Наш подход к защите, по пунктам
Информационная безопасность в компании на несколько десятков человек — это не отдельная система, которую можно купить и включить. Это набор решений о том, как устроена инфраструктура. Ниже то, из чего этот набор обычно состоит и в каком порядке имеет смысл двигаться.
Начинать нужно с бесплатного и очевидного
Прежде чем обсуждать средства защиты, стоит убедиться, что сделаны вещи, которые не стоят ничего, кроме времени: у каждого сотрудника своя учётная запись, административные права сняты там, где не нужны, пароли по умолчанию на оборудовании изменены, обновления ставятся, а лишние службы не смотрят в интернет. По нашему опыту, именно эти шаги убирают большую часть реального риска — и именно их чаще всего пропускают, сразу переходя к покупкам.
Пароль слабее второго фактора
Требования к сложности паролей работают хуже, чем принято думать: сложный пароль записывают на бумажке или используют один и тот же везде. Гораздо больше даёт связка из двух вещей — менеджер паролей, чтобы пароли были разными и никто их не помнил наизусть, и второй фактор на всех входах снаружи. С включённым вторым фактором утёкший пароль перестаёт быть инцидентом: сам по себе он ничего не открывает.
Удалённый доступ — самое частое слабое место
Публикация удалённого рабочего стола прямо в интернет — история, которая начинается со слов «нам нужно было срочно» и заканчивается зашифрованным сервером. Такие порты находят автоматическим сканированием в течение суток, дальше идёт подбор пароля. Правильная схема — доступ через VPN с ограничением по учётным записям и вторым фактором, а сам порт удалённого доступа наружу не смотрит вовсе. Это не сложнее и не дороже, просто требует полчаса настройки один раз.
Резервная копия важнее любого средства защиты
Если инцидент всё-таки произошёл, вопрос только один: за какое время компания вернётся к работе. Ответ на него даёт резервное копирование, и именно поэтому шифровальщики в первую очередь ищут и уничтожают копии. Поэтому мы строим схему так, чтобы хотя бы одна копия была недостижима из рабочей сети и с рабочих учётных записей, и обязательно проверяем восстановление — копия, из которой никогда не восстанавливались, существует только на бумаге.
Сегментация сети даёт больше, чем кажется
Разделение сети на зоны с правилами между ними — недорогая мера с большим эффектом. Она превращает инцидент из «зашифровали всё» в «пострадал один участок». В плоской сети рабочий компьютер бухгалтера видит серверы, кассы, камеры, СКУД и принтеры, и наоборот. Если сеть построена на управляемом оборудовании, сегментация не требует новых закупок — только настройки, которые мы делаем в рамках работ по сетям.
Люди — не слабое звено, а участники процесса
Обвинять сотрудников в том, что они открыли вложение, бессмысленно: письма делают убедительными специально. Гораздо полезнее короткий разбор на конкретных примерах — как выглядит поддельное письмо от контрагента, почему бухгалтерия не должна получать «уточнённые реквизиты» по почте без звонка, что делать, если вложение всё-таки открыли. И отдельно — договорённость, что за сообщение о своей ошибке никого не наказывают: чем раньше человек скажет, тем меньше последствий.
С чего начать, если непонятно, где вы сейчас
Если состояние инфраструктуры в целом неясно, разумнее начать не с работ по безопасности, а с ИТ-аудита: он даёт картину того, что есть, кто чем управляет и где находятся риски. После этого разговор о защите становится предметным, а список работ — конечным.