Кибербезопасность малого бизнеса: 10 важных мер защиты

Защита малого бизнеса от кибератак: MFA, обновления, резервные копии, проверка писем и платежей, а также краткий план реагирования. Команда безопасности не нужна.

Частые вопросы

Какой шаг по кибербезопасности важнее всего для малого бизнеса?

Включите многофакторную аутентификацию для почты, банковских сервисов, менеджера паролей и всех учетных записей администратора. Кража паролей лежит в основе многих взломов, а MFA предотвращает большинство таких случаев. Если возможно, используйте приложение-аутентификатор или ключ безопасности, а не SMS.

Сколько малому бизнесу нужно тратить на кибербезопасность?

Фиксированной суммы нет. Многие эффективные меры бесплатны или уже включены в оплачиваемые вами инструменты: MFA, автоматические обновления и встроенный антивирус. Чаще всего нужны платный менеджер паролей, сервис резервного копирования и, по мере роста, помощь ИТ-специалистов. Проверяйте актуальные цены каждого сервиса.

Действительно ли малый бизнес становится целью кибератак?

Да, чаще всего это автоматизированные и случайные атаки: фишинговые письма, подбор паролей и поддельные счета. Злоумышленнику не нужно знать, кто вы: достаточно одной незащищенной учетной записи. Именно поэтому государственные ведомства, например CISA в США и NCSC в Великобритании, публикуют рекомендации для малого бизнеса.

Нужна ли мне киберстраховка?

Она может покрыть расходы на реагирование на инцидент, восстановление данных и юридическое уведомление. Перед расчетом стоимости страховщики часто спрашивают об MFA, резервных копиях и защите конечных устройств. Поэтому базовые меры помогут и получить страховое покрытие.

Что делать, если мне кажется, что нас взломали?

Отключите затронутые устройства от сети, с чистого устройства смените пароли затронутых учетных записей, немедленно позвоните в банк, если были переведены деньги, и свяжитесь с ИТ-поставщиком или страховщиком. Сообщите о мошенничестве в соответствующий орган, например в IC3 ФБР в США или Action Fraud в Великобритании.

Кибербезопасность малого бизнеса сводится к короткому списку: многофакторная аутентификация во всех важных учетных записях, автоматические обновления, проверенные резервные копии, менеджер паролей и привычка перепроверять просьбы о переводе денег. Эти пять мер блокируют большинство атак на малые компании; команда безопасности не нужна.

Атаки на малый бизнес редко бывают сложными. Обычно это фишинговые письма, повторно используемые пароли, поддельные счета поставщиков и не обновленное программное обеспечение. Поэтому меры ниже ранжированы по тому, сколько риска они снимают за час работы, а не по технической сложности.

10 мер защиты по приоритету

№МераОт чего защищаетТрудозатраты
1Многофакторная аутентификацияЗахват учетной записи с украденным паролем1 после обеда
2Проверка платежейПоддельные счета, мошенничество от имени руководителя1 совещание
3Автоматические обновленияАтаки на известные уязвимости программ1 час
4Проверенные восстановлением резервные копииПрограммы-вымогатели, удаление, поломка оборудованияПолдня
5Менеджер паролейПовторно используемые и слабые пароли1 неделя на внедрение
6Защита электронной почтыПодмена вашего домена, фишингот 1 до 2 часов
7Защита устройствВредоносные программы, утерянные ноутбуки1 день
8Минимально необходимые права доступаКомпрометация одной учетной записи и доступ ко всемуПостоянно
9Обучение сотрудниковПереходы по фишинговым ссылкам30 минут за квартал
10План реагированияХаос при инциденте1 час

1. Многофакторная аутентификация (MFA)

Если на этой неделе вы сделаете только одно, начните с этого. Включите MFA в таком порядке:

  1. Почта (Google Workspace или Microsoft 365). Через почту можно сбросить остальные пароли.
  2. Интернет-банк и платежные учетные записи (Stripe, PayPal, расчет зарплаты).
  3. Регистратор домена и хостинг сайта. Если потерять их, вы потеряете сайт и почту.
  4. Бухгалтерия, CRM и соцсети.

Предпочтительно использовать приложение-аутентификатор (Microsoft Authenticator, Google Authenticator или встроенное в менеджер паролей) либо аппаратный ключ, например YubiKey. Коды в SMS лучше, чем ничего, но их могут перехватить при подмене SIM-карты. В Google Workspace и Microsoft 365 администраторы могут включить обязательную MFA для всех.

2. Правило проверки платежей

Компрометация деловой почты, когда преступник выдает себя за поставщика или владельца компании и просит оплатить счет либо изменить банковские реквизиты, ежегодно входит в число самых дорогостоящих видов мошенничества, о которых сообщает IC3 ФБР. Ни одна программа полностью не решает проблему. Поможет правило:

Запишите правило и сообщите о нем бухгалтеру и банку.

3. Автоматические обновления

Большинство успешных атак использует уязвимости, для которых уже выпущено исправление. Включите автоматические обновления Windows, macOS, телефонов, браузеров и плагинов. Замените неподдерживаемое оборудование и программы: например, старый маршрутизатор или операционную систему, срок поддержки которой закончился. Если вы используете WordPress, обновляйте ядро, темы и плагины, а ненужные плагины удаляйте.

4. Резервные копии, из которых вы действительно восстанавливались

Хороший стандарт — правило 3-2-1: три копии важных данных, на двух типах носителей, одна из которых хранится отдельно. Для большинства малых компаний это выглядит так:

Google Workspace и Microsoft 365 сами по себе не являются полноценной системой резервного копирования: удаленные элементы хранятся ограниченное время. Раз в квартал восстановите настоящий файл и засеките, сколько это займет. Непроверенная копия — всего лишь предположение.

5. Менеджер паролей

Повторно используемый пароль дает доступ к почте после утечки на одном сайте. Корпоративный менеджер паролей, например 1Password, Bitwarden или Dashlane, создает уникальный пароль для каждого сотрудника, позволяет делиться учетными данными без пересылки по переписке и мгновенно отзывать доступ при увольнении. Проверьте актуальные цены: корпоративные планы обычно оплачиваются за пользователя.

6. Защита электронной почты

Здесь нужны две меры:

7. Защита устройств

8. Минимально необходимые права доступа

Предоставляйте людям только тот доступ, который им нужен. Отделите учетные записи администратора от повседневных. Удаляйте бывших сотрудников и подрядчиков в день их ухода. Дважды в год проверяйте, у кого есть доступ к банковским сервисам, расчету зарплаты и хостингу сайта.

9. Обучение сотрудников

Не показывайте часовое ежегодное видео. Вместо этого:

10. Краткий план реагирования на инцидент

Запишите заранее:

Распечатайте документ. Если ваши системы заблокированы, файл на общем диске не поможет.

Что сделать на этой неделе, в этом месяце и квартале

После этого спросите страховщика или ИТ-поставщика, какие меры добавить для вашей отрасли. Компаниям, принимающим оплату картой, следует изучить применимые требования PCI DSS; у медицинских и юридических практик могут быть дополнительные отраслевые правила.

Сайт тоже входит в зону риска

Важны и сайт, и домен. Везде используйте HTTPS, защитите учетную запись регистратора MFA и блокировкой домена, обновляйте программное обеспечение сайта и не храните номера карт самостоятельно — поручите это платежному сервису. Размещенные платформы снимают значительную часть работы по обновлению. Например, We.Inc размещает созданные сайты с включенным SSL, поэтому вам не нужно обновлять серверы и плагины. О регулярном обслуживании рассказывает наше руководство о стоимости поддержки сайта.

Бесплатные официальные рекомендации можно найти в материалах CISA для малого бизнеса, кратких руководствах по Кибербезопасности NIST для малого бизнеса и в руководстве NCSC Великобритании для малых компаний.

Начать бесплатно

Начать бесплатно · Банковская карта не нужна

Product

Who It's For

Features

Resources

Company

View Sitemap