Короткий ответ
Для малого бизнеса без IT-отдела минимальный уровень кибербезопасности достижим через 15 простых настроек, которые можно выполнить за несколько дней. Первоочередные меры - включение многофакторной аутентификации (MFA) для всех учётных записей, регулярное обновление программного обеспечения и настройка резервного копирования. Эти действия снижают большинство рисков, связанных с фишингом и уязвимостями. Основное - начать с учёта всех устройств и доступа к данным, затем постепенно внедрять политики безопасности и обучать сотрудников.
Проверьте текущее состояние: инвентаризация устройств и данных
Составьте список всех компьютеров, ноутбуков, смартфонов и облачных сервисов, которые используются в офисе. Определите, какие данные хранятся на каждом устройстве: клиентские базы, бухгалтерские документы, персональные данные сотрудников. Это основа для понимания, что нужно защищать.
Проверьте, на всех ли устройствах включены пароли и обновления операционной системы. Устаревшее ПО - частая точка входа для атак. Зафиксируйте, кто имеет доступ к административным настройкам и облачным аккаунтам.
- Инвентаризация не займёт более часа, но даст полную картину.
- Обратите внимание на личные устройства сотрудников, используемые для работы.
Настройте многофакторную аутентификацию (MFA)
Включите MFA для всех учётных записей электронной почты, облачных сервисов и бухгалтерских программ. Это защитит от кражи паролей, даже если они будут скомпрометированы. Используйте приложения-аутентификаторы вместо SMS. Настройте MFA для каждого сотрудника, включая удалённых.
Проверьте, поддерживает ли ваше программное обеспечение MFA; в большинстве современных сервисов эта функция есть в настройках безопасности. Начните с административных аккаунтов и затем расширьте на всех пользователей.
- Используйте аппаратные ключи или приложения типа Google Authenticator.
- Включите MFA обязательно для доступа к почте и облаку.
Обеспечьте регулярное обновление и резервное копирование
Включите автоматическое обновление операционных систем и приложений. Устаревшее ПО содержит уязвимости, которые активно эксплуатируются. Настройте автоматические обновления на всех компьютерах, не откладывая на потом.
Создайте систему резервного копирования: важные данные должны копироваться автоматически на внешний диск или в облако ежедневно. Проверяйте, что резервные копии восстанавливаются. Храните копии в отдельном месте, чтобы защититься от программ-вымогателей.
- Используйте правило 3-2-1: 3 копии данных, 2 разных носителя, 1 вне офиса.
- Протестируйте восстановление из резервной копии хотя бы раз в месяц.
Организуйте защищённый доступ к интернету и почте
Используйте шифрование для Wi-Fi сети: включите WPA2 или WPA3 на роутере. Создайте отдельную гостевую сеть для посетителей, чтобы клиенты не имели доступа к рабочей сети. Измените стандартные пароли роутера.
Фишинг - основная угроза: обучите сотрудников не открывать подозрительные вложения и не переходить по ссылкам из неожиданных писем. Настройте спам-фильтры в почтовом клиенте. При получении письма с просьбой о переводе средств - перезвоните отправителю.
- Используйте VPN для доступа к рабочим ресурсам вне офиса.
- Не используйте общие пароли для почты и других сервисов.
Что делать при инциденте: базовый план реагирования
Разработайте план действий на случай взлома или утечки данных. Определите ответственного, который отключает заражённые устройства от сети, меняет пароли и уведомляет клиентов. Для российских компаний важно знать о требованиях по уведомлению об утечках персональных данных.
Проверьте, нужно ли уведомить Роскомнадзор. Ведите журнал инцидентов, фиксируйте время и принятые меры. Если данные зашифрованы, не платите выкуп - обратитесь к специалистам по безопасности.
- Создайте контакты для экстренной связи: провайдер, специалисты по безопасности.
- Регулярно обновляйте план раз в полгода.
Что важно проверить
- Точные требования Роскомнадзора и законодательства РФ необходимо проверять на официальных источниках.
- Рекомендации CISA носят общий характер и могут отличаться для российских компаний.
- Конкретные настройки MFA и резервного копирования зависят от используемого ПО и облачных сервисов.
Вопросы и ответы
Сколько времени нужно, чтобы внедрить эти 15 настроек?
Зависит от размера офиса: для 5-10 сотрудников достаточно выходных. Основное время - настройка MFA и резервного копирования. [3]
Что делать, если нет специалиста по безопасности?
Начните с бесплатных ресурсов, например, рекомендаций CISA для малого бизнеса. Для сложных задач обращайтесь к аутсорсинговым IT-специалистам. [3]
Нужно ли уведомлять Роскомнадзор об утечке данных в России?
Да, при утечке персональных данных в течение 24 часов необходимо уведомить Роскомнадзор. Точные требования уточняйте на официальном портале pd.rkn.gov.ru [2]
Источники и дата проверки
- U.S. International Trade Administration: perform due diligencetrade.gov · Проверено
- Роскомнадзор: портал персональных данныхpd.rkn.gov.ru · Проверено
- CISA: ресурсы для малого и среднего бизнесаcisa.gov · Проверено