В прошлом году бухгалтер одного из моих клиентов - торговая компания на 12 человек - открыла PDF из письма "от налоговой". Через три часа база 1С зашифрована, на экране требование выкупа в криптовалюте. Компания потеряла две недели работы и чуть не закрылась. Пароль от рабочей почты -
buhgalter2023, двухфакторной аутентификации нет, последний бэкап делали "вроде в январе". По отчёту InfoWatch за 2024 год, на компании со штатом до 49 человек приходится 27,8% всех зафиксированных утечек данных. Киберигиена для малого бизнеса - не модное слово, а набор конкретных действий, которые стоят ноль рублей и закрывают большинство типовых атак.Почему компании игнорируют элементарные меры защиты
Три года работы с малым бизнесом - одна и та же картина. Владельцы не глупые. Они расставляют приоритеты иначе.Первый аргумент: "нас не будут ломать, мы маленькие". Статистика говорит обратное. По данным Accenture (приводит anti-malware.ru), порядка 43% кибератак по всему миру нацелены на малый и средний бизнес. Исследование Агентства стратегических инициатив показывает: с киберинцидентами столкнулись 45% российских компаний МСБ. Практически каждая вторая.
Второй блокер: "у нас нет денег на безопасность". На деле базовая кибербезопасность малого бизнеса с нуля не требует бюджета. Менеджер паролей Bitwarden бесплатен для небольших команд. Двухфакторная аутентификация в Google Workspace включается за пять минут. Резервное копирование данных настраивается средствами самой операционной системы.
Третья причина - нет ответственного. По совместному исследованию "Киберпротект" и "Работа.ру" (anti-malware.ru), 74% руководителей МСП признают: они начнут укреплять кибербезопасность только при появлении новых требований регуляторов. Пока не заставят - не шевельнутся. А по данным Kaspersky, 60% малых компаний, ставших жертвами серьёзного инцидента, прекращают деятельность в течение полугода. Отчёт Verizon DBIR 2025 фиксирует рост ransomware-инцидентов в сегменте SMB на 18% год к году при медианном выкупе $46 000. Для компании с оборотом в несколько миллионов рублей это финальный удар.
Как атакуют малый бизнес и зачем это злоумышленнику
Прежде чем защищаться - стоит понять, зачем вас вообще ломают. По данным CrowdStrike Global Threat Report 2025, 86% атак имеют финансовую мотивацию. Вот три сценария, которые я наблюдал у клиентов.
Прямой шантаж. Шифровальщик блокирует 1С, бухгалтерию, клиентскую базу. Владелец платит, потому что простой обходится дороже выкупа. В терминологии MITRE ATT&CK - техника Data Encrypted for Impact (T1486, Impact).
Компания как "мостик". По данным RED Security SOC (anti-malware.ru), в 2024 году количество атак через подрядчиков выросло в 3 раза. Ломают маленького поставщика, чтобы через его почту или VPN добраться до крупного заказчика. Вы - не цель, вы - дверь.
Кража данных. Клиентские базы, реквизиты, персональные данные сотрудников - всё монетизируется на теневых рынках. Украденные учётные записи (техника Valid Accounts, T1078, Initial Access) продаются пакетами.
Методы проникновения в малый бизнес однообразны до зевоты: фишинговые вложения и ссылки (T1566.001 и T1566.002, Initial Access), подбор слабых паролей - Brute Force (T1110, Credential Access) и открытие вредоносных файлов сотрудниками (T1204.002, Execution). По данным Positive Technologies за первое полугодие 2025 года (anti-malware.ru), вредоносные программы стали причиной 63% успешных кибератак, социальная инженерия - 50%, эксплуатация уязвимостей ПО - 31%.
Чек-лист киберигиены: пять шагов за один день
Каждый шаг можно выполнить за один рабочий день без привлечения специалистов. Ниже - элементарные меры защиты информации, расставленные по приоритету.
Надёжные пароли для бизнеса и менеджер паролей
Пароль123456 или company2024 - это отсутствие пароля. По рекомендациям FTC (Федеральная торговая комиссия США), надёжный пароль содержит минимум 12 символов, а оптимальный вариант - парольная фраза из случайных слов: корова-трамплин-облако-47. OWASP в стандарте ASVS отдельно выделяет аутентификацию - слабые пароли входят в категорию A07:2021 (Identification and Authentication Failures).Запомнить уникальные пароли для 20-30 рабочих сервисов нереально. Решение - менеджер паролей. Для команд из 5-15 человек хорошо работает Bitwarden: генерирует случайные пароли, хранит в зашифрованном хранилище, синхронизирует между устройствами. Настройка на всю команду - около часа.
Порядок действий:
- Зарегистрируйте организацию в Bitwarden (или 1Password)
- Создайте мастер-пароль от 16 символов - единственный пароль, который нужно запомнить
- Импортируйте пароли из браузеров сотрудников
- Сгенерируйте новые пароли для критичных сервисов: банк-клиент, 1С, CRM, почта
Двухфакторная аутентификация
Даже если пароль утечёт - двухфакторная аутентификация не даст войти в аккаунт. Это второй барьер: код из приложения-аутентификатора или push-уведомление. По рекомендациям CISA, MFA входит в число базовых мер защиты для любого бизнеса. Канадский центр кибербезопасности (CCCS) рекомендует phishing-resistant MFA - аппаратные ключи или приложения-аутентификаторы вместо SMS. SMS-коды перехватываются через SIM-swap, и это не теория - такие кейсы были у российских компаний.Где включить в первую очередь:
- Рабочая почта (Google Workspace: Администрирование -> Безопасность -> Двухэтапная аутентификация -> Включить для всей организации; в Microsoft 365 - Entra ID -> Security Defaults)
- Банк-клиент
- 1С (облачная версия или терминальный доступ)
- CRM и любые сервисы с клиентскими данными
Резервное копирование данных
Правило 3-2-1 упоминается во всех отраслевых рекомендациях: три копии данных, на двух разных типах носителей, одна копия вне офиса.Для малого бизнеса это выглядит так:
- Рабочая копия - на сервере или рабочих станциях
- Локальный бэкап - на внешний диск, подключаемый по расписанию (после копирования диск отключается от сети - иначе шифровальщик доберётся и до него)
- Облачная копия - Яндекс.Диск, Google Drive или специализированный сервис
Обновление программного обеспечения
Устаревшее ПО с известными уязвимостями - один из главных рисков. OWASP включает использование уязвимых компонентов в Top 10 (A06:2021 - Vulnerable and Outdated Components). FTC рекомендует включить автоматические обновления для операционных систем, браузеров и рабочих приложений. NIST CSF 2.0 выделяет это в отдельную область - Protect (PR).Минимальный набор:
- Включите автообновление Windows/macOS на всех рабочих станциях
- Обновите прошивку роутера - это делается вручную через веб-интерфейс, и про это забывают все. Вообще все. Зайдите в
192.168.0.1(или192.168.1.1) и проверьте - Проверьте версию 1С - обновления безопасности выходят регулярно
Защита от фишинговых атак на бизнес
Фишинг - главный вектор проникновения. По данным Positive Technologies за первое полугодие 2025 года, социальная инженерия стала причиной 50% успешных атак на российские организации. Атакующие маскируют вредоносные файлы под документы от налоговой, банков или контрагентов. По данным "Лаборатории Касперского" (anti-malware.ru), в 2025 году вредоносное ПО всё чаще прячется под видом легальных программ - Zoom, ChatGPT и подобных.Что объяснить сотрудникам на 15-минутном брифинге:
- Не открывать вложения из неожиданных писем, даже если отправитель "знакомый" - адрес подделывается за минуту
- Наводить курсор на ссылку перед кликом и проверять реальный домен
- При любом подозрении - звонить отправителю по известному номеру
- Если открыли что-то странное - немедленно сообщить, а не пытаться "разобраться самому" (именно так теряются часы, за которые шифровальщик успевает расползтись по сети)
Порядок действий на ближайший понедельник
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Я вижу одну и ту же картину у десятков клиентов: все знают, что надо "что-то сделать с безопасностью", но откладывают до первого инцидента. После инцидента тратят в десятки раз больше - на восстановление данных, на юристов, на объяснения клиентам, почему их персональные данные утекли. Ошибки в кибербезопасности компаний раз за разом одни и те же: слабый пароль, нет второго фактора, бэкап не проверялся. Злоумышленники не тратят время на защищённые цели - они идут к следующей компании, где пароль
admin123 и бэкап делали "вроде в январе". Немецкая Fasana (производитель салфеток, 250+ сотрудников) в июне 2025 года объявила о банкротстве после одной кибератаки: две недели простоя, два миллиона евро потерь. У малого бизнеса запас прочности ещё тоньше. Если после этого чек-листа захотелось разобраться в безопасности глубже - на IB Basics показывают, что делать в первый месяц после "хочу в ИБ".
Последнее редактирование модератором: