Статья · Руководство для бизнеса

Кибербезопасность малого бизнеса: обязательные меры защиты и настройки ИБ

82% компаний малого и среднего бизнеса за прошлый год столкнулись с кибератаками. Специалисты АБП2Б собрали типовой набор средств защиты, обязательных настроек и процессов для компании примерно до 25 автоматизированных рабочих мест — с акцентом на автоматизацию и минимум ручной работы.

  • 21 минут чтения
  • 17 мер защиты
  • Контрольный чек-лист внедрения
Кибербезопасность малого бизнеса

82% компаний малого и среднего бизнеса столкнулись с кибератаками в прошлом году. Многие понесли существенные потери или даже были закрыты. В этой статье специалисты АБП2Б сформировали список наиболее актуальных угроз, типовой набор СЗИ (средств защиты информации), обязательных настроек и процессов информационной безопасности для компаний малого бизнеса (примерно до 25 автоматизированных рабочих мест).

82%

компаний малого и среднего бизнеса столкнулись с кибератаками за последний год — многие понесли существенные потери или были закрыты.

Целью предлагаемых мер является снижение рисков компрометации учётных записей, заражения вредоносным программным обеспечением, утраты или неправомерного раскрытия персональных и платёжных данных, нарушения работы учётных систем.

Предлагаемый комплекс основан на преимущественно централизованном и автоматизированном управлении. После первоначальной настройки обновления, проверка состояния и блокирование типовых угроз должны выполняться без участия пользователей. Вмешательство ответственного лица или подрядчика предусматривается при критических событиях, изменении состава инфраструктуры, предоставлении исключений и проведении контрольного восстановления данных.

Статус мер и распределение ответственности

Статус меры
Обязательная
без меры базовый уровень защиты считать не достигнутым
Рекомендуемая
внедрять после обязательных мер либо при наличии риска
Автоматизация
Полная
после настройки нужен только контроль исключений
Частичная
периодически требуется решение человека
Сложность настройки
Низкая / средняя / высокая
до 1 часа · 1–4 часа · более 4 часов или требуется тестирование зависимостей
Директор

владелец риска и бюджета, принимает решения по исключениям и инцидентам.

Ответственный

назначенный приказом сотрудник, который проверяет сводки и связывается с подрядчиком — не обязательно технический специалист.

Подрядчик

внешний системный администратор или специалист по ИБ по договору оказания услуг.

01

Наиболее актуальные угрозы

Для рассматриваемой инфраструктуры наиболее вероятны следующие типовые сценарии реализации угроз.

01

Фишинг и компрометация почты

Сотрудник открывает поддельную страницу, отдаёт пароль, подтверждает ложный запрос MFA или запускает вложение. Последствия: мошеннические письма от имени сотрудников компании, хищение документов и захват других сервисов.

02

Вредоносное ПО и шифровальщик

Источник — вложение, загрузка из браузера, пиратская программа, заражённый USB-носитель либо неустановленное обновление. Последствия: простой бухгалтерии и расчётов, потеря базы и утечка данных.

03

Слабые или повторно используемые пароли

Один утекший пароль открывает почту, облако, учётную систему, VPN или панель администратора, а также создаёт угрозу реализации фишинговых атак.

04

Небезопасный удалённый доступ

Опубликованные в интернет RDP/VNC/веб-панели, использование общего пароля, отсутствие MFA.

05

Ошибки и злоупотребления сотрудников

Случайное удаление, отправка данных не тому адресату, копирование на личный носитель, сохранённые в браузере пароли, неотключённая учётная запись уволенного сотрудника.

06

Компрометация гостевого, Wi-Fi- или технического устройства

Злоумышленник использует плоскую сеть для доступа к рабочим компьютерам и хранилищу.

Защищаемые ресурсы

К защищаемым информационным ресурсам относятся:

  • база жильцов и начислений
  • платёжные документы
  • бухгалтерская база
  • корпоративная почта
  • доступ к банку и ГИС
  • ключи электронной подписи
  • резервные копии
  • конфигурации сети и учётные записи администраторов

Приоритетные задачи

  • минимизировать риск захвата учётных записей и исполнения вредоносного кода
  • ограничить распространение атаки
  • обеспечить восстановление
  • сохранить доказательства и вовремя привлечь специалиста
02

Предлагаемые меры защиты

Базовый набор из 17 мер закрывает основные сценарии атак на инфраструктуру малого бизнеса — от сетевого периметра до резервного копирования.

IDМераПерекрываемые угрозы и рискиСтатус
M01NGFW с активными обновлениями, фильтрацией и запретом входящих соединенийФишинг, C2, обход фильтрации, внешние атакиОбязательная
M02Сегментация офисной, критичной, гостевой и технической сетиБоковое перемещение и заражение всей сетиОбязательная
M03Удалённый доступ только через VPN с MFAВзлом RDP/VNC и общий доступ подрядчикаОбязательная
M04Централизованный EDR/антивирус с защитой от отключенияВредоносное ПО, шифровальщик, заражённые файлыОбязательная
M05Автоматические обновления ОС, браузеров и основных приложенийЭксплуатация известных уязвимостейОбязательная
M06Централизованные политики браузеров и обязательный фильтр DNSФишинг, опасные загрузки, расширения, обход фильтрацииОбязательная
M07Запрет USB-накопителей с разрешающим списком устройствЗаражение и вынос данныхОбязательная
M08Пароль BIOS/UEFI, запрет внешней загрузки и физическая защита оборудованияОбход ОС, кража данных, сброс настроекОбязательная
M09Именные учётные записи, парольные фразы ≥14 символов, корпоративный менеджер паролейПодбор, повторное использование паролей и бесконтрольный доступОбязательная
M10MFA для почты, банка, VPN, облаков и администраторовЗахват учётной записи по одному паролюОбязательная
M11Резервное копированиеШифрование, удаление, отказ оборудованияОбязательная
M12Шифрование дисковПотеря или кража устройстваОбязательная для ноутбуков и чувствительных данных
M13Современная защита Wi-Fi и отдельная гостевая сетьНесанкционированное подключение и доступ гостейОбязательная
M14Минимальные права к папкам и системам; отключение сотрудников в день увольненияУтечка, изменение данных, сохранённый доступОбязательная
M15Одностраничная инструкция сотрудникам и короткий инструктажОшибочные действия при фишинге/заражении/утереОбязательная
M16Автоматические критические уведомления и единая месячная сводкаПропуск отказа защиты или резервного копированияОбязательная
M17Физические заглушки неиспользуемых портовНесанкционированное физическое подключениеРекомендуемая
03

Настройки NGFW

Межсетевой экран нового поколения (NGFW) — главный принудительный рубеж фильтрации и первая обязательная мера защиты.

3.1. Базовая конфигурация

  1. 01
    Пункт 1 из 12

    MFA и журнал администраторов

    Включить MFA администраторам и журнал их действий.

  2. 02
    Пункт 2 из 12

    Обновление прошивки

    Установить автоматическое обновление прошивки в обслуживаемое окно. Критические исправления — не позднее 48–72 часов после проверки совместимости; обычные — в течение 14 дней. Хранить одну предыдущую рабочую версию для отката.

  3. 03
    Пункт 3 из 12

    Автообновление сигнатур

    Включить автоматические обновления IPS/антивирусных сигнатур, репутации IP/доменов, категорий URL и приложений не реже установленного производителем интервала.

  4. 04
    Пункт 4 из 12

    Входящий трафик — запретить всё

    Не публиковать RDP, VNC, SMB, панели камер, NAS, бухгалтерию и веб-интерфейс NGFW. Отключить UPnP и автоматическое создание пробросов портов.

  5. 05
    Пункт 5 из 12

    Исходящий трафик

    Разрешать только необходимые протоколы и категории. Для бухгалтерии, интернет-банка, ГИС и административных устройств применять отдельный, более строгий список разрешённых доменов/сервисов.

  6. 06
    Пункт 6 из 12

    Блокировка опасных категорий

    Включить блокирование malware, phishing, botnet, C2, newly registered/observed domains при наличии такой категории, динамических DNS (если не нужны), анонимайзеров, Tor, публичных прокси, потребительских VPN, майнинга, P2P, пиратских, азартных, игровых и иных нерабочих категорий.

  7. 07
    Пункт 7 из 12

    Соцсети и личная почта

    Блокировать по утверждённой политике. Если они нужны конкретной роли, выдавать исключение группе, а не всему офису.

  8. 08
    Пункт 8 из 12

    IPS в режиме блокирования

    Включить IPS в режим блокирования для сигнатур высокой уверенности и критической/высокой опасности. Новые или рискованные правила сначала проверить в журнале 3–5 рабочих дней, затем перевести в блокирование.

  9. 09
    Пункт 9 из 12

    Антивирус/песочница NGFW

    Включить для поддерживаемых загрузок. Указанная функция не заменяет EDR на рабочих компьютерах.

  10. 10
    Пункт 10 из 12

    Ограничение исходящих протоколов

    Ограничить исходящие SMTP, RDP, SSH, SMB и средства удалённого администрирования: разрешить только утверждённым хостам и назначениям. Блокировать известные нежелательные RMM-приложения.

  11. 11
    Пункт 11 из 12

    Управление NGFW

    Отключить управление NGFW со стороны интернета. Если облачное управление необходимо — разрешить только штатный канал производителя, с MFA и оповещением о новом администраторе.

  12. 12
    Пункт 12 из 12

    Время, DNS и журналы

    Настроить корректное время, DNS и хранение событий минимум 30 дней в облаке NGFW или у поставщика. Полный SIEM для такой среды не нужен.

3.2. DNS- и веб-фильтрация

  • клиентам выдаются только утверждённые DNS-резолверы NGFW или защищённого DNS-сервиса
  • на границе блокируются внешние DNS по UDP/TCP 53, DNS-over-TLS и известные DNS-over-HTTPS/прокси/VPN; исключения — только для инфраструктурных узлов
  • в политиках браузера отключается пользовательский выбор защищённого DNS — это закрывает основной путь обхода, но NGFW остаётся главным принудительным рубежом
  • применять безопасный поиск и ограниченный режим видеосервисов, если они используются
  • разрешающие исключения должны иметь владельца, причину и срок пересмотра; «разрешить категорию целиком» вместо одного нужного домена не следует

3.3. Сегментация

ИсточникНазначениеПравило
Гостевая сетьЛюбая внутренняя сетьЗапрет
Гостевая сетьИнтернетРазрешить веб/DNS через фильтр, включить изоляцию клиентов
Техническая сетьОфис/бухгалтерияЗапрет инициирования
ОфисПринтеры/сервисыТолько конкретные адреса и порты
ОфисБухгалтерия/банкЗапрет, кроме документированного обмена
VPN-пользовательВнутренняя сетьТолько требуемые адреса/порты по роли
Административное устройствоПанели оборудованияРазрешить только администратору

Если используемые коммутаторы или точки Wi-Fi не поддерживают VLAN и изоляцию, их замена включается в состав обязательных мероприятий.

3.4. VPN

  • только современные протоколы и шифры, поддерживаемые производителем; устаревшие PPTP и аналогичные режимы отключить
  • именная учётная запись, MFA, отдельная группа доступа и минимальный маршрут для каждого пользователя
  • администратору — доступ только с управляемого устройства; по возможности разрешать подрядчику доступ на согласованное окно и автоматически завершать неактивные сессии
  • не использовать общий пароль и постоянный unattended-доступ сторонней программы в обход VPN
  • оповещать о входе администратора из новой страны/устройства, серии неудачных входов и отключении MFA

3.5. Уведомления и резервная конфигурация

Критично — сразу ответственному и подрядчику

  • обнаруженный C2/botnet
  • подтверждённая эксплуатация критической уязвимости
  • вход администратора с аномального источника
  • изменение администраторов/MFA
  • потеря связи NGFW с облаком более 30 минут в рабочее время
  • отказ обновления безопасности более 24 часов
  • изменение политики/прошивки вне окна
  • отказ резервной копии конфигурации два раза подряд

«Требуется внимание» — в месячную сводку

  • частые блокировки одной станции
  • заканчивающаяся лицензия менее чем через 60 дней
  • устройство без актуальных сигнатур
  • повторяющиеся попытки обхода фильтрации

Автоматически сохранять конфигурацию после каждого изменения и ежедневно — в зашифрованное хранилище, отдельное от самого NGFW. Ежеквартально проверять, что конфигурацию можно импортировать на резервное или сброшенное устройство.

04

Защита рабочих мест: антивирус и EDR

EDR или централизованный антивирус — вторая по важности мера после NGFW: она останавливает угрозу, которая уже прошла периметр.

Обязательная политика рабочих мест

  • единая облачная консоль; каждое устройство закреплено за сотрудником и группой политики
  • защита в реальном времени, облачная репутация, поведенческий анализ, защита от эксплойтов и программ-вымогателей включены
  • проверка файлов при записи/запуске, архивов, загрузок, почтовых вложений и съёмных носителей при подключении
  • автоматическая изоляция подтверждённой угрозы; при критическом событии — автоматическая сетевая изоляция компьютера, если продукт это поддерживает, с сохранением канала управления
  • tamper protection: обычный пользователь не может остановить службу, удалить агент, добавить исключение или изменить политику
  • быстрая проверка ежедневно или по встроенной оптимальной политике; полная — еженедельно ночью; пропущенная проверка запускается при следующем включении без заметной нагрузки в рабочее время
  • сигнатуры и облачные модели — автоматически; отсутствие обновления более 24 часов переводит устройство в «требуется внимание», более 72 часов — в «критично»
  • исключения добавляет только подрядчик, на конкретный путь/хэш/подписанное приложение, с причиной, владельцем и датой пересмотра; исключать целый диск, профиль пользователя или общую папку запрещено
  • блокировка потенциально нежелательных приложений, офисных макросов из интернета, скриптов и дочерних процессов офисных приложений, если это не ломает учётную систему — исключения тестировать на пилотном компьютере
  • автоматически удалять/карантинировать угрозу высокой уверенности; пользователю показывать одно понятное сообщение: «Угроза заблокирована; ничего не предпринимайте; при повторе уведомите ответственное лицо»
  • удалённые команды подрядчика журналируются; доступ в консоль — только именной, с MFA и минимальной ролью

Сводка состояния

Панель должна показывать только: число защищённых/незащищённых устройств; устаревшие агенты/сигнатуры; активные угрозы; изолированные устройства; устройства, не выходившие на связь 7 дней; состояние шифрования; состояние обновлений ОС. Ежемесячный PDF/почтовый отчёт сохраняется ответственным. Ежедневный ручной просмотр не нужен.

События немедленного реагирования

В организации должны быть утверждены процедуры немедленного реагирования на следующие события:

  • угроза не удалена или повторяется после перезагрузки
  • шифрование/массовое переименование файлов
  • кража учётных данных, запуск Mimikatz-подобного инструмента или отключение защиты
  • C2/botnet, lateral movement, атака на резервные копии
  • одинаковое срабатывание на двух и более компьютерах
05

Политики браузеров и интернет-доступа

Браузер — основная рабочая поверхность сотрудника, поэтому меры распределяются между сетью и локальной политикой браузера.

ОграничениеОсновной уровеньПочему
Категории сайтов, фишинг, malware, botnet/C2NGFW + DNSДействует для всех приложений и не зависит от браузера
Tor, прокси, VPN, внешние DNS/DoH/DoTNGFW; браузер дополняетТолько сеть может принудительно перекрыть обход для разных приложений
Разделение сетей и запрет входящих соединенийNGFW/коммутаторБраузер этого не контролирует
Разрешённые браузеры и версииУправление устройствамиЗапрещает запуск неутверждённого ПО
Расширения, всплывающие окна, загрузки, парольное хранилищеПолитика браузераЭто функции конкретного браузера и профиля
Безопасный поиск и рабочая стартовая страницаБраузер + DNSУдобство и дополнительное принуждение

Централизованная политика

  1. 01
    Пункт 1 из 12

    Один основной браузер

    Разрешить один основной и, только при необходимости совместимости с ГИС/банком, один резервный браузер. Остальные удалить или заблокировать запуском приложений.

  2. 02
    Пункт 2 из 12

    Автообновления

    Автоматические обновления включены; запретить пользователю понижать версию и отключать обновления.

  3. 03
    Пункт 3 из 12

    Централизованное управление

    Браузер управляется организацией через MDM/каталог/облачную консоль. Политики нельзя изменить обычному пользователю.

  4. 04
    Пункт 4 из 12

    Расширения по списку

    Установка расширений запрещена по умолчанию. Разрешать только список проверенных расширений по идентификаторам; ежеквартально удалять неиспользуемые.

  5. 05
    Пункт 5 из 12

    Защита от фишинга и загрузок

    Включить расширенную защиту от фишинга и проверку загрузок. Блокировать опасные и неподписанные загрузки, исполняемые файлы из непроверенных источников, нежелательные приложения и автоматические множественные загрузки.

  6. 06
    Пункт 6 из 12

    Всплывающие окна

    Блокировать всплывающие окна и уведомления сайтов по умолчанию; выдавать точечные исключения для нужных ГИС.

  7. 07
    Пункт 7 из 12

    Пароли и автозаполнение

    Отключить сохранение корпоративных паролей и автозаполнение платёжных данных во встроенном хранилище, если внедрён отдельный управляемый парольный менеджер. Импорт/экспорт паролей пользователем запретить.

  8. 08
    Пункт 8 из 12

    DNS и прокси

    Отключить сторонний DNS/защищённый DNS или принудительно указать корпоративный резолвер. Запретить пользовательский прокси и установку VPN-расширений.

  9. 09
    Пункт 9 из 12

    Личные учётные записи

    Запретить вход в браузер под личной учётной записью и синхронизацию корпоративных данных в личное облако.

  10. 10
    Пункт 10 из 12

    Общие/дежурные компьютеры

    Очищать cookies, историю форм, данные сайтов и загрузки при выходе. На персональных рабочих местах не очищать всё ежедневно: это провоцирует слабые обходные практики и ломает ГИС; очищать по завершении чувствительной сессии или по отдельному профилю.

  11. 11
    Пункт 11 из 12

    Банк и электронная подпись

    Для интернет-банка и электронной подписи создать отдельный управляемый профиль без лишних расширений и общего веб-сёрфинга, либо, рекомендуется, выделенный компьютер или виртуально изолированное рабочее место.

  12. 12
    Пункт 12 из 12

    Контроль загрузок

    Запретить сохранение файлов в произвольные папки там, где позволяет процесс: загрузки направлять в контролируемую папку, проверяемую EDR.

06

Ограничение портов и внешних устройств

Физический доступ к оборудованию и портам — самый простой способ обойти любую сетевую и программную защиту.

  • составить список нужных классов: клавиатуры, мыши, конкретные принтеры/сканеры, токены электронной подписи, ИБП, при необходимости один служебный зашифрованный накопитель
  • политикой endpoint-управления запретить USB Mass Storage и портативные медиоустройства; если возможно — разрешать по серийному номеру/VID-PID и только утверждённой группе компьютеров
  • не блокировать весь USB-контроллер на компьютерах, где нужны клавиатура, мышь или токен — использовать контроль классов устройств
  • неиспользуемые порты отключить в BIOS/UEFI либо ОС; установить отдельный административный пароль BIOS/UEFI и хранить его в аварийном сейфе/хранилище, а не у пользователя
  • запретить загрузку с USB, внешнего диска и сети; первым загрузочным устройством оставить внутренний диск; включить Secure Boot и TPM, если поддерживается и совместимо
  • неиспользуемые USB, Ethernet и иные доступные порты закрыть заглушками с ключом, особенно в публично доступных помещениях
  • сетевое оборудование, NAS, резервные диски и административный компьютер разместить в закрывающемся шкафу/комнате; ключ — у ответственного и резервного уполномоченного лица
  • отключить неиспользуемые розетки коммутатора; включить базовую защиту порта/ограничение неизвестных устройств, если оборудование поддерживает это без чрезмерной сложности

Временное разрешение устройства

  1. 01ЗаявкаСотрудник → ответственный

    Сотрудник сообщает ответственному цель, компьютер, тип устройства и срок.

  2. 02ПроверкаОтветственный → подрядчик

    Ответственный проверяет служебную необходимость и передаёт заявку подрядчику.

  3. 03Выдача доступаПодрядчик

    Подрядчик регистрирует серийный номер, проверяет носитель на отдельном контролируемом компьютере, выдаёт доступ только нужному пользователю/ПК и на ограниченный срок.

  4. 04Отзыв доступаПо окончании

    Доступ автоматически или вручную отзывается; факт и результат проверки фиксируются в простом журнале заявок.

Автоматизировать можно блокировку и отзыв по сроку; решение о разрешении остаётся за человеком. Типовая заявка должна занимать 5–15 минут.

07

Пароли и управление учётными записями

Большинство инцидентов начинается с одного скомпрометированного или переиспользованного пароля — поэтому парольная гигиена и MFA закрывают сразу несколько угроз из первого раздела.

Обязательные правила

  • у каждого сотрудника — своя учётная запись; общие записи «бухгалтер», «диспетчер», «admin» для повседневной работы запрещены — для общей почты использовать персональные входы и делегированный ящик
  • парольная фраза — не менее 14 символов; для мастер-пароля менеджера и аварийных записей — желательно 20+ символов
  • проверять новые пароли по списку известных скомпрометированных и очевидных паролей, если сервис это поддерживает
  • каждый пароль уникален; рабочие пароли нельзя использовать в личных сервисах и передавать в почте/мессенджере/по телефону
  • использовать корпоративный парольный менеджер: организация владеет подпиской и хранилищем, включены MFA, журналирование и аварийное восстановление — любой пользователь, в том числе администратор, видит только свои и выданные ему секреты
  • экран блокируется не позднее 10 минут бездействия; на общедоступных стойках — 3–5 минут; разблокировка требует пароля/ПИН, связанного с защищённым устройством
  • ограничить попытки входа: после серии неудач — задержка или временная блокировка и оповещение; не задавать бесконечную блокировку, которую легко превратить в отказ в обслуживании
  • обычный сотрудник не является локальным администратором; администратор использует отдельную учётную запись только для настройки — почту и веб под ней не открывает
  • для используемых сервисов, где это возможно, настроить роли пользователей с минимально необходимыми привилегиями

Жизненный цикл доступа

  1. 01ПриёмЗаявка руководителя

    Заявка руководителя → именная запись → минимальная роль → MFA → выдача устройства → подтверждение инструкции.

  2. 02Изменение ролиВ тот же рабочий день

    Пересмотр групп и общих папок в тот же рабочий день.

  3. 03УвольнениеВ согласованное время

    Отключить почту, VPN, облака, ГИС и локальный вход; отозвать сессии/токены; забрать устройство, ключи и токены; передать рабочие данные руководителю; удалить из групп; через установленный срок удалить/архивировать запись. Не ждать следующего планового визита подрядчика.

  4. 04ЕжеквартальноРуководители подтверждают

    Руководители подтверждают список активных сотрудников и права к критичным данным.

08

Обновления и резервное копирование

Резервное копирование — последний рубеж защиты: даже при успешной атаке компания сохраняет возможность восстановить данные без выкупа и простоя.

Обновления

  • все поддерживаемые ОС, офисные приложения, PDF-просмотрщики, браузеры, средства ЭП/криптопровайдеры, Java/.NET-компоненты, удалённый доступ, NGFW, Wi-Fi, коммутаторы и NAS включаются в реестр версий
  • автоматические обновления включены; для рабочих мест: критические активно эксплуатируемые исправления — цель 48–72 часа; прочие обновления безопасности — до 14 дней; функциональные обновления — после пилота на одном некритичном ПК
  • перезагрузка планируется вне рабочего времени с предупреждением и конечным сроком, после которого её нельзя бесконечно откладывать
  • ПО без поддержки заменить или изолировать в отдельном сегменте без общего веб-доступа; необходимость эксплуатации устаревшего прикладного программного обеспечения не является основанием для предоставления соответствующему компьютеру доступа ко всем сегментам сети
  • отключить SMBv1, Telnet, устаревшие TLS/SSL и ненужные службы обнаружения/удалённого доступа после проверки зависимостей; не открывать SMB между сегментами без необходимости

Схема 3-2-1

Минимальный практичный вариант:

01 · на сервере/NAS/облаке

Рабочая копия

Данные на сервере/NAS или в утверждённом облачном сервисе, а не только на локальном диске сотрудника.

02 · ежедневно

Локальная резервная копия

Ежедневная инкрементальная копия на NAS/устройство резервирования с отдельной сервисной записью. Рабочие компьютеры не имеют права удалять или переписывать архивы; включены снимки/версии.

03 · вне офиса

Внешняя копия

Ежедневно или еженедельно в независимое облачное хранилище с неизменяемостью/защитой от удаления либо на два шифрованных сменных диска, один из которых физически отключён и хранится отдельно.

Состав данных для резервного копирования

Резервные копии необходимы в первую очередь для:

  • базы бухгалтерии
  • документов и договоров, платёжных документов
  • корпоративной почты/облака, если поставщик не даёт достаточного восстановления
  • конфигураций NGFW, коммутаторов, точек Wi-Fi, NAS и критичного ПО
  • ключевых инструкций, лицензий и реестра активов
  • при необходимости — образов критичных рабочих мест, но не вместо копий самих данных

Созданные резервные копии должны храниться изолированно от остальной системы и регулярно проверяться на корректность восстановления.

Параметры и контроль

Для критичных баз установить целевой RPO до 1 рабочего дня; для платежей/начислений при технической возможности — 4 часа. Целевой RTO согласовать: обычно до 1 рабочего дня для бухгалтерии и расчётов.

Задания выполняются автоматически ночью. Одно пропущенное задание — «требуется внимание», два подряд или отсутствие актуальной внешней копии — «критично». Отчёт приходит ответственному только при ошибке и один раз в месяц как сводка успешности.

  • ежемесячно подрядчик восстанавливает случайный файл в отдельную папку
  • ежеквартально — базу/набор данных на тестовый компьютер
  • ежегодно — сценарий восстановления после полной потери основного устройства

Копии шифруются. Ключи восстановления хранятся отдельно от архивов и доступны директору/резервному уполномоченному лицу. Резервная инфраструктура имеет отдельную административную запись и MFA; обычные доменные администраторы не должны автоматически иметь право удалить все копии.

09

Что можно и что нельзя автоматизировать

Цель всей конфигурации — свести повседневную ручную работу к минимуму, оставив за человеком только решения, которые нельзя формализовать.

После настройки — без участия пользователя

  • обновление сигнатур NGFW/EDR, категорий сайтов и репутационных списков
  • блокирование malware, phishing, botnet/C2, нежелательных приложений, сайтов и сетевых обходов
  • обновление браузеров, EDR и большинства ОС/приложений
  • применение неизменяемых политик браузера, устройства и USB
  • карантин файла и, для подтверждённой критической угрозы, изоляция компьютера
  • ежедневное резервное копирование, проверка завершения, контроль давности копии и уведомление об ошибке
  • резервное копирование конфигурации NGFW после изменений
  • блокировка экрана, ограничение попыток входа и истечение временного VPN/USB-доступа
  • формирование ежемесячной сводки «зелёный/жёлтый/красный»
  • уведомление об истечении лицензии за 60/30/14 дней
  • уведомление о новом администраторе, отключении MFA, массовой угрозе или пропаже устройства из управления

Нельзя полностью отдавать автоматике

  • одобрение новых доступов и исключений
  • увольнение сотрудника
  • анализ подозрительного платежа
  • решение о раскрытии/инциденте с персональными данными
  • проверку восстановления
  • общение с банком, регулятором, правоохранительными органами и пострадавшими
  • выбор момента обновления несовместимой учётной системы
10

Периодические действия

Автоматизация закрывает большинство рутины, но контроль исключений и периодическая проверка восстановления остаются за ответственным лицом.

Ежемесячно / ежеквартально

  • открыть сводку: NGFW, EDR, обновления, шифрование, резервные копии, устройства без связи
  • убедиться, что нет красных событий; жёлтые имеют исполнителя и срок
  • проверить успешность последней локальной и внешней копии; восстановить один случайный файл
  • проверить, что лицензии не истекают в ближайшие 60 дней
  • просмотреть изменения администраторов, MFA, VPN и правил NGFW, а не весь поток журналов
  • сверить новые/выбывшие устройства и сотрудников; закрыть просроченные временные доступы и исключения
  • проверить повторяющиеся блокировки одного пользователя/компьютера: это может быть заражение или попытка обхода

Ориентировочные трудозатраты ответственного лица составляют от 30 до 60 минут. Подрядчик привлекается при наличии отклонений.

Ежегодно

  • полная сверка активов, ПО, данных, поставщиков и договоров; убрать неподдерживаемое
  • учебное восстановление после условной потери основного сервера/NAS/компьютера; уточнить RPO/RTO
  • ротация аварийных секретов и проверка, что директор реально может получить доступ без конкретного подрядчика
  • проверка обновления прошивок, срока поддержки NGFW/NAS/Wi-Fi и ёмкости резервного хранения
  • пересмотр плана реагирования и контактов; короткое настольное упражнение «почта захвачена/файлы зашифрованы»

Ориентировочные трудозатраты составляют половину рабочего дня.

11

План внедрения

Внедрение логично разбить на первоочередные шаги, которые закрывают самые опасные дыры за 1–2 дня, и последующие мероприятия, разворачивающие полноценную защиту.

Что сделать в первую очередь

  1. 01
    Шаг 1 из 9

    Назначить ответственного

    Назначить ответственного или подтвердить контакты внешнего подрядчика.

  2. 02
    Шаг 2 из 9

    Составить реестр

    Составить реестр сотрудников, компьютеров, почты, банка, ГИС, бухгалтерии, облаков, сетевого оборудования и резервных копий.

  3. 03
    Шаг 3 из 9

    Отключить лишние записи

    Отключить неизвестные/уволенные учётные записи; прекратить использование общих учётных записей, где это можно сделать сразу.

  4. 04
    Шаг 4 из 9

    Включить MFA

    Включить MFA для почты, облака, VPN, администраторов и парольного менеджера; для банка проверить активные факторы и контакты банка.

  5. 05
    Шаг 5 из 9

    Закрыть внешний периметр

    Проверить, что с интернета не доступны RDP/VNC/NAS/камеры/панели; удалить лишние пробросы, отключить UPnP.

  6. 06
    Шаг 6 из 9

    Включить автообновления

    Включить автоматические обновления ОС, браузера и антивируса; убедиться, что защита в реальном времени активна.

  7. 07
    Шаг 7 из 9

    Убрать права администратора

    Убрать права локального администратора у обычных пользователей хотя бы на самых критичных ПК.

  8. 08
    Шаг 8 из 9

    Защитить резервную копию

    Сделать отдельную зашифрованную резервную копию критичных баз и физически отключить носитель либо включить неизменяемость.

  9. 09
    Шаг 9 из 9

    Проинструктировать сотрудников

    Подготовить и донести до сотрудников инструкции по соблюдению мер информационной безопасности и реагирования на инциденты или подозрения на них.

Дальнейшие мероприятия

  1. 01

    Выбрать/активировать NGFW с подпиской и облачным управлением; настроить фильтрацию, IPS, DNS и критические оповещения.

  2. 02

    Разделить офисную, бухгалтерскую/критичную, гостевую и техническую сети.

  3. 03

    Развернуть облачный EDR/антивирус и единое управление обновлениями на 100% компьютеров.

  4. 04

    Ввести управляемые политики одного-двух браузеров, запрет расширений и внешнего DNS/прокси/VPN.

  5. 05

    Развернуть корпоративный парольный менеджер, исключающий доступ администраторов к учётным данным других пользователей; перенести административные секреты и создать аварийный доступ.

  6. 06

    Включить шифрование дисков и централизованно сохранить ключи восстановления.

  7. 07

    Запретить USB-накопители, составить разрешающий список токенов/принтеров и настроить простой процесс исключения.

  8. 08

    Развернуть автоматические ежедневные копии и внешнюю/неизменяемую копию; настроить уведомление об ошибке.

  9. 09

    Проверить удалённый доступ: только VPN+MFA, именные записи, журналирование, минимум прав.

12

Контрольный чек-лист первичной настройки

Финальная проверка перед тем, как считать базовый уровень защиты достигнутым — по каждой из пяти областей.

Организация и учёт

  • Назначены ответственный и резервное контактное лицо.
  • Есть договор, контакты и время реакции внешнего подрядчика.
  • Составлен реестр компьютеров, сетевого оборудования, сервисов, данных и владельцев.
  • Нарисована простая схема сети и потоков критичных данных.
  • Документы по персональным данным и специальные требования ГИС/банка вынесены на отдельную проверку.

NGFW и сеть

  • Подписка и поддержка действуют; MFA администраторов включена.
  • Прошивка и сигнатуры обновляются автоматически.
  • Входящие соединения запрещены; нет RDP/VNC/SMB/NAS/камер из интернета; UPnP выключен.
  • Включены блокировки malware, phishing, botnet/C2, Tor, прокси, VPN, P2P, пиратских/игровых/азартных ресурсов.
  • Внешние DNS, DoT и известные DoH блокируются; клиенты используют утверждённый DNS.
  • Офисная, критичная, гостевая и техническая сети изолированы.
  • Гостевая сеть имеет только интернет и изоляцию клиентов.
  • VPN использует именные записи, MFA и минимальные маршруты.
  • Управление оборудованием недоступно обычным пользователям и из интернета.
  • Критические уведомления проверены тестом.
  • Конфигурация автоматически копируется и пробно импортирована.

Рабочие места

  • Все компьютеры видны в единой консоли; неизвестных устройств нет.
  • EDR/антивирус активен, обновлён, защищён от отключения и умеет изолировать угрозу.
  • ОС, браузеры и приложения обновляются автоматически.
  • Пользователи не являются локальными администраторами.
  • Диски ноутбуков и компьютеров с чувствительными данными зашифрованы; ключи восстановления сохранены отдельно.
  • Устаревшие протоколы и ненужные службы отключены после проверки.
  • USB-накопители запрещены, нужные токены/устройства внесены в разрешающий список.
  • BIOS/UEFI защищён отдельным паролем; внешняя загрузка запрещена; Secure Boot включён.
  • Неиспользуемые физические порты закрыты/отключены; оборудование заперто.

Браузер и идентификация

  • Разрешены только утверждённые браузеры, управляемые политиками.
  • Расширения запрещены по умолчанию; разрешающий список минимален.
  • Опасные загрузки, всплывающие окна, личная синхронизация, пользовательский прокси/DoH заблокированы.
  • Встроенное сохранение корпоративных паролей отключено после внедрения парольного менеджера.
  • Для банка/ЭП есть отдельный профиль или компьютер.
  • У всех сотрудников именные записи и уникальные парольные фразы от 14 символов.
  • MFA включена на всех критичных и административных сервисах; резервные коды защищены.
  • Есть отдельные административные и аварийные записи; их использование журналируется.
  • Блокировка экрана и ограничение неудачных входов работают.
  • Процесс приёма, изменения роли и увольнения описан и проверен.

Резервирование и готовность

  • Реализованы три копии на двух типах носителей, одна — внешняя/недоступная для постоянной записи.
  • Рабочие записи не могут удалить все резервные копии.
  • Копируются критичные базы, документы, почта/облако при необходимости и конфигурации.
  • Ошибки копирования создают понятное уведомление; два сбоя подряд — критическое событие.
  • Выполнено и задокументировано восстановление файла, базы и конфигурации.
  • Зафиксированы RPO/RTO и порядок восстановления.
  • Сотрудники получили краткую инструкцию и знают телефон ответственного.

Если вас интересует внешний аутсорсинг информационной безопасности, смело связывайтесь с нами — будем рады оказаться полезными.