Перейти к содержимому
КиберрискиОбновлено: 7 мин чтения

Удалёнка без дыр: 15 правил кибергигиены для распределённой команды

VPN, MFA, BYOD, BitLocker, WPA3 — готовый протокол для внедрения. 3 контура по 5 правил: доступ, данные, поведение.

  • Для бизнеса: 1С задерживает отгрузку и закрытие периода
  • Для кого: ИТ-руководитель

Ситуация: «Просто дали RDP, и всё работало»

ИТ-отдел торговой компании (90 сотрудников, 30 на удалёнке) «организовал» удалённую работу: открыли порт 3389 (RDP) на внешнем IP файлового сервера. Без VPN, без MFA, без ограничений по IP.

Через месяц — брутфорс стандартного порта RDP. Подобрали пароль сервисного аккаунта (P@ssw0rd123). Через скомпрометированный сервер — lateral movement в домен. Шифровальщик зашифровал всё.

Параллельно обнаружилось: домашний ПК одного из менеджеров (BYOD без антивируса) использовался для доступа к CRM. На ПК — кейлоггер, установленный ещё до начала удалёнки. Учётные данные CRM утекли.

Цена:

  • Простой: 11 дней
  • Прямые потери: около 4,5 млн ₽ на простой, восстановление и расследование
  • Утечка CRM: 8 000 контактов клиентов → оборотный штраф

Протокол: 3 контура × 5 правил

Контур 1: Доступ

Правило 1. VPN обязателен. Никакого прямого доступа к внутренним ресурсам через интернет. RDP, SMB, 1С — только через VPN-туннель. WireGuard или OpenVPN — не PPTP (взламывается за минуты). Если у удалённых сотрудников не открываются сайты банков и Госуслуг, дайте им инструкцию по установке сертификатов Минцифры на Windows вместо кнопки «перейти всё равно».

Правило 2. MFA на всём. Двухфакторная аутентификация — VPN, почта, CRM, 1С, любые веб-сервисы. TOTP-приложение (Google Authenticator, Яндекс.Ключ) или аппаратный ключ (YubiKey). SMS — не MFA (SIM-swap атаки).

Правило 3. BYOD-изоляция. Личные устройства — только через терминальный доступ (RDS/Citrix) или виртуальный рабочий стол (VDI). Данные не скачиваются на личный ПК — остаются на сервере.

Правило 4. Автоматические обновления. Для удалённых машин — принудительная политика обновлений. WSUS или аналог. Машина без критических патчей → автоматическое отключение от VPN до обновления.

Правило 5. EDR на каждом устройстве. Антивирус — необходимый минимум, но недостаточный. EDR (Endpoint Detection & Response) — поведенческий анализ, блокировка подозрительных действий, централизованное управление.

Контур 2: Данные

Правило 6. Шифрование дисков. BitLocker (Windows) или FileVault (macOS) — на каждом корпоративном ноутбуке. Потерянный/украденный ноутбук без шифрования = утечка всех данных.

Правило 7. Корпоративное облако. Документы — в корпоративном хранилище (Nextcloud, Яндекс 360), не на рабочем столе и не в личном Google Drive. Автоматическая синхронизация, версионирование, контроль доступа.

Правило 8. Запрет мессенджеров для документов. Никаких «скинь договор в WhatsApp». Документы — только через корпоративные каналы. Мессенджеры не шифруют вложения на сервере, не контролируют пересылку.

Правило 9. Автоблокировка 5 минут. Экран блокируется через 5 минут бездействия. Пароль или биометрия для разблокировки. Банально — но предотвращает доступ домочадцев к корпоративным данным.

Правило 10. Запрет печати конфиденциальных документов. Домашний принтер — неконтролируемый канал утечки. Для документов с ПДн и коммерческой тайной — запрет печати через DLP-политику.

Контур 3: Поведение

Правило 11. Пароли — 12+ символов. Минимум 12 символов, уникальный для каждого сервиса. Корпоративный менеджер паролей (Bitwarden, Vaultwarden). Запрет на повторное использование паролей.

Правило 12. WPA3 дома. Домашний Wi-Fi — WPA3 (или минимум WPA2 с сильным паролем). Открытые и WEP-сети — категорический запрет. Рабочее VPN-соединение шифрует трафик, но скомпрометированный роутер может перенаправить DNS.

Правило 13. Антифишинг-бдительность. Тренинг + симуляция фишинга раз в квартал. Правило: любое «срочное» письмо с вложением или ссылкой — проверка через второй канал (звонок отправителю).

Правило 14. Автоматический бэкап рабочей папки. Непрерывный бэкап рабочих данных в корпоративное облако. Ноутбук сломался/украден — данные не потеряны, новое устройство настраивается за час.

Правило 15. Report-all-incidents. Кликнул на подозрительную ссылку? Увидел странное поведение ПК? Сообщи немедленно. Культура «не наказывать за ошибки, наказывать за сокрытие». Чем раньше ИТ узнает — тем меньше ущерб.

Обычная и защищённая удалённая работа

Параметр Типичная удалёнка Защищённая удалёнка
Доступ RDP через интернет VPN + MFA + сегментация
Устройства Личные ПК без контроля Корпоративные или VDI
Пароли «Один пароль на всё» Менеджер паролей, 12+ символов, MFA
Данные На рабочем столе, в WhatsApp Корпоративное облако, шифрование
Обновления «Потом обновлю» Принудительная политика, автоотключение
Инциденты «Не буду говорить, вдруг ругать будут» Report-all, без наказания за ошибки

Корневая причина большинства инцидентов на удалёнке — не техническая сложность, а отсутствие политики. Открытый RDP = приглашение для ботнета. BYOD без контроля = неконтролируемая точка входа.

Что проверить прямо сейчас

  1. Открыт ли порт 3389 наружу? Проверьте внешний IP вашей сети на shodan.io. Если RDP торчит — вопрос не «взломают ли», а «когда».

  2. На скольких домашних ПК стоит корпоративный антивирус/EDR? Если сотрудники работают с личных устройств без защиты — каждое такое устройство является потенциальным вектором атаки.

  3. Есть ли у вас BYOD-политика? Документ, который определяет: какие устройства допускаются, какие требования к безопасности, что происходит при утере устройства. Если нет — сотрудники работают с корпоративными данными на компьютерах с пиратским ПО и кейлоггерами.


Удалёнка без правил — открытая дверь в корпоративную сеть. 15 правил выше — не теория, а внедряемый протокол. Свяжитесь с нами — проведём аудит удалённого доступа и внедрим защищённую архитектуру за 2 недели.

Об авторе

Иванов Николай Владимирович

Основатель и руководитель Визард-АйТи

Основатель и руководитель Визард-АйТи. Отвечает за инженерную стратегию компании, архитектуру сложных проектов и стандарты, по которым команда сопровождает инфраструктуру клиентов.

  • ИТ-инфраструктура
  • информационная безопасность
  • ИТ-аутсорсинг

Теги: #удалённая работа · #безопасность · #VPN · #MFA · #чек-лист

Столкнулись с похожей проблемой?

Расскажите, что происходит у вас: инженер разберёт ситуацию и предложит, с чего начать.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Первый звонок инженера — около 30 минут в рабочее время. NDA подписываем по первому требованию, обращение ни к чему не обязывает.

Начните вводить запрос

Поиск по услугам, статьям и страницам