Ситуация: «Просто дали RDP, и всё работало»
ИТ-отдел торговой компании (90 сотрудников, 30 на удалёнке) «организовал» удалённую работу: открыли порт 3389 (RDP) на внешнем IP файлового сервера. Без VPN, без MFA, без ограничений по IP.
Через месяц — брутфорс стандартного порта RDP. Подобрали пароль сервисного аккаунта (P@ssw0rd123). Через скомпрометированный сервер — lateral movement в домен. Шифровальщик зашифровал всё.
Параллельно обнаружилось: домашний ПК одного из менеджеров (BYOD без антивируса) использовался для доступа к CRM. На ПК — кейлоггер, установленный ещё до начала удалёнки. Учётные данные CRM утекли.
Цена:
- Простой: 11 дней
- Прямые потери: около 4,5 млн ₽ на простой, восстановление и расследование
- Утечка CRM: 8 000 контактов клиентов → оборотный штраф
Протокол: 3 контура × 5 правил
Контур 1: Доступ
Правило 1. VPN обязателен. Никакого прямого доступа к внутренним ресурсам через интернет. RDP, SMB, 1С — только через VPN-туннель. WireGuard или OpenVPN — не PPTP (взламывается за минуты). Если у удалённых сотрудников не открываются сайты банков и Госуслуг, дайте им инструкцию по установке сертификатов Минцифры на Windows вместо кнопки «перейти всё равно».
Правило 2. MFA на всём. Двухфакторная аутентификация — VPN, почта, CRM, 1С, любые веб-сервисы. TOTP-приложение (Google Authenticator, Яндекс.Ключ) или аппаратный ключ (YubiKey). SMS — не MFA (SIM-swap атаки).
Правило 3. BYOD-изоляция. Личные устройства — только через терминальный доступ (RDS/Citrix) или виртуальный рабочий стол (VDI). Данные не скачиваются на личный ПК — остаются на сервере.
Правило 4. Автоматические обновления. Для удалённых машин — принудительная политика обновлений. WSUS или аналог. Машина без критических патчей → автоматическое отключение от VPN до обновления.
Правило 5. EDR на каждом устройстве. Антивирус — необходимый минимум, но недостаточный. EDR (Endpoint Detection & Response) — поведенческий анализ, блокировка подозрительных действий, централизованное управление.
Контур 2: Данные
Правило 6. Шифрование дисков. BitLocker (Windows) или FileVault (macOS) — на каждом корпоративном ноутбуке. Потерянный/украденный ноутбук без шифрования = утечка всех данных.
Правило 7. Корпоративное облако. Документы — в корпоративном хранилище (Nextcloud, Яндекс 360), не на рабочем столе и не в личном Google Drive. Автоматическая синхронизация, версионирование, контроль доступа.
Правило 8. Запрет мессенджеров для документов. Никаких «скинь договор в WhatsApp». Документы — только через корпоративные каналы. Мессенджеры не шифруют вложения на сервере, не контролируют пересылку.
Правило 9. Автоблокировка 5 минут. Экран блокируется через 5 минут бездействия. Пароль или биометрия для разблокировки. Банально — но предотвращает доступ домочадцев к корпоративным данным.
Правило 10. Запрет печати конфиденциальных документов. Домашний принтер — неконтролируемый канал утечки. Для документов с ПДн и коммерческой тайной — запрет печати через DLP-политику.
Контур 3: Поведение
Правило 11. Пароли — 12+ символов. Минимум 12 символов, уникальный для каждого сервиса. Корпоративный менеджер паролей (Bitwarden, Vaultwarden). Запрет на повторное использование паролей.
Правило 12. WPA3 дома. Домашний Wi-Fi — WPA3 (или минимум WPA2 с сильным паролем). Открытые и WEP-сети — категорический запрет. Рабочее VPN-соединение шифрует трафик, но скомпрометированный роутер может перенаправить DNS.
Правило 13. Антифишинг-бдительность. Тренинг + симуляция фишинга раз в квартал. Правило: любое «срочное» письмо с вложением или ссылкой — проверка через второй канал (звонок отправителю).
Правило 14. Автоматический бэкап рабочей папки. Непрерывный бэкап рабочих данных в корпоративное облако. Ноутбук сломался/украден — данные не потеряны, новое устройство настраивается за час.
Правило 15. Report-all-incidents. Кликнул на подозрительную ссылку? Увидел странное поведение ПК? Сообщи немедленно. Культура «не наказывать за ошибки, наказывать за сокрытие». Чем раньше ИТ узнает — тем меньше ущерб.
Обычная и защищённая удалённая работа
| Параметр | Типичная удалёнка | Защищённая удалёнка |
|---|---|---|
| Доступ | RDP через интернет | VPN + MFA + сегментация |
| Устройства | Личные ПК без контроля | Корпоративные или VDI |
| Пароли | «Один пароль на всё» | Менеджер паролей, 12+ символов, MFA |
| Данные | На рабочем столе, в WhatsApp | Корпоративное облако, шифрование |
| Обновления | «Потом обновлю» | Принудительная политика, автоотключение |
| Инциденты | «Не буду говорить, вдруг ругать будут» | Report-all, без наказания за ошибки |
Корневая причина большинства инцидентов на удалёнке — не техническая сложность, а отсутствие политики. Открытый RDP = приглашение для ботнета. BYOD без контроля = неконтролируемая точка входа.
Что проверить прямо сейчас
-
Открыт ли порт 3389 наружу? Проверьте внешний IP вашей сети на shodan.io. Если RDP торчит — вопрос не «взломают ли», а «когда».
-
На скольких домашних ПК стоит корпоративный антивирус/EDR? Если сотрудники работают с личных устройств без защиты — каждое такое устройство является потенциальным вектором атаки.
-
Есть ли у вас BYOD-политика? Документ, который определяет: какие устройства допускаются, какие требования к безопасности, что происходит при утере устройства. Если нет — сотрудники работают с корпоративными данными на компьютерах с пиратским ПО и кейлоггерами.
Удалёнка без правил — открытая дверь в корпоративную сеть. 15 правил выше — не теория, а внедряемый протокол. Свяжитесь с нами — проведём аудит удалённого доступа и внедрим защищённую архитектуру за 2 недели.
Что делать дальше
Если тема статьи похожа на вашу ситуацию, начните с релевантной услуги, решения для сегмента или кейса.
Практический следующий шаг
Информационная безопасность
Об авторе
Столкнулись с похожей проблемой?
Расскажите, что происходит у вас: инженер разберёт ситуацию и предложит, с чего начать.
Читайте также
Материалы по той же теме и для того же сегмента бизнеса.