С чего начать кибербезопасность малого бизнеса
Люди работают из дома, документы в облаке, база с клиентами на одном компьютере — и что с этим делать, непонятно. Начинаем не с покупки продуктов, а с короткой проверки: где данные, у кого доступ, что случится, если этот компьютер завтра не включится. Из ответов складывается список первых мер — кибербезопасность для малого бизнеса, соразмерная людям и деньгам компании.
Первый звонок инженера — около 30 минут в рабочее время. Разбираем вашу ситуацию, без презентации.
- Сначала оценка, потом меры: список приоритетов вместо «внедрить всё сразу»
- Смотрим доступы, рабочие места, почту, удалённую работу и копии
- Сложные системы контроля не предлагаем, пока для них нет задачи
- Отсутствие инцидентов не обещаем — снижаем вероятность и последствия
Когда кибербезопасность нужна, а специалиста нет
Доступы выдаются в переписке, пароли общие, копии никто не проверял, удалённая работа выросла быстрее правил — кибербезопасность компаний такого размера обычно держится на одном занятом человеке.
Страшно не абстрактно, а конкретно: за клиентскую базу, почту и документы, без которых компания встанет.
Риски угроз, штрафов и инцидентов
Нужны приоритеты на случай утечки данных и сбоя: разделяем базовые меры, работы по 152-ФЗ, обследование и отдельные проекты.
Смотреть сценарийИТ без сильного отдела
Штатного инженера нет: называем владельцев, единый канал обращений и проверки, которые компания сможет поддерживать.
Смотреть сценарийВзлом 1С останавливает продажи и склад
На 1С держатся продажи, склад и расчёты: её доступы, рабочие места и копии проверяем в первую очередь.
Смотреть сценарийИТ для растущей компании
Компания выросла: к базовым мерам добавляются разделение сети, централизованные права и регулярный контроль.
Смотреть сценарийЧто меняется после первой оценки рисков
Руководитель видит, что нужно закрыть первым и почему это влияет на продажи, документы и работу людей.
Тот, кто отвечает за ИТ, получает короткие правила по доступам, устройствам, копиям и обращениям. Меры растут вместе с компанией: стартовый набор не создаёт ощущения законченной защиты, а показывает ответственных и следующий шаг.
Собираем перечень учётных записей и владельцев. Для приёма, перевода и увольнения появляется короткий порядок, не зависящий от памяти одного человека.
Смотрим права на устройствах и список исключений. Установку и обновления переводим в согласованный порядок — с оглядкой на то, что людям действительно нужно для работы.
Проверяем, какие устройства прикрыты, какие настройки и исключения действуют. Лицензии и расширение охвата согласуем до изменений.
Определяем критичные данные и ответственного за проверку. Записываем, где лежат копии, чем закончилось контрольное восстановление и что осталось незакрытым.
У сотрудников появляется один канал и короткая памятка. Сообщение быстрее доходит до ответственного, а действия не придумываются на ходу.
Делим меры на первый шаг, следующий этап и отдельные проекты. Видно, зачем нужна каждая трата и что можно отложить без большого риска.
Скажем, с чего начать. Назовите число сотрудников, какие данные для вас критичны и что уже стоит из средств защиты.
Что проверяем на старте для малого бизнеса
Рабочие места, учётные записи и права, обновления, средства защиты, удалённый доступ, резервные копии и порядок действий при подозрительном событии.
Полного проекта системы безопасности здесь нет — это первый соразмерный шаг.
Как разбиваем обеспечение безопасности на этапы
Сначала называем системы и данные, без которых компания не работает.
Затем смотрим права, устройства, копии и порядок реакции — и обсуждаем с руководителем приоритеты по обеспечению безопасности. Изменения вносим по этапам и подтверждаем проверками. Всё, что требует лицензий, отдельного проекта или постоянного сопровождения, считаем отдельно и говорим об этом сразу.
- 01
Собираем картину
Люди, устройства, 1С, почта, файлы, облачные сервисы и ответственные за важные данные.
- 02
Проверяем базовые меры против атак
Учётные записи и права, обновления, средства защиты, копии и порядок сообщения о событиях.
- 03
Расставляем приоритеты
Отделяем обязательный минимум от следующего этапа, лицензий и проектных работ.
- 04
Внедряем согласованное
Согласованные меры по обеспечению безопасности вносим по этапам, с оглядкой на рабочие процессы, и подтверждаем результат проверкой.
- 05
Передаём контроль
Владельцы, инструкции, открытые риски и дата, когда стоит вернуться к проверке.
Что остаётся у организации
Список критичных систем и данных с владельцами, приоритетный перечень мер, закрытые базовые разрывы, памятка сотрудникам и понятный следующий этап.
Границы работы
Что стартовый формат не обещает
Базовые меры снижают вероятность и последствия инцидента, но не исключают его.
Что фиксируем в договоре
- Сроки реакции действуют для согласованных событий и обращений по договору сопровождения.
- Состав работ, поддержка и сроки реакции фиксируются отдельно.
Что согласуем отдельно
- Полный проект системы защиты — в стартовый формат не входит.
- Гарантия отсутствия атак, утечек или ущерба.
Начинаем с подтверждённых базовых разрывов
Сложные системы контроля не предлагаем без задачи
Наличие копии и проверка восстановления — разные вещи
Информационная безопасность, работы по 152-ФЗ и резервное копирование — связанные, но разные услуги: ни одна из них не закрывает две другие.
Кто участвует в работе
Инженер по безопасности определяет приоритеты и границы проверки.
Инженер по инфраструктуре смотрит устройства, права и копии. Первая линия принимает сообщения сотрудников, руководитель сервиса согласует владельцев и следующий этап. Работы ведёт штатная команда: 20 штатных инженеров, без фриланса и ИТ-субподряда.
Инженер по безопасности
Определяет риски, границы проверки, приоритеты мер и открытые исключения.
Инженер по инфраструктуре
Смотрит устройства, учётные записи, обновления, настройки защиты и резервные копии.
Первая линия
Принимает сообщения сотрудников, собирает подробности и передаёт событие профильному инженеру.
Руководитель сервиса
Согласует владельцев, приоритеты, границы работ, приёмку и формат дальнейшего контроля.
«Начинаем не с каталога продуктов, а с вопроса, потеря какого доступа, устройства или файла остановит работу.»
Стоимость
От чего зависит цена
Стоимость и границы проекта согласуем до начала работ. На цену влияют число сотрудников и устройств, состав систем с важными данными, удалённый доступ и уже купленные средства защиты, состояние копий и то, кто дальше управляет безопасностью бизнеса — компания сама или мы на регулярной поддержке. Лицензии и проектные работы оцениваем отдельно. Подготовим предварительное предложение в течение 48 часов после того, как получим достаточно данных о вашей ИТ-инфраструктуре и задачах.
Как считаем стоимость
Стоимость считаем после сбора данныхСтоимость и границы проекта согласуем до начала работ. На цену влияют число сотрудников и устройств, состав систем с важными данными, удалённый доступ и уже купленные средства защиты, состояние копий и необходимость регулярной поддержки. Лицензии и проектные работы оцениваем отдельно.
Материалы по информационной безопасности
Две практические статьи помогут заранее собрать перечень систем и устройств, проверить доступы и копии и назначить ответственных.
Связанные материалы блога
Вопросы о кибербезопасности малого бизнеса
Разбираем вопросы малых предприятий: на что смотреть в первую очередь, что проверяется на старте, какие меры обсуждаются, кто участвует, как разбить работу на этапы, чего формат не обещает и от чего зависит цена.
Какие ситуации требуют внимания в первую очередь?
Что проверяется на старте?
Какие базовые меры могут обсуждаться?
Кто участвует со стороны компании?
Как разбить работу на этапы?
Чего стартовый формат не обещает?
Подходит ли это компании до 20 сотрудников?
Входит ли сюда проверка по 152-ФЗ?
Настраиваете ли резервное копирование?
От чего зависит цена?
Когда базового набора уже мало
Дальше идут аудит информационной безопасности, проектирование и внедрение средств защиты информации, защита инфраструктуры, работы по 152-ФЗ и проверка резервного копирования.
Подберём кибербезопасность под риски бизнеса
Опишите сотрудников, устройства, важные данные, облачные сервисы и удалённый доступ — предложим кибербезопасность для малого предприятия по шагам: что сделать, чтобы защитить свой бизнес сейчас, и что отложить на следующий этап. Управление информационной безопасностью бизнеса остаётся за вами, мы отвечаем за меры и приоритеты.