Треснувшая керамическая кружка с паром от кофе разломана на тёмной поверхности, на боку выгравирован пароль и статус MFA: OFF, на фоне светится окно менеджера паролей.


В прошлом году бухгалтер одного из моих клиентов - торговая компания на 12 человек - открыла PDF из письма "от налоговой". Через три часа база 1С зашифрована, на экране требование выкупа в криптовалюте. Компания потеряла две недели работы и чуть не закрылась. Пароль от рабочей почты - buhgalter2023, двухфакторной аутентификации нет, последний бэкап делали "вроде в январе". По отчёту InfoWatch за 2024 год, на компании со штатом до 49 человек приходится 27,8% всех зафиксированных утечек данных. Киберигиена для малого бизнеса - не модное слово, а набор конкретных действий, которые стоят ноль рублей и закрывают большинство типовых атак.

Почему компании игнорируют элементарные меры защиты​

Три года работы с малым бизнесом - одна и та же картина. Владельцы не глупые. Они расставляют приоритеты иначе.

Первый аргумент: "нас не будут ломать, мы маленькие". Статистика говорит обратное. По данным Accenture (приводит anti-malware.ru), порядка 43% кибератак по всему миру нацелены на малый и средний бизнес. Исследование Агентства стратегических инициатив показывает: с киберинцидентами столкнулись 45% российских компаний МСБ. Практически каждая вторая.

Второй блокер: "у нас нет денег на безопасность". На деле базовая кибербезопасность малого бизнеса с нуля не требует бюджета. Менеджер паролей Bitwarden бесплатен для небольших команд. Двухфакторная аутентификация в Google Workspace включается за пять минут. Резервное копирование данных настраивается средствами самой операционной системы.

Третья причина - нет ответственного. По совместному исследованию "Киберпротект" и "Работа.ру" (anti-malware.ru), 74% руководителей МСП признают: они начнут укреплять кибербезопасность только при появлении новых требований регуляторов. Пока не заставят - не шевельнутся. А по данным Kaspersky, 60% малых компаний, ставших жертвами серьёзного инцидента, прекращают деятельность в течение полугода. Отчёт Verizon DBIR 2025 фиксирует рост ransomware-инцидентов в сегменте SMB на 18% год к году при медианном выкупе $46 000. Для компании с оборотом в несколько миллионов рублей это финальный удар.

Как атакуют малый бизнес и зачем это злоумышленнику​

1788438298066.webp

Прежде чем защищаться - стоит понять, зачем вас вообще ломают. По данным CrowdStrike Global Threat Report 2025, 86% атак имеют финансовую мотивацию. Вот три сценария, которые я наблюдал у клиентов.

Прямой шантаж. Шифровальщик блокирует 1С, бухгалтерию, клиентскую базу. Владелец платит, потому что простой обходится дороже выкупа. В терминологии MITRE ATT&CK - техника Data Encrypted for Impact (T1486, Impact).

Компания как "мостик". По данным RED Security SOC (anti-malware.ru), в 2024 году количество атак через подрядчиков выросло в 3 раза. Ломают маленького поставщика, чтобы через его почту или VPN добраться до крупного заказчика. Вы - не цель, вы - дверь.

Кража данных. Клиентские базы, реквизиты, персональные данные сотрудников - всё монетизируется на теневых рынках. Украденные учётные записи (техника Valid Accounts, T1078, Initial Access) продаются пакетами.

Методы проникновения в малый бизнес однообразны до зевоты: фишинговые вложения и ссылки (T1566.001 и T1566.002, Initial Access), подбор слабых паролей - Brute Force (T1110, Credential Access) и открытие вредоносных файлов сотрудниками (T1204.002, Execution). По данным Positive Technologies за первое полугодие 2025 года (anti-malware.ru), вредоносные программы стали причиной 63% успешных кибератак, социальная инженерия - 50%, эксплуатация уязвимостей ПО - 31%.

Чек-лист киберигиены: пять шагов за один день​

1788438373817.webp

Каждый шаг можно выполнить за один рабочий день без привлечения специалистов. Ниже - элементарные меры защиты информации, расставленные по приоритету.

Надёжные пароли для бизнеса и менеджер паролей​

Пароль 123456 или company2024 - это отсутствие пароля. По рекомендациям FTC (Федеральная торговая комиссия США), надёжный пароль содержит минимум 12 символов, а оптимальный вариант - парольная фраза из случайных слов: корова-трамплин-облако-47. OWASP в стандарте ASVS отдельно выделяет аутентификацию - слабые пароли входят в категорию A07:2021 (Identification and Authentication Failures).

Запомнить уникальные пароли для 20-30 рабочих сервисов нереально. Решение - менеджер паролей. Для команд из 5-15 человек хорошо работает Bitwarden: генерирует случайные пароли, хранит в зашифрованном хранилище, синхронизирует между устройствами. Настройка на всю команду - около часа.

Порядок действий:
  1. Зарегистрируйте организацию в Bitwarden (или 1Password)
  2. Создайте мастер-пароль от 16 символов - единственный пароль, который нужно запомнить
  3. Импортируйте пароли из браузеров сотрудников
  4. Сгенерируйте новые пароли для критичных сервисов: банк-клиент, 1С, CRM, почта

Двухфакторная аутентификация​

Даже если пароль утечёт - двухфакторная аутентификация не даст войти в аккаунт. Это второй барьер: код из приложения-аутентификатора или push-уведомление. По рекомендациям CISA, MFA входит в число базовых мер защиты для любого бизнеса. Канадский центр кибербезопасности (CCCS) рекомендует phishing-resistant MFA - аппаратные ключи или приложения-аутентификаторы вместо SMS. SMS-коды перехватываются через SIM-swap, и это не теория - такие кейсы были у российских компаний.

Где включить в первую очередь:
  • Рабочая почта (Google Workspace: Администрирование -> Безопасность -> Двухэтапная аутентификация -> Включить для всей организации; в Microsoft 365 - Entra ID -> Security Defaults)
  • Банк-клиент
  • 1С (облачная версия или терминальный доступ)
  • CRM и любые сервисы с клиентскими данными

Резервное копирование данных​

Правило 3-2-1 упоминается во всех отраслевых рекомендациях: три копии данных, на двух разных типах носителей, одна копия вне офиса.

Для малого бизнеса это выглядит так:
  1. Рабочая копия - на сервере или рабочих станциях
  2. Локальный бэкап - на внешний диск, подключаемый по расписанию (после копирования диск отключается от сети - иначе шифровальщик доберётся и до него)
  3. Облачная копия - Яндекс.Диск, Google Drive или специализированный сервис
Отдельно про базовую безопасность 1С: настройте автоматическое резервное копирование средствами платформы (Администрирование -> Резервное копирование) и проверяйте восстановление минимум раз в квартал. Я видел компании, которые три года "делали бэкапы" - а при попытке восстановить оказалось, что файлы побиты. Непроверенный бэкап - это не бэкап, а иллюзия.

Обновление программного обеспечения​

Устаревшее ПО с известными уязвимостями - один из главных рисков. OWASP включает использование уязвимых компонентов в Top 10 (A06:2021 - Vulnerable and Outdated Components). FTC рекомендует включить автоматические обновления для операционных систем, браузеров и рабочих приложений. NIST CSF 2.0 выделяет это в отдельную область - Protect (PR).

Минимальный набор:
  • Включите автообновление Windows/macOS на всех рабочих станциях
  • Обновите прошивку роутера - это делается вручную через веб-интерфейс, и про это забывают все. Вообще все. Зайдите в 192.168.0.1 (или 192.168.1.1) и проверьте
  • Проверьте версию 1С - обновления безопасности выходят регулярно

Защита от фишинговых атак на бизнес​

Фишинг - главный вектор проникновения. По данным Positive Technologies за первое полугодие 2025 года, социальная инженерия стала причиной 50% успешных атак на российские организации. Атакующие маскируют вредоносные файлы под документы от налоговой, банков или контрагентов. По данным "Лаборатории Касперского" (anti-malware.ru), в 2025 году вредоносное ПО всё чаще прячется под видом легальных программ - Zoom, ChatGPT и подобных.

Что объяснить сотрудникам на 15-минутном брифинге:
  • Не открывать вложения из неожиданных писем, даже если отправитель "знакомый" - адрес подделывается за минуту
  • Наводить курсор на ссылку перед кликом и проверять реальный домен
  • При любом подозрении - звонить отправителю по известному номеру
  • Если открыли что-то странное - немедленно сообщить, а не пытаться "разобраться самому" (именно так теряются часы, за которые шифровальщик успевает расползтись по сети)
Проводите такой брифинг раз в квартал. Покажите реальные примеры фишинговых писем из своей почты - это работает лучше любых лекций.

Порядок действий на ближайший понедельник​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Я вижу одну и ту же картину у десятков клиентов: все знают, что надо "что-то сделать с безопасностью", но откладывают до первого инцидента. После инцидента тратят в десятки раз больше - на восстановление данных, на юристов, на объяснения клиентам, почему их персональные данные утекли. Ошибки в кибербезопасности компаний раз за разом одни и те же: слабый пароль, нет второго фактора, бэкап не проверялся. Злоумышленники не тратят время на защищённые цели - они идут к следующей компании, где пароль admin123 и бэкап делали "вроде в январе". Немецкая Fasana (производитель салфеток, 250+ сотрудников) в июне 2025 года объявила о банкротстве после одной кибератаки: две недели простоя, два миллиона евро потерь. У малого бизнеса запас прочности ещё тоньше. Если после этого чек-листа захотелось разобраться в безопасности глубже - на IB Basics показывают, что делать в первый месяц после "хочу в ИБ".
 
Последнее редактирование модератором:
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →