Держу в голове историю знакомого владельца сети кофеен. Как-то утром он пришёл на работу и не смог открыть ни один кассовый терминал. Все компьютеры показывали одно и то же сообщение: «Ваши файлы зашифрованы. Заплатите выкуп в биткоинах». Бухгалтерия, база лояльности, рецепты, кадровые документы — всё пропало. Кофейни встали, клиенты уходили, а он лихорадочно искал, кто сможет расшифровать данные.
Предприниматели часто думают, что кибербезопасность — это проблема крупных корпораций или банков. Малый и средний бизнес считает себя «неинтересным» для хакеров. Но статистика говорит об обратном: согласно ежегодному отчету Verizon Data Breach Investigations Report, почти половина всех кибератак нацелена именно на малый бизнес. Защита слабая, а ценность данных высокая.
Самый распространённый способ проникновения в компанию — через голову сотрудника. Вам приходит письмо от «налоговой» с требованием срочно оплатить задолженность, ссылка ведёт на страницу-двойник, где просят ввести логин и пароль от банка. Или звонок от «техподдержки» вашего провайдера с просьбой продиктовать код из смс. Один невнимательный клик — и злоумышленники уже внутри.
Что делают дальше? Получают доступ к почте, рассылают от вашего имени счета контрагентам с изменёнными реквизитами. Или просто выведывают коммерческую информацию.
Защита здесь в первую очередь организационная:
- Проведите короткий инструктаж для сотрудников. Объясните, что нельзя переходить по ссылкам из подозрительных писем и тем более вводить пароли.
- Настройте двухфакторную аутентификацию везде, где это возможно: в почте, в CRM, в банк-клиенте. Даже если пароль украдут, войти без подтверждения по телефону не получится.
- Используйте отдельные компьютеры или виртуальные машины для работы с финансами. Не заходите в интернет-банк с того же устройства, на котором сотрудники сидят в соцсетях.
Вредоносное ПО и программы-шифровальщики
Вторая угроза идёт рука об руку с первой. Вы или ваш бухгалтер открываете вложение из письма, и на компьютер устанавливается программа, которая незаметно работает в фоне, собирает данные, а потом в один день шифрует все файлы.
Шифровальщики — это бич малого бизнеса. Выкуп чаще всего требуют небольшой, в пределах 20–50 тысяч рублей, и многие платят, потому что восстановить данные из резервных копий не умеют или не успели их сделать.
Защита строится на трёх принципах:
- Резервное копирование. У вас должна быть минимум одна резервная копия, которая физически не подключена к компьютеру (например, на внешнем диске, который после копирования отключается). Лучше использовать облачные сервисы с автоматической синхронизацией и хранением версий файлов.
- Антивирус с поведенческим анализом. Современные антивирусы умеют обнаруживать шифровальщиков не по сигнатурам, а по поведению: программа пытается массово изменять файлы — её блокируют. Это становится возможным благодаря технологиям, которые подробно рассматриваются в контексте роботов и машинного обучения, где искусственный интеллект обучается отличать нормальную активность от аномальной.
- Ограничение прав пользователей. Не давайте всем сотрудникам права администратора на своих компьютерах. Если пользователь не может установить программу, шифровальщик тоже не установится.
Уязвимости в веб-сайтах и интернет-приложениях
У большинства предпринимателей есть сайт, интернет-магазин, личный кабинет для клиентов. Если сайт сделан на популярной CMS (WordPress, 1C-Битрикс) и его вовремя не обновляют, рано или поздно его взломают.
В лучшем случае вам просто поломают дизайн. В худшем — украдут базу клиентов, вставят на сайт скрытый майнер криптовалюты или будут использовать ваш сервер для рассылки спама. Ещё хуже, если через уязвимость в сайте проникнут во внутреннюю сеть компании и доберутся до бухгалтерии.
Что делать:
- Регулярно обновляйте CMS и все плагины. Включайте автоматические обновления, если это возможно.
- Удалите неиспользуемые модули и темы.
- Используйте сложные пароли для входа в админку и двухфакторку.
- Размещайте сайт на надёжном хостинге, который делает резервные копии и предлагает встроенную защиту.
- Если сайт собирает персональные данные, обязательно установите SSL-сертификат, чтобы данные передавались в зашифрованном виде.
Совет эксперта
Раз в полгода проводите аудит безопасности сайта с помощью специальных сканеров (например, от компании Positive Technologies или бесплатных аналогов). Это займёт час, но поможет обнаружить «дыры», о которых вы даже не подозревали.
Атаки на пароли и учётные записи
Слабость паролей — классика. Сотрудники используют простые комбинации, один и тот же пароль для всего, записывают стикеры на мониторе. Злоумышленники могут подобрать пароль перебором или утечка произойдёт из другого сервиса, где сотрудник использовал ту же почту и пароль.
Получив доступ к одному аккаунту, можно пробовать взломать другие. Особенно опасны учётные записи с доступом к CRM, базам клиентов, финансам.
Защита:
- Внедрите политику сложных паролей: не менее 8–10 символов, заглавные, строчные, цифры, спецсимволы.
- Используйте менеджеры паролей (KeePass, LastPass, 1Password), чтобы не запоминать их и не хранить в открытом виде.
- Обязательно включите двухфакторную аутентификацию на всех важных сервисах.
- Регулярно проводите аудит доступа: убирайте права у уволившихся сотрудников, проверяйте, кто имеет доступ к критичным данным.
Инсайдерские угрозы
Не все угрозы приходят извне. Обиженный сотрудник, уходя, может скопировать базу клиентов, удалить важные файлы или передать конкурентам коммерческую тайну — подобные ситуации разбираются в материале о том, как обнаружить бухгалтера, работающего на конкурентов. Бывает и случайный вред: сотрудник случайно удалил папку или заразил компьютер, подключив личную флешку.
Здесь важна комбинация технических и организационных мер:
- Разграничение прав доступа: каждый сотрудник имеет доступ только к тем данным, которые нужны для работы. Бухгалтер не должен видеть коммерческие предложения, менеджеры — зарплаты коллег.
- Ведение журналов действий: кто, когда и что делал в системе. Если произойдёт инцидент, вы сможете узнать, кто виноват.
- При увольнении сотрудника немедленно блокируйте все его учётные записи и меняйте общие пароли.
- Подписывайте соглашения о неразглашении и включите пункты о конфиденциальности в трудовые договоры.
Простая система защиты для малого бизнеса
Собрать всё воедино и не сойти с ума поможет простой чек-лист. Его можно выполнить за одну-две недели с минимальными затратами.
- Антивирус. Установите лицензионный антивирус на все рабочие места. Лучше выбирать решения с централизованным управлением (Kaspersky Small Office Security, ESET, Dr.Web).
- Обновления. Включите автоматическое обновление Windows и всех программ.
- Резервное копирование. Настройте ежедневное резервное копирование важных данных в облако или на внешний диск.
- Двухфакторка. Включите её везде, где можно: почта, соцсети, CRM, банк.
- Пароли. Переведите всех на менеджер паролей и заставьте сменить все простые пароли.
- Политики безопасности. Напишите короткую памятку для сотрудников и проводите вводный инструктаж для новичков.
- Обновление сайта. Раз в месяц заходите в админку и проверяйте, есть ли обновления.
Эти простые шаги закрывают 90 процентов уязвимостей. Кибербезопасность — это не разовая акция, а регулярный процесс. Один раз настроили и забыли не получится, но уделяя этому пару часов в месяц, вы спите спокойно.
Помните того знакомого с кофейнями? Данные восстановить не удалось, выкуп платить не стали, потому что не было гарантий. Бухгалтерию восстанавливали по бумагам месяц, часть клиентов потеряли. Если бы у них была простая резервная копия и антивирус, ничего бы этого не случилось. Не повторяйте чужих ошибок.
