Защита малого бизнеса от кибератак: MFA, обновления, резервные копии, проверка писем и платежей, а также краткий план реагирования. Команда безопасности не нужна.
Включите многофакторную аутентификацию для почты, банковских сервисов, менеджера паролей и всех учетных записей администратора. Кража паролей лежит в основе многих взломов, а MFA предотвращает большинство таких случаев. Если возможно, используйте приложение-аутентификатор или ключ безопасности, а не SMS.
Фиксированной суммы нет. Многие эффективные меры бесплатны или уже включены в оплачиваемые вами инструменты: MFA, автоматические обновления и встроенный антивирус. Чаще всего нужны платный менеджер паролей, сервис резервного копирования и, по мере роста, помощь ИТ-специалистов. Проверяйте актуальные цены каждого сервиса.
Да, чаще всего это автоматизированные и случайные атаки: фишинговые письма, подбор паролей и поддельные счета. Злоумышленнику не нужно знать, кто вы: достаточно одной незащищенной учетной записи. Именно поэтому государственные ведомства, например CISA в США и NCSC в Великобритании, публикуют рекомендации для малого бизнеса.
Она может покрыть расходы на реагирование на инцидент, восстановление данных и юридическое уведомление. Перед расчетом стоимости страховщики часто спрашивают об MFA, резервных копиях и защите конечных устройств. Поэтому базовые меры помогут и получить страховое покрытие.
Отключите затронутые устройства от сети, с чистого устройства смените пароли затронутых учетных записей, немедленно позвоните в банк, если были переведены деньги, и свяжитесь с ИТ-поставщиком или страховщиком. Сообщите о мошенничестве в соответствующий орган, например в IC3 ФБР в США или Action Fraud в Великобритании.
Кибербезопасность малого бизнеса сводится к короткому списку: многофакторная аутентификация во всех важных учетных записях, автоматические обновления, проверенные резервные копии, менеджер паролей и привычка перепроверять просьбы о переводе денег. Эти пять мер блокируют большинство атак на малые компании; команда безопасности не нужна.
Атаки на малый бизнес редко бывают сложными. Обычно это фишинговые письма, повторно используемые пароли, поддельные счета поставщиков и не обновленное программное обеспечение. Поэтому меры ниже ранжированы по тому, сколько риска они снимают за час работы, а не по технической сложности.
| № | Мера | От чего защищает | Трудозатраты |
|---|---|---|---|
| 1 | Многофакторная аутентификация | Захват учетной записи с украденным паролем | 1 после обеда |
| 2 | Проверка платежей | Поддельные счета, мошенничество от имени руководителя | 1 совещание |
| 3 | Автоматические обновления | Атаки на известные уязвимости программ | 1 час |
| 4 | Проверенные восстановлением резервные копии | Программы-вымогатели, удаление, поломка оборудования | Полдня |
| 5 | Менеджер паролей | Повторно используемые и слабые пароли | 1 неделя на внедрение |
| 6 | Защита электронной почты | Подмена вашего домена, фишинг | от 1 до 2 часов |
| 7 | Защита устройств | Вредоносные программы, утерянные ноутбуки | 1 день |
| 8 | Минимально необходимые права доступа | Компрометация одной учетной записи и доступ ко всему | Постоянно |
| 9 | Обучение сотрудников | Переходы по фишинговым ссылкам | 30 минут за квартал |
| 10 | План реагирования | Хаос при инциденте | 1 час |
Если на этой неделе вы сделаете только одно, начните с этого. Включите MFA в таком порядке:
Предпочтительно использовать приложение-аутентификатор (Microsoft Authenticator, Google Authenticator или встроенное в менеджер паролей) либо аппаратный ключ, например YubiKey. Коды в SMS лучше, чем ничего, но их могут перехватить при подмене SIM-карты. В Google Workspace и Microsoft 365 администраторы могут включить обязательную MFA для всех.
Компрометация деловой почты, когда преступник выдает себя за поставщика или владельца компании и просит оплатить счет либо изменить банковские реквизиты, ежегодно входит в число самых дорогостоящих видов мошенничества, о которых сообщает IC3 ФБР. Ни одна программа полностью не решает проблему. Поможет правило:
Запишите правило и сообщите о нем бухгалтеру и банку.
Большинство успешных атак использует уязвимости, для которых уже выпущено исправление. Включите автоматические обновления Windows, macOS, телефонов, браузеров и плагинов. Замените неподдерживаемое оборудование и программы: например, старый маршрутизатор или операционную систему, срок поддержки которой закончился. Если вы используете WordPress, обновляйте ядро, темы и плагины, а ненужные плагины удаляйте.
Хороший стандарт — правило 3-2-1: три копии важных данных, на двух типах носителей, одна из которых хранится отдельно. Для большинства малых компаний это выглядит так:
Google Workspace и Microsoft 365 сами по себе не являются полноценной системой резервного копирования: удаленные элементы хранятся ограниченное время. Раз в квартал восстановите настоящий файл и засеките, сколько это займет. Непроверенная копия — всего лишь предположение.
Повторно используемый пароль дает доступ к почте после утечки на одном сайте. Корпоративный менеджер паролей, например 1Password, Bitwarden или Dashlane, создает уникальный пароль для каждого сотрудника, позволяет делиться учетными данными без пересылки по переписке и мгновенно отзывать доступ при увольнении. Проверьте актуальные цены: корпоративные планы обычно оплачиваются за пользователя.
Здесь нужны две меры:
Предоставляйте людям только тот доступ, который им нужен. Отделите учетные записи администратора от повседневных. Удаляйте бывших сотрудников и подрядчиков в день их ухода. Дважды в год проверяйте, у кого есть доступ к банковским сервисам, расчету зарплаты и хостингу сайта.
Не показывайте часовое ежегодное видео. Вместо этого:
Запишите заранее:
Распечатайте документ. Если ваши системы заблокированы, файл на общем диске не поможет.
После этого спросите страховщика или ИТ-поставщика, какие меры добавить для вашей отрасли. Компаниям, принимающим оплату картой, следует изучить применимые требования PCI DSS; у медицинских и юридических практик могут быть дополнительные отраслевые правила.
Важны и сайт, и домен. Везде используйте HTTPS, защитите учетную запись регистратора MFA и блокировкой домена, обновляйте программное обеспечение сайта и не храните номера карт самостоятельно — поручите это платежному сервису. Размещенные платформы снимают значительную часть работы по обновлению. Например, We.Inc размещает созданные сайты с включенным SSL, поэтому вам не нужно обновлять серверы и плагины. О регулярном обслуживании рассказывает наше руководство о стоимости поддержки сайта.
Бесплатные официальные рекомендации можно найти в материалах CISA для малого бизнеса, кратких руководствах по Кибербезопасности NIST для малого бизнеса и в руководстве NCSC Великобритании для малых компаний.
Начать бесплатно · Банковская карта не нужна