Перейти к содержимому

С чего начать кибербезопасность малого бизнеса

Люди работают из дома, документы в облаке, база с клиентами на одном компьютере — и что с этим делать, непонятно. Начинаем не с покупки продуктов, а с короткой проверки: где данные, у кого доступ, что случится, если этот компьютер завтра не включится. Из ответов складывается список первых мер — кибербезопасность для малого бизнеса, соразмерная людям и деньгам компании.

Первый звонок инженера — около 30 минут в рабочее время. Разбираем вашу ситуацию, без презентации.

  • Сначала оценка, потом меры: список приоритетов вместо «внедрить всё сразу»
  • Смотрим доступы, рабочие места, почту, удалённую работу и копии
  • Сложные системы контроля не предлагаем, пока для них нет задачи
  • Отсутствие инцидентов не обещаем — снижаем вероятность и последствия

Когда кибербезопасность нужна, а специалиста нет

Доступы выдаются в переписке, пароли общие, копии никто не проверял, удалённая работа выросла быстрее правил — кибербезопасность компаний такого размера обычно держится на одном занятом человеке.

Страшно не абстрактно, а конкретно: за клиентскую базу, почту и документы, без которых компания встанет.

Что меняется после первой оценки рисков

Руководитель видит, что нужно закрыть первым и почему это влияет на продажи, документы и работу людей.

Тот, кто отвечает за ИТ, получает короткие правила по доступам, устройствам, копиям и обращениям. Меры растут вместе с компанией: стартовый набор не создаёт ощущения законченной защиты, а показывает ответственных и следующий шаг.

Сейчас
С услугой
Доступы выдаются в личной переписке, а после увольнения никто не обходит все системы.

Собираем перечень учётных записей и владельцев. Для приёма, перевода и увольнения появляется короткий порядок, не зависящий от памяти одного человека.

Люди работают с правами администратора на своих компьютерах и ставят программы сами.

Смотрим права на устройствах и список исключений. Установку и обновления переводим в согласованный порядок — с оглядкой на то, что людям действительно нужно для работы.

Средство защиты стоит не на всех рабочих местах, а настройки на них разные без всякой причины.

Проверяем, какие устройства прикрыты, какие настройки и исключения действуют. Лицензии и расширение охвата согласуем до изменений.

Копии вроде бы делаются, но какие данные в них входят и можно ли их вернуть — никто не знает.

Определяем критичные данные и ответственного за проверку. Записываем, где лежат копии, чем закончилось контрольное восстановление и что осталось незакрытым.

Подозрительное письмо обсуждают в общем чате, и непонятно, кто принимает решение.

У сотрудников появляется один канал и короткая памятка. Сообщение быстрее доходит до ответственного, а действия не придумываются на ходу.

Список покупок по безопасности растёт быстрее бюджета, хотя приоритеты никто не расставлял.

Делим меры на первый шаг, следующий этап и отдельные проекты. Видно, зачем нужна каждая трата и что можно отложить без большого риска.

Скажем, с чего начать. Назовите число сотрудников, какие данные для вас критичны и что уже стоит из средств защиты.

Что проверяем на старте для малого бизнеса

Рабочие места, учётные записи и права, обновления, средства защиты, удалённый доступ, резервные копии и порядок действий при подозрительном событии.

Полного проекта системы безопасности здесь нет — это первый соразмерный шаг.

01Что есть у малого предприятияСмотрим то, на чём держатся малые компании: устройства, почта, 1С, файлы, облачные сервисы, критичные данные и ответственные за них.
02Учётные записи, пароли и увольненияРоли, лишние права, общие пароли, многофакторную аутентификацию и порядок выдачи и отзыва доступа при кадровых изменениях.
03Рабочие местаОбновления, права на компьютере, версии программ и то, все ли устройства под защитой.
04Почта, фишинг и удалённая работаУчётные записи электронной почты, типовые фишинг-атаки, внешние подключения и правила работы с файлами вне офиса.
05Копии и восстановлениеКакие данные критичны, где лежат копии и проверялось ли восстановление хоть раз.
06Обучение сотрудников и порядок действийКороткая памятка заменяет длинную политику безопасности: куда сообщить, что не открывать и кто принимает решение по событию.

Как разбиваем обеспечение безопасности на этапы

Сначала называем системы и данные, без которых компания не работает.

Затем смотрим права, устройства, копии и порядок реакции — и обсуждаем с руководителем приоритеты по обеспечению безопасности. Изменения вносим по этапам и подтверждаем проверками. Всё, что требует лицензий, отдельного проекта или постоянного сопровождения, считаем отдельно и говорим об этом сразу.

  1. 01

    Собираем картину

    Люди, устройства, 1С, почта, файлы, облачные сервисы и ответственные за важные данные.

  2. 02

    Проверяем базовые меры против атак

    Учётные записи и права, обновления, средства защиты, копии и порядок сообщения о событиях.

  3. 03

    Расставляем приоритеты

    Отделяем обязательный минимум от следующего этапа, лицензий и проектных работ.

  4. 04

    Внедряем согласованное

    Согласованные меры по обеспечению безопасности вносим по этапам, с оглядкой на рабочие процессы, и подтверждаем результат проверкой.

  5. 05

    Передаём контроль

    Владельцы, инструкции, открытые риски и дата, когда стоит вернуться к проверке.

Что остаётся у организации

Список критичных систем и данных с владельцами, приоритетный перечень мер, закрытые базовые разрывы, памятка сотрудникам и понятный следующий этап.

Список приоритетовКритичные системы и данные, владельцы, действующие меры и открытые риски — в одном перечне.
Порядок в управлении доступами и их храненииУчётные записи, роли, общие пароли, исключения и порядок отзыва названы явно.
Перечень устройствРабочие места, версии, права на компьютере и охват защитой можно проверить.
Работа с копиямиКритичные данные, места хранения и результат контрольного восстановления записаны.
Памятка сотрудникамОбучение сотрудников сводим к одной странице: один канал для подозрительных писем, звонков и необычных запросов — и что делать до ответа.
План на дальшеПервый шаг, следующий этап и отдельные проекты разделены по риску и бюджету.

Границы работы

Что стартовый формат не обещает

Базовые меры снижают вероятность и последствия инцидента, но не исключают его.

Что фиксируем в договоре

  • Сроки реакции действуют для согласованных событий и обращений по договору сопровождения.
  • Состав работ, поддержка и сроки реакции фиксируются отдельно.

Что согласуем отдельно

  • Полный проект системы защиты — в стартовый формат не входит.
  • Гарантия отсутствия атак, утечек или ущерба.

Начинаем с подтверждённых базовых разрывов

Сложные системы контроля не предлагаем без задачи

Наличие копии и проверка восстановления — разные вещи

Информационная безопасность, работы по 152-ФЗ и резервное копирование — связанные, но разные услуги: ни одна из них не закрывает две другие.

Кто участвует в работе

Инженер по безопасности определяет приоритеты и границы проверки.

Инженер по инфраструктуре смотрит устройства, права и копии. Первая линия принимает сообщения сотрудников, руководитель сервиса согласует владельцев и следующий этап. Работы ведёт штатная команда: 20 штатных инженеров, без фриланса и ИТ-субподряда.

Инженер по безопасности

Определяет риски, границы проверки, приоритеты мер и открытые исключения.

Инженер по инфраструктуре

Смотрит устройства, учётные записи, обновления, настройки защиты и резервные копии.

Первая линия

Принимает сообщения сотрудников, собирает подробности и передаёт событие профильному инженеру.

Руководитель сервиса

Согласует владельцев, приоритеты, границы работ, приёмку и формат дальнейшего контроля.

«Начинаем не с каталога продуктов, а с вопроса, потеря какого доступа, устройства или файла остановит работу.»
Иванов Николай Владимирович — основатель и руководитель Визард-АйТи

Стоимость

От чего зависит цена

Стоимость и границы проекта согласуем до начала работ. На цену влияют число сотрудников и устройств, состав систем с важными данными, удалённый доступ и уже купленные средства защиты, состояние копий и то, кто дальше управляет безопасностью бизнеса — компания сама или мы на регулярной поддержке. Лицензии и проектные работы оцениваем отдельно. Подготовим предварительное предложение в течение 48 часов после того, как получим достаточно данных о вашей ИТ-инфраструктуре и задачах.

Как считаем стоимость

Стоимость считаем после сбора данных

Стоимость и границы проекта согласуем до начала работ. На цену влияют число сотрудников и устройств, состав систем с важными данными, удалённый доступ и уже купленные средства защиты, состояние копий и необходимость регулярной поддержки. Лицензии и проектные работы оцениваем отдельно.

Все цены и условия

Материалы по информационной безопасности

Две практические статьи помогут заранее собрать перечень систем и устройств, проверить доступы и копии и назначить ответственных.

Связанные материалы блога

Вопросы о кибербезопасности малого бизнеса

Разбираем вопросы малых предприятий: на что смотреть в первую очередь, что проверяется на старте, какие меры обсуждаются, кто участвует, как разбить работу на этапы, чего формат не обещает и от чего зависит цена.

Какие ситуации требуют внимания в первую очередь?
Общие пароли и учётные записи, доступ уволенных сотрудников, права администратора у всех подряд, отсутствие проверенных копий клиентской базы и бухгалтерии, удалённый доступ, настроенный «как получилось», и почта без второго фактора. Это те места, где небольшой компании чаще всего становится больно.
Что проверяется на старте?
Перечень устройств и систем с важными данными, учётные записи и права, состояние обновлений и средств защиты, охват — все ли компьютеры прикрыты, порядок удалённой работы, резервные копии и то, проверялось ли восстановление. Проверка заканчивается коротким списком приоритетов, а не общим отчётом.
Какие базовые меры могут обсуждаться?
Именные учётные записи вместо общих, пересмотр прав и порядок их отзыва, второй фактор для почты и внешних сервисов, обновления и защита рабочих мест, отдельная копия критичных данных с проверкой восстановления, упорядоченный удалённый доступ и короткая памятка сотрудникам. Что именно нужно вам, зависит от рисков, а не от прайса продуктов.
Кто участвует со стороны компании?
Руководитель, который расставляет приоритеты и утверждает расходы, и человек, который сейчас занимается ИТ, — даже если это не его основная работа. Мы не приходим «отменять» штатного специалиста: чаще всего он и так знает проблемные места, но у него не хватает времени или полномочий.
Как разбить работу на этапы?
Сначала — то, что можно закрыть быстро и без покупок: права, общие пароли, доступ уволенных, копия критичных данных. Затем — меры, требующие лицензий или настройки: защита почты, удалённый доступ, охват средствами защиты. И только потом — регулярный контроль или отдельные проекты. Так первый результат появляется раньше, чем заканчивается бюджет.
Чего стартовый формат не обещает?
Он не даёт гарантии, что инцидента не будет: полностью исключить атаку, ошибку сотрудника или сбой невозможно. Это и не полный проект системы безопасности — часть задач останется на следующий этап, и мы называем их прямо, а не оставляем в тумане.
Подходит ли это компании до 20 сотрудников?
Да. Для совсем небольшой компании имеет смысл начать с разовой проверки и короткого плана. Регулярное сопровождение подключаем, только если критичность систем и объём задач это оправдывают.
Входит ли сюда проверка по 152-ФЗ?
Отмечаем системы с персональными данными и технические меры, на которые стоит посмотреть. Документы, основания обработки и полноценные работы по 152-ФЗ — это отдельная услуга: одна другую не заменяет.
Настраиваете ли резервное копирование?
В базовую проверку входит разбор критичных данных, состава копий и контрольное восстановление. Хранилище, лицензии, согласование допустимой потери данных и постоянное сопровождение считаются отдельно — этим занимается соседняя услуга.
От чего зависит цена?
От числа сотрудников и устройств, состава систем с данными, удалённого доступа и уже купленных средств защиты, состояния копий и необходимости дальнейшей поддержки. Лицензии и проектные работы оцениваем отдельно. Подготовим предварительное предложение в течение 48 часов после того, как получим достаточно данных о вашей ИТ-инфраструктуре и задачах.

Когда базового набора уже мало

Дальше идут аудит информационной безопасности, проектирование и внедрение средств защиты информации, защита инфраструктуры, работы по 152-ФЗ и проверка резервного копирования.

Подберём кибербезопасность под риски бизнеса

Опишите сотрудников, устройства, важные данные, облачные сервисы и удалённый доступ — предложим кибербезопасность для малого предприятия по шагам: что сделать, чтобы защитить свой бизнес сейчас, и что отложить на следующий этап. Управление информационной безопасностью бизнеса остаётся за вами, мы отвечаем за меры и приоритеты.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Первый звонок инженера — около 30 минут в рабочее время. Разбираем вашу ситуацию, без презентации.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Первый звонок инженера — около 30 минут в рабочее время. NDA подписываем по первому требованию, обращение ни к чему не обязывает.

Начните вводить запрос

Поиск по услугам, статьям и страницам