Кібербяспека для малых фірм: практычны дапаможнік
Так, малая фірма можа стварыць добрую базавую кібербяспеку без уласнага IT-аддзела і вялікага праекта. Пачніце з электроннай пошты і доступаў, затым абараніце сайт, ERP-сістэму і рэзервовыя копіі; найбольш дарагімі звычайна становяцца такія недагляды, як слабыя паролі, адсутнасць правераных рэзервовых копій і нявызначаны доступ былых супрацоўнікаў.

Чаму малая фірма становіцца мішэнню?
Большасць атак пачынаецца не з таго, што нехта спецыяльна выбраў вашу фірму. Аўтаматызаваныя скрыпты скануюць сайты, паштовыя серверы і публічныя сэрвісы, шукаючы састарэлае праграмнае забеспячэнне, слабыя паролі або няправільна настроеныя ўліковыя запісы.
Фірма становіцца цікавай, калі мае доступ да грошай, даных кліентаў, рахункаў-фактур, дагавораў або складской і гандлёвай інфармацыі. Калі электронная пошта скампраметаваная, зламыснік можа сачыць за перапіскай і ў патрэбны момант адправіць пераканаўчы падроблены рахунак-фактуру.
Бяспека — гэта не толькі пытанне сайта. Яна павінна ахопліваць Microsoft 365 або Google Workspace, камп’ютары, роутар, бухгалтарскае і ERP-праграмнае забеспячэнне, інтэрнэт-краму, тэлефоны і людзей, якія імі карыстаюцца.
Якія атакі на малыя фірмы сустракаюцца найчасцей?
Фішынг і скрадзеныя паролі
Вы атрымліваеце электронны ліст пра неаплачаны рахунак-фактуру, дастаўку або заблакіраваны ўліковы запіс. Спасылка вядзе на копію знаёмай старонкі, якая захоўвае ўведзены пароль. Пасля гэтага зламыснік спрабуе выкарыстаць той жа пароль для пошты, адміністрацыйнай панэлі сайта і банкаўскіх або плацежных сэрвісаў.
Махлярства з рахункам-фактурай або змяненне банкаўскага рахунку
Зламыснік можа выкарыстаць рэальную перапіску, каб адправіць паведамленне са скампраметаванай электроннай пошты. Таму змяненне IBAN нельга пацвярджаць толькі па электроннай пошце. Патэлефануйце на вядомы нумар пастаўшчыка або кліента.
Ransomware і страта файлаў
Шкоднаснае праграмнае забеспячэнне шыфруе дакументы, агульныя папкі і часам рэзервовыя копіі, калі яны пастаянна даступныя з сеткі. Не разлічвайце, што выплата выкупу верне файлы або спыніць уцечку даных.
Уразлівы сайт або інтэрнэт-крама
Састарэлая CMS, убудова, тэма або бібліятэка можа даць доступ да панэлі адміністратара або базы даных. HTTPS неабходны, але сам SSL-сертыфікат не выпраўляе ўразлівы код і не абараняе ўліковыя запісы адміністратараў.
Памылкова прадастаўлены або неадкліканы доступ
Праблема часта бывае больш будзённай: былы супрацоўнік усё яшчэ мае доступ, усе карыстаюцца адным admin-акаўнтам або знешні пастаўшчык бачыць больш, чым яму неабходна. Такія недагляды выпраўляюцца працэсам, а не яшчэ адным антывірусным прадуктам.
Якая базавая абарона павінна быць у кожнай фірмы?
- 01Складзіце спіс сістэм і даных
Запішыце, якімі сэрвісамі вы карыстаецеся: карпаратыўная пошта, сайт, інтэрнэт-крама, ERP, CRM, бухгалтарская сістэма, файлы, дамен, хостынг, кур’еры і плацежныя аператары. Для кожнай сістэмы пазначце ўладальніка, адміністратара, даныя і спосаб аднаўлення.
- 02Абараніце электронную пошту і ўліковыя запісы адміністратараў
Выкарыстоўвайце ўнікальныя доўгія паролі і password manager. Уключыце двухфактарную аўтэнтыфікацыю, асабліва для пошты, дамена, хостынгу, сацыяльных профіляў, рэкламных акаўнтаў і адміністрацыйных панэляў. Калі сэрвіс дазваляе, аддавайце перавагу праграме для аднаразовых кодаў або апаратнаму ключу, а не SMS.
- 03Раздзяліце ролі і доступы
Кожны чалавек павінен мець уласны ўліковы запіс, а не агульны пароль для ўсёй каманды. Давайце толькі неабходныя правы: супрацоўнік аддзела продажаў не павінен быць адміністратарам базы даных, а знешні распрацоўшчык не павінен пастаянна мець доступ да запісаў кліентаў.
- 04Абнаўляйце праграмнае забеспячэнне кантралявана
Падтрымлівайце ў актуальным стане аперацыйныя сістэмы, браўзеры, WordPress, убудовы, серверныя кампаненты і праграмы. Для ERP або інтэрнэт-крамы спачатку зрабіце рэзервовую копію і праверку ў тэставай асяроддзі, калі абнаўленне можа паўплываць на заказы, склад або выстаўленне рахункаў.
- 05Стварыце рэзервовае капіраванне паводле правіла 3-2-1
Захоўвайце як мінімум тры копіі важных даных на двух розных тыпах носьбітаў, прычым адна з іх павінна знаходзіцца па-за асноўным асяроддзем. Аўтаматычная рэзервовая копія не даказвае, што аднаўленне спрацуе. Раз на месяц аднаўляйце выбраныя файлы або базу даных у асобным асяроддзі.
- 06Абараніце сайт і сетку
Праверце HTTPS, уліковыя запісы адміністратараў, налады WAF, абмежаванне колькасці спробаў уваходу і журналы. Змяніце стандартны пароль роутера, абнавіце прашыўку і аддзяліце гасцявую Wi-Fi-сетку ад карпаратыўных прылад.
- 07Навучыце людзей на рэальных прыкладах
Пакажыце, як выглядае падроблены рахунак-фактура, як праверыць адрас адпраўніка і куды паведаміць пра падазроны імэйл. Увядзіце правіла: плацёж, змяненне IBAN або тэрміновы перавод пацвярджаюцца праз другі канал.
- 08Напішыце план дзеянняў пры інцыдэнце
Апішэце, хто адключае ўзламаны камп’ютар, хто змяняе паролі, хто размаўляе з банкам, хостынг-правайдэрам і кліентамі. Захоўвайце нумары тэлефонаў па-за асноўнай сістэмай. Калі закранутыя персанальныя даныя, разам з юрыстам і адказнай асобай па абароне даных вызначце, ці ёсць абавязак паведамляць пра інцыдэнт.
Як абараніць сайт, інтэрнэт-краму і ERP-сістэму?
Для сайта пачніце з актуальных кампанентаў, абмежаванага доступу да адмін-панэлі, асобных акаўнтаў і штодзённых рэзервовых копій файлаў і базы даных. Для інтэрнэт-крамы дадаткова кантралюйце плацежнага аператара, інтэграцыі з кур’ерамі, API-ключы і доступ да даных кліентаў і заказаў.
API-ключы не павінны захоўвацца ў публічным JavaScript-кодзе, чаце або табліцы, даступнай для ўсіх. Змяняйце іх, калі супрацоўнік або пастаўшчык пакідае кампанію, і фіксуйце, якая інтэграцыя выкарыстоўвае кожны ключ.
ERP-сістэма павінна мець ролі, гісторыю змяненняў і асобныя правы для склада, продажаў, выстаўлення рахункаў і налад. У сістэме, распрацаванай пад заказ, гэтыя правілы праектуюцца адначасова з працэсамі. Напрыклад, у Saitami ERP аб’яднаныя CRM, тыкеты, тэлефонная інтэграцыя і аўтаматызацыі; у падобнай сістэме важна загадзя вызначыць, хто бачыць і змяняе кожную інфармацыю.
Калі падтрымкай займаецца іншая каманда, папрасіце апісанне доступаў, графік абнаўленняў, палітыку рэзервовага капіравання і працэдуру дзеянняў пры інцыдэнце. Прыёмка сайта або крамы, распрацаваных іншай кампаніяй, пачынаецца з праверкі кода, хостынгу, дамена і адмін-акаўнтаў, а не са змены колераў.
Колькі каштуе базавая кібербяспека?
Кошт залежыць ад колькасці карыстальнікаў і прылад, аб’ёму даных, патрабаванняў да бесперапыннай працы і таго, ці ёсць у вас ужо тэхнічная падтрымка. Наступныя дыяпазоны — арыенціровачныя для малой кампаніі і не ўключаюць ПДВ, калі пастаўшчык яго налічвае.
| Мера | Арыенціровачны кошт | Што ўплывае на кошт |
|---|---|---|
| Менеджар пароляў і двухфактарная аўтэнтыфікацыя | 0–10 € на карыстальніка ў месяц | Колькасць акаўнтаў і патрэба ў карпаратыўным кіраванні і аднаўленні |
| Антывірус або абарона endpoint | 3–12 € за прыладу ў месяц | Функцыі цэнтралізаванага кіравання, маніторынгу і рэагавання |
| Рэзервовыя копіі | 15–100 € у месяц | Аб’ём даных, частата капіравання, захоўванне версій і асобнае асяроддзе |
| Падтрымка сайта або крамы | 80–350 € у месяц | Колькасць сістэм, абнаўленні, рэакцыя на праблемы і ўключаныя гадзіны |
| Першапачатковая праверка і ўзмацненне абароны | 300–1 500 € аднаразова | Колькасць сайтаў, сервераў, акаўнтаў і інтэграцый, а таксама неабходная дакументацыя |
| Penetration-тэст або паглыблены аўдыт | 1 000–5 000 € і больш | Аб’ём праверкі, аўтэнтыфікаваны тэст, знешнія сістэмы і справаздача |
Сертыфікат HTTPS часта ўваходзіць у хостынг або выдаецца без дадатковай платы. Гэта не азначае, што ўвесь сайт абаронены. У хостынг-паслузе трэба праверыць, што менавіта ўваходзіць у пакет: Cloudflare або іншы ўзровень абароны, рэзервовыя копіі, маніторынг, тэрмін аднаўлення і хто мае адмін-доступ.
Як праверыць, ці працуюць рэзервовыя копіі і абарона?
Папрасіце канкрэтны адказ на пяць пытанняў: калі была зроблена апошняя паспяховая копія, дзе яна захоўваецца, колькі версій захоўваецца, колькі часу займае аднаўленне і хто мае доступ да копій. Адказ «мы робім рэзервовую копію кожны дзень» не паказвае, ці праводзілася калі-небудзь аднаўленне.
Праверце доступы на практыцы. Сфарміруйце спіс у адмін-панэлях пошты, дамена, хостынгу, крамы, ERP-сістэмы і рэкламных акаўнтаў. Выдаліце старыя профілі, змяніце агульныя паролі і зафіксуйце, хто ўхваляе новы доступ.
Для сайта або інтэрнэт-крамы можна пачаць з падтрымкі і праверак, якія ўключаюць абнаўленні, рэзервовыя копіі і невялікія змены. У больш складаным асяроддзі патрэбен асобны план маніторынгу, тэставання і рэагавання, а не толькі штомесячная ўстаноўка абнаўленняў.
Што рабіць пры падазрэнні на ўзлом?
- 01Спыніце распаўсюджванне
Ізалюйце закрануты камп’ютар або акаўнт, не выдаляючы файлы і логи. Не выкарыстоўвайце далей узламаную пошту для каардынацыі дзеянняў.
- 02Абараніце крытычна важныя доступы
З чыстай прылады змяніце паролі ад электроннай пошты, дамена, хостынгу, ERP-сістэмы і плацежных сэрвісаў. Завершыце актыўныя сесіі і спампуйце спіс адміністратараў.
- 03Звяжыцеся з патрэбнымі людзьмі
Паведаміце IT-падтрымцы, хостынг-правайдару, банку пры падазрэнні на махлярства, а таксама юрысту або адказнай асобе па абароне даных. Не вядзіце перамовы і не плаціце выкуп без прафесійнай ацэнкі.
- 04Аднавіцеся з чыстай копіі
Спачатку высветліце, як адбылося пранікненне, і праверце рэзервовую копію. Аднавіце сістэму ў ізаляваным асяроддзі, абнавіце сістэмы і змяніце ўсе закранутыя ключы і паролі.
- 05Задакументуйце тое, што адбылося
Запішыце час, закранутыя акаўнты, адпраўленыя паведамленні, дзеянні каманды і прынятыя рашэнні. Гэтая інфармацыя дапаможа з апавяшчэннем, аднаўленнем і прадухіленнем паўторнага інцыдэнту.
Часта задаваныя пытанні
Ці патрэбны антывірус малой кампаніі?
Так, але антывірус — толькі адзін з узроўняў абароны. Ён не замяняе двухфактарную аўтэнтыфікацыю, абнаўленні, абмежаваныя правы доступу, навучанне і правераныя рэзервовыя копіі.
Ці дастаткова SSL-сертыфіката для інтэрнэт-крамы?
Не. HTTPS абараняе злучэнне паміж браўзерам і сайтам, але не выпраўляе ўразлівы код, скрадзены пароль адміністратара або няправільна наладжаную інтэграцыю з кур'ерскай службай і плацяжамі.
Як часта трэба правяраць бяспеку?
Асноўныя доступы, рэзервовыя копіі і абнаўленні правярайце кожны месяц, а пры змене супрацоўніка або пастаўшчыка — адразу. Больш глыбокую праверку разумна праводзіць не радзей за адзін раз на год і пасля значных змяненняў на сайце, у ERP-сістэме або сетцы.
Што рабіць, калі супрацоўнік звольніўся?
Спыніце доступ да карпаратыўнай электроннай пошты, VPN, ERP, CRM, хостынгу і ўсіх агульных рэсурсаў у момант звальнення. Праверце журналы, змяніце агульныя паролі і перадайце права ўласнасці на файлы, домен і рэкламныя акаўнты.
Ці можа малая кампанія абараніць сябе без IT-аддзела?
Так, калі ёсць выразны спіс сістэм, адказная асоба і падтрымка крытычна важных сэрвісаў. Знешні спецыяліст можа выканаць пачатковую наладу, але штодзённыя правілы для пароляў, доступаў і пацвярджэння плацяжоў павінна выконваць уся каманда.
Часта задаваныя пытанні
- Ці патрэбны антывірус малой кампаніі?
- Так, але антывірус — толькі адзін з узроўняў абароны. Ён не замяняе двухфактарную аўтэнтыфікацыю, абнаўленні, абмежаваныя правы доступу, навучанне і правераныя рэзервовыя копіі.
- Ці дастаткова SSL-сертыфіката для інтэрнэт-крамы?
- Не. HTTPS абараняе злучэнне паміж браўзерам і сайтам, але не выпраўляе ўразлівы код, скрадзены пароль адміністратара або няправільна наладжаную інтэграцыю з кур'ерскай службай і плацяжамі.
- Як часта трэба правяраць бяспеку?
- Асноўныя доступы, рэзервовыя копіі і абнаўленні правярайце кожны месяц, а пры змене супрацоўніка або пастаўшчыка — адразу. Больш глыбокую праверку разумна праводзіць не радзей за адзін раз на год і пасля значных змяненняў на сайце, у ERP-сістэме або сетцы.
- Што рабіць, калі супрацоўнік звольніўся?
- Спыніце доступ да карпаратыўнай электроннай пошты, VPN, ERP, CRM, хостынгу і ўсіх агульных рэсурсаў у момант звальнення. Праверце журналы, змяніце агульныя паролі і перадайце права ўласнасці на файлы, домен і рэкламныя акаўнты.



