Кібербезпека для малого бізнесу: базовий рівень захисту, який реально працює
Мала компанія рідко втрачає гроші через складну цілеспрямовану атаку. Вона втрачає їх через лист із проханням терміново оплатити рахунок за новими реквізитами, через пароль, який використовувався ще на трьох сайтах, і через те, що бухгалтер відкрив вкладення від «податкової».
Хороша новина: базовий рівень захисту від цього не вимагає ні бюджету, ні технічного відділу. Він вимагає кількох рішень, які ухвалюються один раз.
Через що реально втрачають гроші
| Сценарій | Як виглядає | Що закриває |
|---|---|---|
| Підміна реквізитів | Лист «ми змінили банк» від імені підрядника | Правило подвійної перевірки |
| Перехоплення пошти | Хтось читає листування й вступає в нього | Двофакторна автентифікація |
| Повторно використаний пароль | Витік на сторонньому сервісі відкриває вашу пошту | Менеджер паролів |
| Шифрувальник | Файли зашифровані, вимагають викуп | Резервні копії поза мережею |
| Втрачений ноутбук | Доступ до всіх систем у чужих руках | Шифрування диска, віддалене блокування |
| Звільнений співробітник | Доступи залишилися активними | Процедура при звільненні |
Перший рядок – найдорожчий і найпростіший технічно. Атака не вимагає жодного злому: достатньо потрапити в листування або підробити адресу відправника.
П’ять заходів, які закривають більшість
1. Двофакторна автентифікація скрізь, де можна
Пошта, банк, хостинг, домен, CRM, соцмережі. Це найдієвіший захід із усіх: навіть якщо пароль витік, увійти без другого фактора не вийде. Пріоритет – пошта, бо через неї відновлюють доступ до всього іншого.
2. Менеджер паролів
Не для краси, а щоб паролі перестали повторюватися. Один витік на сторонньому форумі не має відкривати вашу бухгалтерію. Заодно зникає практика передавати паролі в месенджері.
3. Резервні копії за правилом трьох
Три копії даних, на двох різних носіях, одна – поза офісом і поза мережею. Копія, доступна з тієї ж машини, шифрувальником знищується разом з оригіналом.
4. Оновлення
Операційні системи, браузери, телефони. Більшість масових атак використовує вразливості, для яких оновлення вийшло місяці тому.
5. Розмежування доступів
Не всім потрібні права адміністратора. Бухгалтер не повинен мати доступ до хостингу, а розробник – до банк-клієнта. Це не про недовіру, а про те, щоб один зламаний обліковий запис не відкривав усе одразу.
Пошта – головний вектор
Через пошту проходить більшість інцидентів, тому їй окрема увага.
Технічно варто налаштувати записи, які підтверджують, що листи від імені вашого домену відправляєте справді ви. Без них будь-хто може надіслати вашим клієнтам лист із вашою адресою у відправнику, і поштові сервіси його пропустять.
Організаційно потрібне одне правило, яке рятує від найдорожчого сценарію: будь-яка зміна платіжних реквізитів підтверджується голосом за номером із договору. Не за номером із листа, у якому прийшла зміна. Це правило має бути письмовим і поширюватися на всіх, включно з керівником.
Що робити зі співробітниками
Навчання з презентацією на сорок слайдів не працює. Працює інше:
- Коротке правило замість інструкції. «Реквізити змінюються тільки після дзвінка» запам’ятовується, регламент на дванадцять сторінок – ні.
- Дозвіл питати. Людина має без страху написати «мені здається, це фішинг» і не отримати за це докір, навіть якщо помилилася.
- Дозвіл повідомляти про помилку. Найгірший сценарій – співробітник, який перейшов за посиланням і мовчить два дні, бо боїться. Швидке повідомлення часто дозволяє все зупинити.
- Процедура при звільненні. Список систем, з яких прибираються доступи, складається один раз і потім просто виконується.
План на випадок інциденту
Він має вміщатися на одну сторінку й лежати там, де його знайдуть без комп’ютера:
- Кому дзвонити першим. Ім’я й телефон, не «звернутися до ІТ».
- Що відключити: доступ до мережі, конкретні облікові записи.
- Де лежать резервні копії й хто має до них доступ.
- Контакти банку для блокування операцій.
- Хто спілкується з клієнтами, якщо витекли їхні дані.
- Кого повідомити за законом і в які терміни – уточнюється з юристом заздалегідь, а не в момент інциденту.
Чекліст на одні вихідні
- Увімкнути двофакторну автентифікацію на пошті, банку, хостингу й домені.
- Перевірити, на кого оформлений домен.
- Поставити менеджер паролів і замінити повторювані паролі.
- Переглянути список користувачів у всіх системах, прибрати зайвих.
- Перевірити, що резервна копія існує й відновлюється.
- Ввести письмове правило про підтвердження реквізитів.
- Скласти одну сторінку плану на випадок інциденту.
Це не повний захист і не замінює роботу фахівців там, де ризики високі. Але цей набір закриває ті сценарії, через які малі компанії реально втрачають гроші. Складні атаки трапляються рідко, а лист із проханням терміново оплатити за новими реквізитами приходить рано чи пізно кожному.








