Кібербезпека для малого бізнесу: базовий рівень захисту, який реально працює

Мала компанія рідко втрачає гроші через складну цілеспрямовану атаку. Вона втрачає їх через лист із проханням терміново оплатити рахунок за новими реквізитами, через пароль, який використовувався ще на трьох сайтах, і через те, що бухгалтер відкрив вкладення від «податкової».

Хороша новина: базовий рівень захисту від цього не вимагає ні бюджету, ні технічного відділу. Він вимагає кількох рішень, які ухвалюються один раз.

Через що реально втрачають гроші

СценарійЯк виглядаєЩо закриває
Підміна реквізитівЛист «ми змінили банк» від імені підрядникаПравило подвійної перевірки
Перехоплення поштиХтось читає листування й вступає в ньогоДвофакторна автентифікація
Повторно використаний парольВитік на сторонньому сервісі відкриває вашу поштуМенеджер паролів
ШифрувальникФайли зашифровані, вимагають викупРезервні копії поза мережею
Втрачений ноутбукДоступ до всіх систем у чужих рукахШифрування диска, віддалене блокування
Звільнений співробітникДоступи залишилися активнимиПроцедура при звільненні

Перший рядок – найдорожчий і найпростіший технічно. Атака не вимагає жодного злому: достатньо потрапити в листування або підробити адресу відправника.

П’ять заходів, які закривають більшість

1. Двофакторна автентифікація скрізь, де можна

Пошта, банк, хостинг, домен, CRM, соцмережі. Це найдієвіший захід із усіх: навіть якщо пароль витік, увійти без другого фактора не вийде. Пріоритет – пошта, бо через неї відновлюють доступ до всього іншого.

2. Менеджер паролів

Не для краси, а щоб паролі перестали повторюватися. Один витік на сторонньому форумі не має відкривати вашу бухгалтерію. Заодно зникає практика передавати паролі в месенджері.

3. Резервні копії за правилом трьох

Три копії даних, на двох різних носіях, одна – поза офісом і поза мережею. Копія, доступна з тієї ж машини, шифрувальником знищується разом з оригіналом.

4. Оновлення

Операційні системи, браузери, телефони. Більшість масових атак використовує вразливості, для яких оновлення вийшло місяці тому.

5. Розмежування доступів

Не всім потрібні права адміністратора. Бухгалтер не повинен мати доступ до хостингу, а розробник – до банк-клієнта. Це не про недовіру, а про те, щоб один зламаний обліковий запис не відкривав усе одразу.

Пошта – головний вектор

Через пошту проходить більшість інцидентів, тому їй окрема увага.

Технічно варто налаштувати записи, які підтверджують, що листи від імені вашого домену відправляєте справді ви. Без них будь-хто може надіслати вашим клієнтам лист із вашою адресою у відправнику, і поштові сервіси його пропустять.

Організаційно потрібне одне правило, яке рятує від найдорожчого сценарію: будь-яка зміна платіжних реквізитів підтверджується голосом за номером із договору. Не за номером із листа, у якому прийшла зміна. Це правило має бути письмовим і поширюватися на всіх, включно з керівником.

Що робити зі співробітниками

Навчання з презентацією на сорок слайдів не працює. Працює інше:

  • Коротке правило замість інструкції. «Реквізити змінюються тільки після дзвінка» запам’ятовується, регламент на дванадцять сторінок – ні.
  • Дозвіл питати. Людина має без страху написати «мені здається, це фішинг» і не отримати за це докір, навіть якщо помилилася.
  • Дозвіл повідомляти про помилку. Найгірший сценарій – співробітник, який перейшов за посиланням і мовчить два дні, бо боїться. Швидке повідомлення часто дозволяє все зупинити.
  • Процедура при звільненні. Список систем, з яких прибираються доступи, складається один раз і потім просто виконується.

План на випадок інциденту

Він має вміщатися на одну сторінку й лежати там, де його знайдуть без комп’ютера:

  1. Кому дзвонити першим. Ім’я й телефон, не «звернутися до ІТ».
  2. Що відключити: доступ до мережі, конкретні облікові записи.
  3. Де лежать резервні копії й хто має до них доступ.
  4. Контакти банку для блокування операцій.
  5. Хто спілкується з клієнтами, якщо витекли їхні дані.
  6. Кого повідомити за законом і в які терміни – уточнюється з юристом заздалегідь, а не в момент інциденту.

Чекліст на одні вихідні

  • Увімкнути двофакторну автентифікацію на пошті, банку, хостингу й домені.
  • Перевірити, на кого оформлений домен.
  • Поставити менеджер паролів і замінити повторювані паролі.
  • Переглянути список користувачів у всіх системах, прибрати зайвих.
  • Перевірити, що резервна копія існує й відновлюється.
  • Ввести письмове правило про підтвердження реквізитів.
  • Скласти одну сторінку плану на випадок інциденту.

Це не повний захист і не замінює роботу фахівців там, де ризики високі. Але цей набір закриває ті сценарії, через які малі компанії реально втрачають гроші. Складні атаки трапляються рідко, а лист із проханням терміново оплатити за новими реквізитами приходить рано чи пізно кожному.

Latest News

Жовта попереджальна стрічка й оранжевий дорожній конус натягнуті через розбитий тротуар із щебеню та зірваного асфальту

Накладки для доступності не є відповідністю: що вирішило рішення у справі Carrefour

Французький суд відкинув показник 71% і дав Carrefour шість місяців під 500 євро за день, а FTC стягнула з найбільшого продавця накладок 1 млн доларів за твердження, що віджет забезпечує відповідність. Чому скрипт цього не виправить і що виправить насправді.

П'ять чорних міжнародних перехідників для розеток, складених пірамідою на однотонному тлі, кожен із різним розташуванням штирів

MCP для бізнесу: що стандарт вирішує, а що ви все одно будуєте самі

MCP тепер вендор-нейтральний під егідою Linux Foundation, публічних серверів понад 10 000, а липнева специфікація зробила його звичайною вебінфраструктурою. Але готовність до корпоративного використання — журнали аудиту, єдиний вхід, шлюзи — є найменш визначеним пріоритетом самої дорожньої карти.

Двоє сусідніх вхідних дверей на вулиці — темно-червоні й коричневі — у фасадах будинків різного кольору

Passkey і пароль, який залишається: що насправді змінилося до 2026 року

П’ять мільярдів passkey в обігу, 90% споживачів знають цей термін — і при цьому 57% організацій досі заводять власний персонал у систему паролем. Чому passkey виграють як додаток і програють як заміна, і п’ять кроків, які варто зробити на бізнесовому сайті.

View all news