает ненужный риск. Отключение корпоративной почты, CRM, облаков и административных систем должно происходить в рамках процедуры увольнения, а не после нее.
Полезно иметь короткий чек-лист: кому передаются задачи, какие устройства возвращены, какие учетные записи отключены и какие общие пароли требуется поменять.
Подрядчик не должен получать бесконтрольный доступ
Небольшой бизнес часто передает инфраструктуру внешнему администратору. В этом нет проблемы само по себе. Риск появляется, когда подрядчик работает по общему паролю, имеет доступ ко всем системам и его ответственность нигде не зафиксирована.
В договоре желательно определить перечень систем, уровень доступа, сроки реакции и порядок действий при инциденте. Отдельно стоит предусмотреть возврат или прекращение доступов после завершения договора.
Если подрядчик работает с персональными данными, юридическую схему такой обработки тоже нужно проверять отдельно.
Утечка данных теперь может стоить очень дорого
С 30 мая 2025 года ответственность за нарушения при работе с персональными данными стала значительно жестче. В статье 13.11 КоАП РФ появились специальные составы за утечки различного масштаба.
Например, для юридического лица неправомерная передача данных от 1 000 до 10 000 субъектов может повлечь штраф от 3 до 5 млн рублей. При большем масштабе суммы увеличиваются. Для повторных утечек предусмотрен оборотный штраф в размере от 1% до 3% выручки с установленными минимальными и максимальными пределами.
Поэтому фраза «у нас украли базу — виноваты хакеры» не освобождает оператора данных от собственных обязанностей по защите информации и реагированию.
Что делать при утечке персональных данных
Инцидент нельзя оставить только в рабочем чате ИТ-отдела. Федеральный закон № 152-ФЗ устанавливает конкретные сроки уведомления.
Если выявлена неправомерная или случайная передача персональных данных, которая нарушила права субъектов, оператор должен в течение 24 часов сообщить об инциденте уполномоченному органу, указать предполагаемые причины, последствия и принятые меры. В течение 72 часов необходимо передать результаты внутреннего расследования.
Первые действия при инциденте
Кибератака стоит больше ремонта сервера
После инцидента собственник часто считает только прямые расходы: работу ИТ-специалиста, новое оборудование или восстановление программы. Но основные потери могут находиться в других местах.
Пока система не работает, не отгружаются заказы. Сотрудники получают зарплату, но не могут выполнять обычную работу. Клиенты требуют объяснений, а партнеры могут пересматривать условия сотрудничества.
Поэтому цифровой риск лучше считать как обычный операционный риск.
Что входит в стоимость киберинцидента
Антивирус не заменяет систему безопасности
Антивирус нужен, но он не исправит общий пароль и не отключит учетную запись уволенного сотрудника. Не поможет он и тогда, когда сотрудник сам передал код доступа мошеннику.
Поэтому базовая защита складывается из нескольких уровней: обновления программ, индивидуальные учетные записи, многофакторная аутентификация, резервные копии и обучение персонала.
Особенно важна корпоративная почта. Именно через нее сотрудник часто получает ссылки, документы и запросы на изменение платежных реквизитов.
Сотрудников нужно учить не бояться, а проверять
Фишинговое письмо может выглядеть как счет поставщика или сообщение от руководителя. Запретить сотрудникам ошибаться невозможно, но можно сделать проверку подозрительной операции стандартной процедурой.
Например, изменение банковских реквизитов поставщика подтверждают через второй канал связи. Необычный архив или ссылку не открывают до проверки. Срочную просьбу директора о переводе денег сверяют с ним напрямую.
Чем проще правила, тем выше вероятность, что ими будут пользоваться.
У бизнеса должен быть план на первые часы
Во время атаки хуже всего импровизация. Если никто не знает, кому звонить и можно ли отключать сервер, драгоценное время уходит на согласования.
Поэтому нужен короткий сценарий реагирования. Кто принимает решение об отключении системы? Кто связывается с ИТ-подрядчиком? Кто оценивает утечку персональных данных? Кто сообщает клиентам и партнерам, если это необходимо?
Такой план может занимать одну страницу. Главное — чтобы он существовал до инцидента.
Что проверить за ближайшую неделю
Защищать нужно сначала критичные процессы
Небольшой компании сложно одновременно перестроить всю инфраструктуру. Это и не требуется.
Начните с систем, остановка которых сразу влияет на деньги: банк, бухгалтерия, CRM, продажи, склад и базы клиентов. Затем переходите к менее критичным сервисам.
Так информационная безопасность перестает быть бесконечным ИТ-проектом и становится обычной работой по снижению бизнес-рисков.