Еще несколько лет назад злоумышленники атаковали в основном корпорации: банки, ритейл, госсектор. Сегодня фокус сместился на небольшие компании с численностью до 300 сотрудников.
Дорогие и сложные решения небольшой компании чаще всего не нужны. Достаточно внедрить базовый комплект и поддерживать его в рабочем состоянии.
👍 Обучение сотрудников. Тренинги по распознаванию фишинга и безопасной работе с почтой, мессенджерами и внешними носителями стоит проводить минимум раз в полгода с проверкой усвоения.
👍 Двухфакторная аутентификация для всех внешних сервисов и любого административного доступа. Подтверждение по SMS лучше, чем ничего, надежнее использовать TOTP‑приложения или аппаратные ключи.
👍 EDR на всех корпоративных устройствах. Классического антивируса уже недостаточно: EDR‑агенты замечают аномальное поведение, например попытки шифрования файлов, и блокируют атаку на конечной точке.
👍 Принцип минимальных прав. Сотрудники и сервисы получают только те доступы, которые нужны для работы. Учетные записи уволенных блокируются сразу.
👍 Сегментация сети. Публичные сервисы, внутренние серверы и рабочие станции размещаются в изолированных зонах. Это ограничивает распространение атаки и дает время на реагирование.
👍 WAF для сайтов и веб‑приложений. Правильно настроенный межсетевой экран уровня приложений отсекает распространенные атаки. Облачные решения делают его доступным даже для микробизнеса.
👍 Своевременные обновления всех компонентов ПО и отказ от небезопасных версий.
👍 Защита от DDoS для онлайн‑сервисов, где простой инфраструктуры напрямую влияет на выручку.
За всем этим должен следить конкретный человек. Ответственный за информационную безопасность обеспечивает единый подход к защите. В его обязанности входит контроль соблюдения требований, формирование политики и координация работы с рисками. Без закрепленной управленческой структуры технические меры остаются фрагментарными.
👉В статье рассказываем про 4 типичные ошибки МСБ, которые ведут к утечкам.