82% компаний малого и среднего бизнеса столкнулись с кибератаками в прошлом году. Многие понесли существенные потери или даже были закрыты. В этой статье специалисты АБП2Б сформировали список наиболее актуальных угроз, типовой набор СЗИ (средств защиты информации), обязательных настроек и процессов информационной безопасности для компаний малого бизнеса (примерно до 25 автоматизированных рабочих мест).
компаний малого и среднего бизнеса столкнулись с кибератаками за последний год — многие понесли существенные потери или были закрыты.
Целью предлагаемых мер является снижение рисков компрометации учётных записей, заражения вредоносным программным обеспечением, утраты или неправомерного раскрытия персональных и платёжных данных, нарушения работы учётных систем.
Предлагаемый комплекс основан на преимущественно централизованном и автоматизированном управлении. После первоначальной настройки обновления, проверка состояния и блокирование типовых угроз должны выполняться без участия пользователей. Вмешательство ответственного лица или подрядчика предусматривается при критических событиях, изменении состава инфраструктуры, предоставлении исключений и проведении контрольного восстановления данных.
Статус мер и распределение ответственности
- Обязательная
- без меры базовый уровень защиты считать не достигнутым
- Рекомендуемая
- внедрять после обязательных мер либо при наличии риска
- Полная
- после настройки нужен только контроль исключений
- Частичная
- периодически требуется решение человека
- Низкая / средняя / высокая
- до 1 часа · 1–4 часа · более 4 часов или требуется тестирование зависимостей
владелец риска и бюджета, принимает решения по исключениям и инцидентам.
назначенный приказом сотрудник, который проверяет сводки и связывается с подрядчиком — не обязательно технический специалист.
внешний системный администратор или специалист по ИБ по договору оказания услуг.
Наиболее актуальные угрозы
Для рассматриваемой инфраструктуры наиболее вероятны следующие типовые сценарии реализации угроз.
Фишинг и компрометация почты
Сотрудник открывает поддельную страницу, отдаёт пароль, подтверждает ложный запрос MFA или запускает вложение. Последствия: мошеннические письма от имени сотрудников компании, хищение документов и захват других сервисов.
Вредоносное ПО и шифровальщик
Источник — вложение, загрузка из браузера, пиратская программа, заражённый USB-носитель либо неустановленное обновление. Последствия: простой бухгалтерии и расчётов, потеря базы и утечка данных.
Слабые или повторно используемые пароли
Один утекший пароль открывает почту, облако, учётную систему, VPN или панель администратора, а также создаёт угрозу реализации фишинговых атак.
Небезопасный удалённый доступ
Опубликованные в интернет RDP/VNC/веб-панели, использование общего пароля, отсутствие MFA.
Ошибки и злоупотребления сотрудников
Случайное удаление, отправка данных не тому адресату, копирование на личный носитель, сохранённые в браузере пароли, неотключённая учётная запись уволенного сотрудника.
Компрометация гостевого, Wi-Fi- или технического устройства
Злоумышленник использует плоскую сеть для доступа к рабочим компьютерам и хранилищу.
Защищаемые ресурсы
К защищаемым информационным ресурсам относятся:
- база жильцов и начислений
- платёжные документы
- бухгалтерская база
- корпоративная почта
- доступ к банку и ГИС
- ключи электронной подписи
- резервные копии
- конфигурации сети и учётные записи администраторов
Приоритетные задачи
- минимизировать риск захвата учётных записей и исполнения вредоносного кода
- ограничить распространение атаки
- обеспечить восстановление
- сохранить доказательства и вовремя привлечь специалиста
Предлагаемые меры защиты
Базовый набор из 17 мер закрывает основные сценарии атак на инфраструктуру малого бизнеса — от сетевого периметра до резервного копирования.
| ID | Мера | Перекрываемые угрозы и риски | Статус |
|---|---|---|---|
| M01 | NGFW с активными обновлениями, фильтрацией и запретом входящих соединений | Фишинг, C2, обход фильтрации, внешние атаки | Обязательная |
| M02 | Сегментация офисной, критичной, гостевой и технической сети | Боковое перемещение и заражение всей сети | Обязательная |
| M03 | Удалённый доступ только через VPN с MFA | Взлом RDP/VNC и общий доступ подрядчика | Обязательная |
| M04 | Централизованный EDR/антивирус с защитой от отключения | Вредоносное ПО, шифровальщик, заражённые файлы | Обязательная |
| M05 | Автоматические обновления ОС, браузеров и основных приложений | Эксплуатация известных уязвимостей | Обязательная |
| M06 | Централизованные политики браузеров и обязательный фильтр DNS | Фишинг, опасные загрузки, расширения, обход фильтрации | Обязательная |
| M07 | Запрет USB-накопителей с разрешающим списком устройств | Заражение и вынос данных | Обязательная |
| M08 | Пароль BIOS/UEFI, запрет внешней загрузки и физическая защита оборудования | Обход ОС, кража данных, сброс настроек | Обязательная |
| M09 | Именные учётные записи, парольные фразы ≥14 символов, корпоративный менеджер паролей | Подбор, повторное использование паролей и бесконтрольный доступ | Обязательная |
| M10 | MFA для почты, банка, VPN, облаков и администраторов | Захват учётной записи по одному паролю | Обязательная |
| M11 | Резервное копирование | Шифрование, удаление, отказ оборудования | Обязательная |
| M12 | Шифрование дисков | Потеря или кража устройства | Обязательная для ноутбуков и чувствительных данных |
| M13 | Современная защита Wi-Fi и отдельная гостевая сеть | Несанкционированное подключение и доступ гостей | Обязательная |
| M14 | Минимальные права к папкам и системам; отключение сотрудников в день увольнения | Утечка, изменение данных, сохранённый доступ | Обязательная |
| M15 | Одностраничная инструкция сотрудникам и короткий инструктаж | Ошибочные действия при фишинге/заражении/утере | Обязательная |
| M16 | Автоматические критические уведомления и единая месячная сводка | Пропуск отказа защиты или резервного копирования | Обязательная |
| M17 | Физические заглушки неиспользуемых портов | Несанкционированное физическое подключение | Рекомендуемая |
Настройки NGFW
Межсетевой экран нового поколения (NGFW) — главный принудительный рубеж фильтрации и первая обязательная мера защиты.
3.1. Базовая конфигурация
- 01Пункт 1 из 12
MFA и журнал администраторов
Включить MFA администраторам и журнал их действий.
- 02Пункт 2 из 12
Обновление прошивки
Установить автоматическое обновление прошивки в обслуживаемое окно. Критические исправления — не позднее 48–72 часов после проверки совместимости; обычные — в течение 14 дней. Хранить одну предыдущую рабочую версию для отката.
- 03Пункт 3 из 12
Автообновление сигнатур
Включить автоматические обновления IPS/антивирусных сигнатур, репутации IP/доменов, категорий URL и приложений не реже установленного производителем интервала.
- 04Пункт 4 из 12
Входящий трафик — запретить всё
Не публиковать RDP, VNC, SMB, панели камер, NAS, бухгалтерию и веб-интерфейс NGFW. Отключить UPnP и автоматическое создание пробросов портов.
- 05Пункт 5 из 12
Исходящий трафик
Разрешать только необходимые протоколы и категории. Для бухгалтерии, интернет-банка, ГИС и административных устройств применять отдельный, более строгий список разрешённых доменов/сервисов.
- 06Пункт 6 из 12
Блокировка опасных категорий
Включить блокирование malware, phishing, botnet, C2, newly registered/observed domains при наличии такой категории, динамических DNS (если не нужны), анонимайзеров, Tor, публичных прокси, потребительских VPN, майнинга, P2P, пиратских, азартных, игровых и иных нерабочих категорий.
- 07Пункт 7 из 12
Соцсети и личная почта
Блокировать по утверждённой политике. Если они нужны конкретной роли, выдавать исключение группе, а не всему офису.
- 08Пункт 8 из 12
IPS в режиме блокирования
Включить IPS в режим блокирования для сигнатур высокой уверенности и критической/высокой опасности. Новые или рискованные правила сначала проверить в журнале 3–5 рабочих дней, затем перевести в блокирование.
- 09Пункт 9 из 12
Антивирус/песочница NGFW
Включить для поддерживаемых загрузок. Указанная функция не заменяет EDR на рабочих компьютерах.
- 10Пункт 10 из 12
Ограничение исходящих протоколов
Ограничить исходящие SMTP, RDP, SSH, SMB и средства удалённого администрирования: разрешить только утверждённым хостам и назначениям. Блокировать известные нежелательные RMM-приложения.
- 11Пункт 11 из 12
Управление NGFW
Отключить управление NGFW со стороны интернета. Если облачное управление необходимо — разрешить только штатный канал производителя, с MFA и оповещением о новом администраторе.
- 12Пункт 12 из 12
Время, DNS и журналы
Настроить корректное время, DNS и хранение событий минимум 30 дней в облаке NGFW или у поставщика. Полный SIEM для такой среды не нужен.
3.2. DNS- и веб-фильтрация
- клиентам выдаются только утверждённые DNS-резолверы NGFW или защищённого DNS-сервиса
- на границе блокируются внешние DNS по UDP/TCP 53, DNS-over-TLS и известные DNS-over-HTTPS/прокси/VPN; исключения — только для инфраструктурных узлов
- в политиках браузера отключается пользовательский выбор защищённого DNS — это закрывает основной путь обхода, но NGFW остаётся главным принудительным рубежом
- применять безопасный поиск и ограниченный режим видеосервисов, если они используются
- разрешающие исключения должны иметь владельца, причину и срок пересмотра; «разрешить категорию целиком» вместо одного нужного домена не следует
3.3. Сегментация
| Источник | Назначение | Правило |
|---|---|---|
| Гостевая сеть | Любая внутренняя сеть | Запрет |
| Гостевая сеть | Интернет | Разрешить веб/DNS через фильтр, включить изоляцию клиентов |
| Техническая сеть | Офис/бухгалтерия | Запрет инициирования |
| Офис | Принтеры/сервисы | Только конкретные адреса и порты |
| Офис | Бухгалтерия/банк | Запрет, кроме документированного обмена |
| VPN-пользователь | Внутренняя сеть | Только требуемые адреса/порты по роли |
| Административное устройство | Панели оборудования | Разрешить только администратору |
Если используемые коммутаторы или точки Wi-Fi не поддерживают VLAN и изоляцию, их замена включается в состав обязательных мероприятий.
3.4. VPN
- только современные протоколы и шифры, поддерживаемые производителем; устаревшие PPTP и аналогичные режимы отключить
- именная учётная запись, MFA, отдельная группа доступа и минимальный маршрут для каждого пользователя
- администратору — доступ только с управляемого устройства; по возможности разрешать подрядчику доступ на согласованное окно и автоматически завершать неактивные сессии
- не использовать общий пароль и постоянный unattended-доступ сторонней программы в обход VPN
- оповещать о входе администратора из новой страны/устройства, серии неудачных входов и отключении MFA
3.5. Уведомления и резервная конфигурация
Критично — сразу ответственному и подрядчику
- обнаруженный C2/botnet
- подтверждённая эксплуатация критической уязвимости
- вход администратора с аномального источника
- изменение администраторов/MFA
- потеря связи NGFW с облаком более 30 минут в рабочее время
- отказ обновления безопасности более 24 часов
- изменение политики/прошивки вне окна
- отказ резервной копии конфигурации два раза подряд
«Требуется внимание» — в месячную сводку
- частые блокировки одной станции
- заканчивающаяся лицензия менее чем через 60 дней
- устройство без актуальных сигнатур
- повторяющиеся попытки обхода фильтрации
Автоматически сохранять конфигурацию после каждого изменения и ежедневно — в зашифрованное хранилище, отдельное от самого NGFW. Ежеквартально проверять, что конфигурацию можно импортировать на резервное или сброшенное устройство.
Защита рабочих мест: антивирус и EDR
EDR или централизованный антивирус — вторая по важности мера после NGFW: она останавливает угрозу, которая уже прошла периметр.
Обязательная политика рабочих мест
- единая облачная консоль; каждое устройство закреплено за сотрудником и группой политики
- защита в реальном времени, облачная репутация, поведенческий анализ, защита от эксплойтов и программ-вымогателей включены
- проверка файлов при записи/запуске, архивов, загрузок, почтовых вложений и съёмных носителей при подключении
- автоматическая изоляция подтверждённой угрозы; при критическом событии — автоматическая сетевая изоляция компьютера, если продукт это поддерживает, с сохранением канала управления
- tamper protection: обычный пользователь не может остановить службу, удалить агент, добавить исключение или изменить политику
- быстрая проверка ежедневно или по встроенной оптимальной политике; полная — еженедельно ночью; пропущенная проверка запускается при следующем включении без заметной нагрузки в рабочее время
- сигнатуры и облачные модели — автоматически; отсутствие обновления более 24 часов переводит устройство в «требуется внимание», более 72 часов — в «критично»
- исключения добавляет только подрядчик, на конкретный путь/хэш/подписанное приложение, с причиной, владельцем и датой пересмотра; исключать целый диск, профиль пользователя или общую папку запрещено
- блокировка потенциально нежелательных приложений, офисных макросов из интернета, скриптов и дочерних процессов офисных приложений, если это не ломает учётную систему — исключения тестировать на пилотном компьютере
- автоматически удалять/карантинировать угрозу высокой уверенности; пользователю показывать одно понятное сообщение: «Угроза заблокирована; ничего не предпринимайте; при повторе уведомите ответственное лицо»
- удалённые команды подрядчика журналируются; доступ в консоль — только именной, с MFA и минимальной ролью
Сводка состояния
Панель должна показывать только: число защищённых/незащищённых устройств; устаревшие агенты/сигнатуры; активные угрозы; изолированные устройства; устройства, не выходившие на связь 7 дней; состояние шифрования; состояние обновлений ОС. Ежемесячный PDF/почтовый отчёт сохраняется ответственным. Ежедневный ручной просмотр не нужен.
События немедленного реагирования
В организации должны быть утверждены процедуры немедленного реагирования на следующие события:
- угроза не удалена или повторяется после перезагрузки
- шифрование/массовое переименование файлов
- кража учётных данных, запуск Mimikatz-подобного инструмента или отключение защиты
- C2/botnet, lateral movement, атака на резервные копии
- одинаковое срабатывание на двух и более компьютерах
Политики браузеров и интернет-доступа
Браузер — основная рабочая поверхность сотрудника, поэтому меры распределяются между сетью и локальной политикой браузера.
| Ограничение | Основной уровень | Почему |
|---|---|---|
| Категории сайтов, фишинг, malware, botnet/C2 | NGFW + DNS | Действует для всех приложений и не зависит от браузера |
| Tor, прокси, VPN, внешние DNS/DoH/DoT | NGFW; браузер дополняет | Только сеть может принудительно перекрыть обход для разных приложений |
| Разделение сетей и запрет входящих соединений | NGFW/коммутатор | Браузер этого не контролирует |
| Разрешённые браузеры и версии | Управление устройствами | Запрещает запуск неутверждённого ПО |
| Расширения, всплывающие окна, загрузки, парольное хранилище | Политика браузера | Это функции конкретного браузера и профиля |
| Безопасный поиск и рабочая стартовая страница | Браузер + DNS | Удобство и дополнительное принуждение |
Централизованная политика
- 01Пункт 1 из 12
Один основной браузер
Разрешить один основной и, только при необходимости совместимости с ГИС/банком, один резервный браузер. Остальные удалить или заблокировать запуском приложений.
- 02Пункт 2 из 12
Автообновления
Автоматические обновления включены; запретить пользователю понижать версию и отключать обновления.
- 03Пункт 3 из 12
Централизованное управление
Браузер управляется организацией через MDM/каталог/облачную консоль. Политики нельзя изменить обычному пользователю.
- 04Пункт 4 из 12
Расширения по списку
Установка расширений запрещена по умолчанию. Разрешать только список проверенных расширений по идентификаторам; ежеквартально удалять неиспользуемые.
- 05Пункт 5 из 12
Защита от фишинга и загрузок
Включить расширенную защиту от фишинга и проверку загрузок. Блокировать опасные и неподписанные загрузки, исполняемые файлы из непроверенных источников, нежелательные приложения и автоматические множественные загрузки.
- 06Пункт 6 из 12
Всплывающие окна
Блокировать всплывающие окна и уведомления сайтов по умолчанию; выдавать точечные исключения для нужных ГИС.
- 07Пункт 7 из 12
Пароли и автозаполнение
Отключить сохранение корпоративных паролей и автозаполнение платёжных данных во встроенном хранилище, если внедрён отдельный управляемый парольный менеджер. Импорт/экспорт паролей пользователем запретить.
- 08Пункт 8 из 12
DNS и прокси
Отключить сторонний DNS/защищённый DNS или принудительно указать корпоративный резолвер. Запретить пользовательский прокси и установку VPN-расширений.
- 09Пункт 9 из 12
Личные учётные записи
Запретить вход в браузер под личной учётной записью и синхронизацию корпоративных данных в личное облако.
- 10Пункт 10 из 12
Общие/дежурные компьютеры
Очищать cookies, историю форм, данные сайтов и загрузки при выходе. На персональных рабочих местах не очищать всё ежедневно: это провоцирует слабые обходные практики и ломает ГИС; очищать по завершении чувствительной сессии или по отдельному профилю.
- 11Пункт 11 из 12
Банк и электронная подпись
Для интернет-банка и электронной подписи создать отдельный управляемый профиль без лишних расширений и общего веб-сёрфинга, либо, рекомендуется, выделенный компьютер или виртуально изолированное рабочее место.
- 12Пункт 12 из 12
Контроль загрузок
Запретить сохранение файлов в произвольные папки там, где позволяет процесс: загрузки направлять в контролируемую папку, проверяемую EDR.
Ограничение портов и внешних устройств
Физический доступ к оборудованию и портам — самый простой способ обойти любую сетевую и программную защиту.
- составить список нужных классов: клавиатуры, мыши, конкретные принтеры/сканеры, токены электронной подписи, ИБП, при необходимости один служебный зашифрованный накопитель
- политикой endpoint-управления запретить USB Mass Storage и портативные медиоустройства; если возможно — разрешать по серийному номеру/VID-PID и только утверждённой группе компьютеров
- не блокировать весь USB-контроллер на компьютерах, где нужны клавиатура, мышь или токен — использовать контроль классов устройств
- неиспользуемые порты отключить в BIOS/UEFI либо ОС; установить отдельный административный пароль BIOS/UEFI и хранить его в аварийном сейфе/хранилище, а не у пользователя
- запретить загрузку с USB, внешнего диска и сети; первым загрузочным устройством оставить внутренний диск; включить Secure Boot и TPM, если поддерживается и совместимо
- неиспользуемые USB, Ethernet и иные доступные порты закрыть заглушками с ключом, особенно в публично доступных помещениях
- сетевое оборудование, NAS, резервные диски и административный компьютер разместить в закрывающемся шкафу/комнате; ключ — у ответственного и резервного уполномоченного лица
- отключить неиспользуемые розетки коммутатора; включить базовую защиту порта/ограничение неизвестных устройств, если оборудование поддерживает это без чрезмерной сложности
Временное разрешение устройства
- 01ЗаявкаСотрудник → ответственный
Сотрудник сообщает ответственному цель, компьютер, тип устройства и срок.
- 02ПроверкаОтветственный → подрядчик
Ответственный проверяет служебную необходимость и передаёт заявку подрядчику.
- 03Выдача доступаПодрядчик
Подрядчик регистрирует серийный номер, проверяет носитель на отдельном контролируемом компьютере, выдаёт доступ только нужному пользователю/ПК и на ограниченный срок.
- 04Отзыв доступаПо окончании
Доступ автоматически или вручную отзывается; факт и результат проверки фиксируются в простом журнале заявок.
Автоматизировать можно блокировку и отзыв по сроку; решение о разрешении остаётся за человеком. Типовая заявка должна занимать 5–15 минут.
Пароли и управление учётными записями
Большинство инцидентов начинается с одного скомпрометированного или переиспользованного пароля — поэтому парольная гигиена и MFA закрывают сразу несколько угроз из первого раздела.
Обязательные правила
- у каждого сотрудника — своя учётная запись; общие записи «бухгалтер», «диспетчер», «admin» для повседневной работы запрещены — для общей почты использовать персональные входы и делегированный ящик
- парольная фраза — не менее 14 символов; для мастер-пароля менеджера и аварийных записей — желательно 20+ символов
- проверять новые пароли по списку известных скомпрометированных и очевидных паролей, если сервис это поддерживает
- каждый пароль уникален; рабочие пароли нельзя использовать в личных сервисах и передавать в почте/мессенджере/по телефону
- использовать корпоративный парольный менеджер: организация владеет подпиской и хранилищем, включены MFA, журналирование и аварийное восстановление — любой пользователь, в том числе администратор, видит только свои и выданные ему секреты
- экран блокируется не позднее 10 минут бездействия; на общедоступных стойках — 3–5 минут; разблокировка требует пароля/ПИН, связанного с защищённым устройством
- ограничить попытки входа: после серии неудач — задержка или временная блокировка и оповещение; не задавать бесконечную блокировку, которую легко превратить в отказ в обслуживании
- обычный сотрудник не является локальным администратором; администратор использует отдельную учётную запись только для настройки — почту и веб под ней не открывает
- для используемых сервисов, где это возможно, настроить роли пользователей с минимально необходимыми привилегиями
Жизненный цикл доступа
- 01ПриёмЗаявка руководителя
Заявка руководителя → именная запись → минимальная роль → MFA → выдача устройства → подтверждение инструкции.
- 02Изменение ролиВ тот же рабочий день
Пересмотр групп и общих папок в тот же рабочий день.
- 03УвольнениеВ согласованное время
Отключить почту, VPN, облака, ГИС и локальный вход; отозвать сессии/токены; забрать устройство, ключи и токены; передать рабочие данные руководителю; удалить из групп; через установленный срок удалить/архивировать запись. Не ждать следующего планового визита подрядчика.
- 04ЕжеквартальноРуководители подтверждают
Руководители подтверждают список активных сотрудников и права к критичным данным.
Обновления и резервное копирование
Резервное копирование — последний рубеж защиты: даже при успешной атаке компания сохраняет возможность восстановить данные без выкупа и простоя.
Обновления
- все поддерживаемые ОС, офисные приложения, PDF-просмотрщики, браузеры, средства ЭП/криптопровайдеры, Java/.NET-компоненты, удалённый доступ, NGFW, Wi-Fi, коммутаторы и NAS включаются в реестр версий
- автоматические обновления включены; для рабочих мест: критические активно эксплуатируемые исправления — цель 48–72 часа; прочие обновления безопасности — до 14 дней; функциональные обновления — после пилота на одном некритичном ПК
- перезагрузка планируется вне рабочего времени с предупреждением и конечным сроком, после которого её нельзя бесконечно откладывать
- ПО без поддержки заменить или изолировать в отдельном сегменте без общего веб-доступа; необходимость эксплуатации устаревшего прикладного программного обеспечения не является основанием для предоставления соответствующему компьютеру доступа ко всем сегментам сети
- отключить SMBv1, Telnet, устаревшие TLS/SSL и ненужные службы обнаружения/удалённого доступа после проверки зависимостей; не открывать SMB между сегментами без необходимости
Схема 3-2-1
Минимальный практичный вариант:
Рабочая копия
Данные на сервере/NAS или в утверждённом облачном сервисе, а не только на локальном диске сотрудника.
Локальная резервная копия
Ежедневная инкрементальная копия на NAS/устройство резервирования с отдельной сервисной записью. Рабочие компьютеры не имеют права удалять или переписывать архивы; включены снимки/версии.
Внешняя копия
Ежедневно или еженедельно в независимое облачное хранилище с неизменяемостью/защитой от удаления либо на два шифрованных сменных диска, один из которых физически отключён и хранится отдельно.
Состав данных для резервного копирования
Резервные копии необходимы в первую очередь для:
- базы бухгалтерии
- документов и договоров, платёжных документов
- корпоративной почты/облака, если поставщик не даёт достаточного восстановления
- конфигураций NGFW, коммутаторов, точек Wi-Fi, NAS и критичного ПО
- ключевых инструкций, лицензий и реестра активов
- при необходимости — образов критичных рабочих мест, но не вместо копий самих данных
Созданные резервные копии должны храниться изолированно от остальной системы и регулярно проверяться на корректность восстановления.
Параметры и контроль
Для критичных баз установить целевой RPO до 1 рабочего дня; для платежей/начислений при технической возможности — 4 часа. Целевой RTO согласовать: обычно до 1 рабочего дня для бухгалтерии и расчётов.
Задания выполняются автоматически ночью. Одно пропущенное задание — «требуется внимание», два подряд или отсутствие актуальной внешней копии — «критично». Отчёт приходит ответственному только при ошибке и один раз в месяц как сводка успешности.
- ежемесячно подрядчик восстанавливает случайный файл в отдельную папку
- ежеквартально — базу/набор данных на тестовый компьютер
- ежегодно — сценарий восстановления после полной потери основного устройства
Копии шифруются. Ключи восстановления хранятся отдельно от архивов и доступны директору/резервному уполномоченному лицу. Резервная инфраструктура имеет отдельную административную запись и MFA; обычные доменные администраторы не должны автоматически иметь право удалить все копии.
Что можно и что нельзя автоматизировать
Цель всей конфигурации — свести повседневную ручную работу к минимуму, оставив за человеком только решения, которые нельзя формализовать.
После настройки — без участия пользователя
- обновление сигнатур NGFW/EDR, категорий сайтов и репутационных списков
- блокирование malware, phishing, botnet/C2, нежелательных приложений, сайтов и сетевых обходов
- обновление браузеров, EDR и большинства ОС/приложений
- применение неизменяемых политик браузера, устройства и USB
- карантин файла и, для подтверждённой критической угрозы, изоляция компьютера
- ежедневное резервное копирование, проверка завершения, контроль давности копии и уведомление об ошибке
- резервное копирование конфигурации NGFW после изменений
- блокировка экрана, ограничение попыток входа и истечение временного VPN/USB-доступа
- формирование ежемесячной сводки «зелёный/жёлтый/красный»
- уведомление об истечении лицензии за 60/30/14 дней
- уведомление о новом администраторе, отключении MFA, массовой угрозе или пропаже устройства из управления
Нельзя полностью отдавать автоматике
- одобрение новых доступов и исключений
- увольнение сотрудника
- анализ подозрительного платежа
- решение о раскрытии/инциденте с персональными данными
- проверку восстановления
- общение с банком, регулятором, правоохранительными органами и пострадавшими
- выбор момента обновления несовместимой учётной системы
Периодические действия
Автоматизация закрывает большинство рутины, но контроль исключений и периодическая проверка восстановления остаются за ответственным лицом.
Ежемесячно / ежеквартально
- открыть сводку: NGFW, EDR, обновления, шифрование, резервные копии, устройства без связи
- убедиться, что нет красных событий; жёлтые имеют исполнителя и срок
- проверить успешность последней локальной и внешней копии; восстановить один случайный файл
- проверить, что лицензии не истекают в ближайшие 60 дней
- просмотреть изменения администраторов, MFA, VPN и правил NGFW, а не весь поток журналов
- сверить новые/выбывшие устройства и сотрудников; закрыть просроченные временные доступы и исключения
- проверить повторяющиеся блокировки одного пользователя/компьютера: это может быть заражение или попытка обхода
Ориентировочные трудозатраты ответственного лица составляют от 30 до 60 минут. Подрядчик привлекается при наличии отклонений.
Ежегодно
- полная сверка активов, ПО, данных, поставщиков и договоров; убрать неподдерживаемое
- учебное восстановление после условной потери основного сервера/NAS/компьютера; уточнить RPO/RTO
- ротация аварийных секретов и проверка, что директор реально может получить доступ без конкретного подрядчика
- проверка обновления прошивок, срока поддержки NGFW/NAS/Wi-Fi и ёмкости резервного хранения
- пересмотр плана реагирования и контактов; короткое настольное упражнение «почта захвачена/файлы зашифрованы»
Ориентировочные трудозатраты составляют половину рабочего дня.
План внедрения
Внедрение логично разбить на первоочередные шаги, которые закрывают самые опасные дыры за 1–2 дня, и последующие мероприятия, разворачивающие полноценную защиту.
Что сделать в первую очередь
- 01Шаг 1 из 9
Назначить ответственного
Назначить ответственного или подтвердить контакты внешнего подрядчика.
- 02Шаг 2 из 9
Составить реестр
Составить реестр сотрудников, компьютеров, почты, банка, ГИС, бухгалтерии, облаков, сетевого оборудования и резервных копий.
- 03Шаг 3 из 9
Отключить лишние записи
Отключить неизвестные/уволенные учётные записи; прекратить использование общих учётных записей, где это можно сделать сразу.
- 04Шаг 4 из 9
Включить MFA
Включить MFA для почты, облака, VPN, администраторов и парольного менеджера; для банка проверить активные факторы и контакты банка.
- 05Шаг 5 из 9
Закрыть внешний периметр
Проверить, что с интернета не доступны RDP/VNC/NAS/камеры/панели; удалить лишние пробросы, отключить UPnP.
- 06Шаг 6 из 9
Включить автообновления
Включить автоматические обновления ОС, браузера и антивируса; убедиться, что защита в реальном времени активна.
- 07Шаг 7 из 9
Убрать права администратора
Убрать права локального администратора у обычных пользователей хотя бы на самых критичных ПК.
- 08Шаг 8 из 9
Защитить резервную копию
Сделать отдельную зашифрованную резервную копию критичных баз и физически отключить носитель либо включить неизменяемость.
- 09Шаг 9 из 9
Проинструктировать сотрудников
Подготовить и донести до сотрудников инструкции по соблюдению мер информационной безопасности и реагирования на инциденты или подозрения на них.
Дальнейшие мероприятия
- 01
Выбрать/активировать NGFW с подпиской и облачным управлением; настроить фильтрацию, IPS, DNS и критические оповещения.
- 02
Разделить офисную, бухгалтерскую/критичную, гостевую и техническую сети.
- 03
Развернуть облачный EDR/антивирус и единое управление обновлениями на 100% компьютеров.
- 04
Ввести управляемые политики одного-двух браузеров, запрет расширений и внешнего DNS/прокси/VPN.
- 05
Развернуть корпоративный парольный менеджер, исключающий доступ администраторов к учётным данным других пользователей; перенести административные секреты и создать аварийный доступ.
- 06
Включить шифрование дисков и централизованно сохранить ключи восстановления.
- 07
Запретить USB-накопители, составить разрешающий список токенов/принтеров и настроить простой процесс исключения.
- 08
Развернуть автоматические ежедневные копии и внешнюю/неизменяемую копию; настроить уведомление об ошибке.
- 09
Проверить удалённый доступ: только VPN+MFA, именные записи, журналирование, минимум прав.
Контрольный чек-лист первичной настройки
Финальная проверка перед тем, как считать базовый уровень защиты достигнутым — по каждой из пяти областей.
Организация и учёт
- Назначены ответственный и резервное контактное лицо.
- Есть договор, контакты и время реакции внешнего подрядчика.
- Составлен реестр компьютеров, сетевого оборудования, сервисов, данных и владельцев.
- Нарисована простая схема сети и потоков критичных данных.
- Документы по персональным данным и специальные требования ГИС/банка вынесены на отдельную проверку.
NGFW и сеть
- Подписка и поддержка действуют; MFA администраторов включена.
- Прошивка и сигнатуры обновляются автоматически.
- Входящие соединения запрещены; нет RDP/VNC/SMB/NAS/камер из интернета; UPnP выключен.
- Включены блокировки malware, phishing, botnet/C2, Tor, прокси, VPN, P2P, пиратских/игровых/азартных ресурсов.
- Внешние DNS, DoT и известные DoH блокируются; клиенты используют утверждённый DNS.
- Офисная, критичная, гостевая и техническая сети изолированы.
- Гостевая сеть имеет только интернет и изоляцию клиентов.
- VPN использует именные записи, MFA и минимальные маршруты.
- Управление оборудованием недоступно обычным пользователям и из интернета.
- Критические уведомления проверены тестом.
- Конфигурация автоматически копируется и пробно импортирована.
Рабочие места
- Все компьютеры видны в единой консоли; неизвестных устройств нет.
- EDR/антивирус активен, обновлён, защищён от отключения и умеет изолировать угрозу.
- ОС, браузеры и приложения обновляются автоматически.
- Пользователи не являются локальными администраторами.
- Диски ноутбуков и компьютеров с чувствительными данными зашифрованы; ключи восстановления сохранены отдельно.
- Устаревшие протоколы и ненужные службы отключены после проверки.
- USB-накопители запрещены, нужные токены/устройства внесены в разрешающий список.
- BIOS/UEFI защищён отдельным паролем; внешняя загрузка запрещена; Secure Boot включён.
- Неиспользуемые физические порты закрыты/отключены; оборудование заперто.
Браузер и идентификация
- Разрешены только утверждённые браузеры, управляемые политиками.
- Расширения запрещены по умолчанию; разрешающий список минимален.
- Опасные загрузки, всплывающие окна, личная синхронизация, пользовательский прокси/DoH заблокированы.
- Встроенное сохранение корпоративных паролей отключено после внедрения парольного менеджера.
- Для банка/ЭП есть отдельный профиль или компьютер.
- У всех сотрудников именные записи и уникальные парольные фразы от 14 символов.
- MFA включена на всех критичных и административных сервисах; резервные коды защищены.
- Есть отдельные административные и аварийные записи; их использование журналируется.
- Блокировка экрана и ограничение неудачных входов работают.
- Процесс приёма, изменения роли и увольнения описан и проверен.
Резервирование и готовность
- Реализованы три копии на двух типах носителей, одна — внешняя/недоступная для постоянной записи.
- Рабочие записи не могут удалить все резервные копии.
- Копируются критичные базы, документы, почта/облако при необходимости и конфигурации.
- Ошибки копирования создают понятное уведомление; два сбоя подряд — критическое событие.
- Выполнено и задокументировано восстановление файла, базы и конфигурации.
- Зафиксированы RPO/RTO и порядок восстановления.
- Сотрудники получили краткую инструкцию и знают телефон ответственного.
Если вас интересует внешний аутсорсинг информационной безопасности, смело связывайтесь с нами — будем рады оказаться полезными.