Базовая защита небольшой компании собирается из 4 вещей: уникальные пароли и менеджер для них, вторая ступень входа на почте и в деньгах, регулярные резервные копии с проверкой восстановления, понятные правила выдачи доступов. Ни одна из них не требует отдела информационной безопасности и крупного бюджета — только решения владельца и нескольких недель на внедрение.
Разница между компанией, которая переживёт взлом, и компанией, которая на нём остановится, — не в дорогом софте. Она в том, есть ли у вас доступ к своей почте, домену и копиям базы в тот момент, когда основной вход перестал работать. Всё остальное — надстройка, которую имеет смысл покупать после того, как закрыт базовый слой.
Три входа, через которые ломают чаще всего#
Смотреть надо не на антивирус, а на 3 точки, потеря которых останавливает работу: рабочая почта, банк и деньги, доступ к домену и хостингу. Почта стоит первой, потому что через неё восстанавливаются пароли ко всему остальному. Кто владеет почтой, владеет и банком, и админкой сайта, и учётными записями в сервисах отчётности.
Деньги уводят редко через взлом банка — чаще через письмо. Приходит счёт от знакомого поставщика с изменёнными реквизитами, бухгалтер платит. Защита здесь не техническая, а процедурная: любое изменение реквизитов подтверждается звонком на номер из договора, а не на тот, что указан в письме. Правило пишется один раз и работает без бюджета.
Домен и хостинг проверяются за 10 минут. Найдите, на кого зарегистрирован домен, на какую почту он привязан и кто платит за продление. Если домен оформлен на бывшего подрядчика или на личную почту уволившегося сотрудника, это дыра крупнее любого вируса: в день, когда продление не оплатят, сайт и корпоративная почта просто выключатся.
Пароли, менеджер и вторая ступень входа#
Правило одно: на каждый сервис свой пароль, и ни один из них не держится в голове. Утечка базы у одного подрядчика превращается в доступ ко всем вашим сервисам ровно тогда, когда пароль везде одинаковый. Менеджер паролей закрывает вопрос: сотрудник помнит один мастер-пароль, остальное подставляется автоматически и не ходит по переписке.
Вторая ступень входа — одноразовый код или приложение-подтверждение — обязательна там, где потеря доступа стоит дороже всего: почта, домен, банк, админка сайта, бухгалтерия, рекламные кабинеты. Подтверждение по СМС слабее приложения, но лучше, чем ничего. Коды восстановления распечатайте и положите в сейф: без них потеря телефона превращается в потерю доступа на несколько дней.
Отдельная тема — служебные учётные записи. Интеграции, рассылки и выгрузки часто работают от имени конкретного человека. Он увольняется, учётку отключают, и часть процессов встаёт молча. Заводите отдельные записи под задачи, с привязкой к общему ящику, доступ к которому есть минимум у 2 человек.
Резервные копии и проверка восстановления#
Копия считается копией, если выполнены 3 условия: она делается автоматически, лежит отдельно от основной системы и хотя бы раз была развёрнута обратно. Третий пункт пропускают почти всегда, а именно он отделяет резервную копию от папки с архивами, которую никто ни разу не открывал.
Практический минимум — 2 копии в разных местах, причём одна недоступна из рабочей сети. Шифровальщик проходит по подключённым дискам и сетевым папкам, поэтому копия на том же сервере или в постоянно смонтированном облачном диске погибнет вместе с оригиналом. Хранилище, куда можно только дописывать и нельзя перезаписывать, стоит дороже, но ради базы клиентов и бухгалтерии это оправдано.
Проверка восстановления назначается 1 раз в квартал и ставится в календарь. Разворачиваете копию на тестовой площадке и смотрите, работает ли развёрнутое: открывается ли база, на месте ли файлы за последний месяц. Отдельно проверьте сайт: когда рабочая копия есть, переезд на другой хостинг занимает день, и порядок действий разобран в материале про перенос сайта.
Доступы, увольнения и работа с подрядчиками#
Права выдаются по роли, а не «на всякий случай». Менеджеру по продажам не нужна выгрузка всей базы клиентов, бухгалтеру — админка сайта. Самая частая утечка вообще не выглядит как взлом: сотрудник уходит к конкуренту и уносит то, к чему у него был доступ, потому что доступ никто не ограничивал и никто не смотрел, что он выгружал.
Чек-лист увольнения пишется заранее и выполняется в день ухода, а не через неделю. В нём перечислены все сервисы: почта, учётная система, банк, облачные диски, рабочие чаты, реклама, панель хостинга. Список составляется один раз и поддерживается в актуальном виде — по памяти его не собрать, всегда обнаруживается забытый сервис.
У подрядчиков доступы отдельные и именные, а не общий пароль на всех. По окончании работ они закрываются, и лучше, когда такой пункт заранее прописан в договоре вместе с обязанностью передать исходники и учётные записи. На что ещё смотреть до подписания, разобрано в материале про выбор подрядчика на разработку.
Вывод: базовый набор на ближайший месяц#
Порядок действий на ближайшие 4 недели получается простой. Первая неделя — менеджер паролей и вторая ступень входа на почте, домене и в банке. Вторая — резервные копии: настроить, вынести одну копию из рабочей сети, поставить в календарь квартальную проверку. Третья — доступы: список сервисов, роли, чек-лист увольнения. Четвёртая — правила для людей, прежде всего подтверждение смены реквизитов звонком.
Разговор про защиту сети, корпоративные средства контроля и регулярный аудит имеет смысл после этого. Пока пароль один на всех, а копий нет, дорогие инструменты не окупаются: такую компанию останавливают простыми средствами, без хитрых атак. Порядок здесь важнее суммы: сначала дешёвые меры, закрывающие самые дорогие потери, и только потом всё остальное.
Проверка на честность занимает минуту. Представьте, что завтра утром вы не попали в свою почту и не открывается учётная система. Сколько дней уйдёт на восстановление, кто конкретно этим займётся и где лежат коды доступа? Если внятного ответа нет, начинать надо с него, а не с покупки софта.