Кибербезопасность для малого бизнеса: практическое руководство
Да, небольшая компания может выстроить хорошую базовую кибербезопасность без собственного IT-отдела и масштабного проекта. Начните с электронной почты и доступов, затем защитите сайт, ERP-систему и резервные копии; самые дорогие ошибки обычно связаны со слабыми паролями, отсутствием проверенных резервных копий и неясными правами доступа бывших сотрудников.

Почему небольшая компания становится мишенью?
Большинство атак начинается не с того, что кто-то специально выбирает именно вашу компанию. Автоматизированные скрипты сканируют сайты, почтовые серверы и публичные сервисы в поисках устаревшего ПО, слабых паролей или неправильно настроенных аккаунтов.
Компания становится интересной, когда у неё есть доступ к деньгам, данным клиентов, счетам, договорам или складской и торговой информации. Получив доступ к электронной почте, злоумышленник может следить за перепиской и отправить убедительный поддельный счёт в нужный момент.
Безопасность — это не только вопрос сайта. Она должна охватывать Microsoft 365 или Google Workspace, компьютеры, роутер, бухгалтерское ПО и ERP-систему, интернет-магазин, телефоны и людей, которые ими пользуются.
Какие атаки чаще всего совершаются на небольшие компании?
Фишинг и украденные пароли
Вы получаете письмо о неоплаченном счёте, доставке или заблокированном аккаунте. Ссылка ведёт на копию знакомой страницы, которая сохраняет введённый пароль. Затем злоумышленник пробует тот же пароль в почте, админ-панели сайта и банковских или платёжных сервисах.
Мошенничество со счётом или изменение банковского счёта
Злоумышленник может использовать реальную переписку, чтобы отправить сообщение со взломанного адреса электронной почты. Поэтому изменение IBAN нельзя подтверждать только по электронной почте. Позвоните поставщику или клиенту по известному вам номеру телефона.
Ransomware и потеря файлов
Вредоносное ПО шифрует документы, общие папки и иногда резервные копии, если они постоянно доступны из сети. Не рассчитывайте, что уплата выкупа вернёт файлы или остановит утечку данных.
Уязвимый сайт или интернет-магазин
Устаревшая CMS, плагин, тема или библиотека могут открыть доступ к админ-панели или базе данных. HTTPS необходим, но сам по себе SSL-сертификат не исправляет уязвимый код и не защищает аккаунты администраторов.
Неправильно выданный или неотозванный доступ
Проблема часто гораздо прозаичнее: бывший сотрудник всё ещё имеет доступ, все используют один аккаунт admin или внешний поставщик видит больше, чем ему необходимо. Такие недочёты исправляются процессами, а не ещё одним антивирусом.
Какая базовая защита должна быть у каждой компании?
- 01Составьте список систем и данных
Запишите, какими сервисами вы пользуетесь: корпоративная почта, сайт, интернет-магазин, ERP, CRM, бухгалтерия, файлы, домен, хостинг, курьерские и платёжные сервисы. Для каждой системы укажите владельца, администратора, данные и способ восстановления.
- 02Защитите электронную почту и аккаунты администраторов
Используйте уникальные длинные пароли и password manager. Включите двухфакторную аутентификацию, особенно для почты, домена, хостинга, профилей в соцсетях, рекламных аккаунтов и админ-панелей. Если сервис позволяет, отдавайте предпочтение приложению для одноразовых кодов или аппаратному ключу, а не SMS.
- 03Разделите роли и доступы
У каждого человека должен быть собственный аккаунт, а не один общий пароль на всю команду. Предоставляйте только необходимые права: менеджер по продажам не должен быть администратором базы данных, а внешний разработчик не должен постоянно иметь доступ к записям клиентов.
- 04Обновляйте ПО под контролем
Поддерживайте в актуальном состоянии операционные системы, браузеры, WordPress, плагины, серверные компоненты и приложения. Для ERP или интернет-магазина сначала сделайте резервную копию и проверьте обновление в тестовой среде, если оно может повлиять на заказы, склад или выставление счетов.
- 05Настройте резервное копирование по правилу 3-2-1
Храните как минимум три копии важных данных на двух разных типах носителей, причём одна из них должна находиться за пределами основной среды. Автоматическая резервная копия не доказывает, что восстановление возможно. Раз в месяц восстанавливайте выбранные файлы или базу данных в отдельной среде.
- 06Защитите сайт и сеть
Проверьте HTTPS, аккаунты администраторов, настройки WAF, ограничение числа попыток входа и журналы. Смените заводской пароль роутера, обновите прошивку и отделите гостевую Wi-Fi-сеть от устройств компании.
- 07Обучите сотрудников на реальных примерах
Покажите, как выглядит поддельный счёт, как проверить адрес отправителя и куда сообщить о подозрительном письме. Установите правило: платёж, изменение IBAN или срочный перевод подтверждаются по второму каналу.
- 08Составьте план реагирования на инцидент
Опишите, кто отключает скомпрометированный компьютер, кто меняет пароли, кто связывается с банком, хостинг-провайдером и клиентами. Храните номера телефонов вне основной системы. При работе с персональными данными вместе с юристом и ответственным за защиту данных определите, есть ли обязанность уведомлять о нарушении.
Как защитить сайт, магазин и ERP-систему?
Для сайта начните с актуальных компонентов, ограниченного доступа к админ-панели, отдельных учётных записей и ежедневного резервного копирования файлов и базы данных. Для онлайн-магазина добавьте контроль платёжного оператора, интеграций с курьерскими службами, API-ключей и доступа к данным клиентов и заказов.
API-ключи не должны храниться в общедоступном JavaScript-коде, чате или таблице, доступной всем. Меняйте их при увольнении сотрудника или смене поставщика и фиксируйте, какая интеграция использует каждый ключ.
В ERP-системе должны быть роли, история изменений и отдельные права доступа к складу, продажам, выставлению счетов и настройкам. В системе, разработанной на заказ, эти правила проектируются одновременно с бизнес-процессами. Например, в Saitami ERP объединены CRM, тикеты, телефонная интеграция и автоматизация; при работе с подобной системой важно заранее определить, кто может просматривать и изменять каждую информацию.
Если поддержку передали другой команде, запросите описание доступов, график обновлений, политику резервного копирования и процедуру действий при инциденте. Приёмка сайта или магазина, разработанного другой компанией, начинается с проверки кода, хостинга, домена и учётных записей администраторов, а не со смены цветов.
Сколько стоит базовая кибербезопасность?
Стоимость зависит от количества пользователей и устройств, объёма данных, требований к бесперебойной работе и наличия действующей поддержки. Ниже приведены ориентировочные диапазоны для небольшой компании; НДС не включён, если поставщик начисляет его дополнительно.
| Мера | Ориентировочная стоимость | Что влияет на стоимость |
|---|---|---|
| Менеджер паролей и двухфакторная аутентификация | 0–10 € на пользователя в месяц | Количество аккаунтов и необходимость корпоративного управления и восстановления доступа |
| Антивирус или защита конечных устройств | 3–12 € за устройство в месяц | Функции централизованного управления, мониторинга и реагирования |
| Резервное копирование | 15–100 € в месяц | Объём данных, частота копирования, срок хранения версий и отдельная среда |
| Поддержка сайта или магазина | 80–350 € в месяц | Количество систем, обновления, реакция на проблемы и включённое количество часов |
| Первоначальная проверка и усиление защиты | 300–1 500 € единовременно | Количество сайтов, серверов, аккаунтов и интеграций, а также необходимая документация |
| Тест на проникновение или углублённый аудит | 1 000–5 000 € и выше | Объём работ, аутентифицированное тестирование, внешние системы и отчёт |
Сертификат HTTPS часто входит в стоимость хостинга или выдаётся без дополнительной платы. Это не означает, что весь сайт защищён. В услуге хостинга необходимо проверить, что именно входит в пакет: Cloudflare или другой защитный слой, резервное копирование, мониторинг, срок восстановления и список пользователей с административным доступом.
Как проверить, работают ли резервное копирование и защита?
Запросите конкретный ответ на пять вопросов: когда была создана последняя успешная копия, где она хранится, сколько версий сохраняется, сколько времени занимает восстановление и кто имеет доступ к копиям. Ответ «мы делаем резервные копии каждый день» не говорит о том, выполнялось ли когда-нибудь восстановление.
Проверьте доступы на практике. Получите список пользователей в админ-панелях почты, домена, хостинга, магазина, ERP-системы и рекламных аккаунтов. Удалите старые профили, смените общие пароли и зафиксируйте, кто утверждает новые доступы.
Для сайта или онлайн-магазина можно начать с поддержки и проверок, которые включают обновления, резервное копирование и небольшие изменения. Для более сложной среды нужен отдельный план мониторинга, тестирования и реагирования, а не только ежемесячная установка обновлений.
Что делать при подозрении на взлом?
- 01Остановите распространение
Изолируйте затронутый компьютер или аккаунт, не удаляя файлы и журналы событий. Не продолжайте использовать скомпрометированную почту для координации действий.
- 02Защитите критически важные доступы
С чистого устройства смените пароли от электронной почты, домена, хостинга, ERP-системы и платёжных сервисов. Завершите активные сеансы и выгрузите список администраторов.
- 03Свяжитесь с нужными специалистами
Уведомите IT-поддержку, хостинг-провайдера, банк при подозрении на мошенничество, а также юриста или специалиста по защите данных. Не ведите переговоры и не выплачивайте выкуп без профессиональной оценки.
- 04Восстановите систему из чистой копии
Сначала выясните, как произошло проникновение, и проверьте резервную копию. Восстановите систему в изолированной среде, обновите системы и замените все затронутые ключи и пароли.
- 05Задокументируйте произошедшее
Зафиксируйте время, затронутые аккаунты, отправленные сообщения, действия команды и принятые решения. Эта информация поможет при уведомлении, восстановлении и предотвращении повторного инцидента.
Часто задаваемые вопросы
Нужен ли антивирус малому бизнесу?
Да, но антивирус — лишь один уровень защиты. Он не заменяет двухфакторную аутентификацию, обновления, ограничение прав доступа, обучение и проверенные резервные копии.
Достаточно ли SSL-сертификата для интернет-магазина?
Нет. HTTPS защищает соединение между браузером и сайтом, но не исправляет уязвимый код, украденный пароль администратора или неправильно настроенную интеграцию с курьерской службой и платёжными системами.
Как часто нужно проверять безопасность?
Проверяйте основные доступы, резервные копии и обновления каждый месяц, а при смене сотрудника или поставщика — сразу. Более глубокую проверку разумно проводить как минимум раз в год, а также после серьёзных изменений на сайте, в ERP-системе или сети.
Что делать, если сотрудник увольняется?
В момент увольнения отключите корпоративную почту, VPN, ERP, CRM, хостинг и все общие доступы. Проверьте логи, смените общие пароли и передайте права собственности на файлы, домен и рекламные аккаунты.
Может ли малый бизнес защитить себя без IT-отдела?
Да, если есть чёткий список систем, ответственный сотрудник и поддержка критически важных сервисов. Внешний специалист может выполнить первоначальную настройку, но ежедневные правила работы с паролями, доступами и подтверждением платежей должна соблюдать вся команда.
Часто задаваемые вопросы
- Нужен ли антивирус малому бизнесу?
- Да, но антивирус — лишь один уровень защиты. Он не заменяет двухфакторную аутентификацию, обновления, ограничение прав доступа, обучение и проверенные резервные копии.
- Достаточно ли SSL-сертификата для интернет-магазина?
- Нет. HTTPS защищает соединение между браузером и сайтом, но не исправляет уязвимый код, украденный пароль администратора или неправильно настроенную интеграцию с курьерской службой и платёжными системами.
- Как часто нужно проверять безопасность?
- Проверяйте основные доступы, резервные копии и обновления каждый месяц, а при смене сотрудника или поставщика — сразу. Более глубокую проверку разумно проводить как минимум раз в год, а также после серьёзных изменений на сайте, в ERP-системе или сети.
- Что делать, если сотрудник увольняется?
- В момент увольнения отключите корпоративную почту, VPN, ERP, CRM, хостинг и все общие доступы. Проверьте логи, смените общие пароли и передайте права собственности на файлы, домен и рекламные аккаунты.



