Кибербезопасность: простые шаги для защиты бизнеса

Кибербезопасность: простые шаги для защиты бизнеса

Читать 11 мин

По оценке ГК «Солар» 82% малых и средних компаний подверглись кибератакам за последний год. Небольшие фирмы взломать проще, а подрядчики крупных компаний становятся особенно привлекательной целью. Часто у бизнеса нет IT-специалиста или безопасника, используются устаревшие или пиратские программы, а действия сотрудников никто не контролирует. О базовых методах защиты от киберугроз поговорили с Алексеем Новиковым, управляющим директором Positive Technologies.

Как снизить риски киберугроз:

  • Включите двухфакторную аутентификацию для CRM, банк-клиента, облака и почты.
  • Делайте копии данных и храните их отдельно от основной сети, например, на облаке с отдельным аккаунтом или на флешке.
  • Пользуйтесь менеджером паролей. Для доступа к нему придумайте один надёжный мастер-пароль — не меньше восьми символов. Сочетайте буквы, цифры и знаки, избегайте дат рождения, имён или простых слов.
  • Включите автообновление программ и антивирусов.
  • Используйте сканер уязвимостей, чтобы выявлять слабые места системы.
  • Обучайте сотрудников правилам работы в сети и тестируйте их знания.

Чем опасны кибератаки

Если данные попадут в руки преступников, вы рискуете репутацией, деньгами, клиентами и даже юридическими проблемами. Разберём по пунктам, что именно может случиться.

Финансовые потери. Хакеры могут зашифровать базы клиентов, бухгалтерию или склад, а за ключи расшифровки потребовать выкуп. По данным киберразведки Bi.Zone средний размер выкупа для российских компаний вырос за последние пять лет до 10−15 миллионов рублей. Самое обидное — оплата выкупа не гарантирует возврат данных.

«Пока на рынке есть компании, готовые выкупить свои данные, сфера развивается и остаётся интересной для злоумышленников. Мы рекомендуем не платить, потому что компанию снова могут атаковать», — подчеркнул Алексей Новиков.

Простои. Даже если обошлось без прямых финансовых потерь, простои в работе несут ущерб. Интернет-магазин не принимает заказы, бухгалтерия не может выставить счета, склад не отгружает товары. Экстренные услуги по восстановлению данных, настройка систем и оборудования также стоят денег.

Потеря репутации. Взлом подрывает доверие: клиенты и партнёры могут уйти к конкурентам. Даже после восстановления работы факт взлома остаётся в памяти рынка.

Штрафы. По 152-ФЗ предприниматели обязаны защищать персональные данные, иначе последуют штрафы.

С 30 мая 2025 года действует  420-ФЗ: за утечку данных могут взыскать до 3% с годовой выручки. Если не сообщить об утечке в Роскомнадзор, то должностных лиц оштрафуют на 400−800 тысяч рублей, компанию — на 1−3 миллиона рублей. За халатное отношение к персональным данным штрафы достигают десятков миллионов рублей. Например, при раскрытии биометрических данных — 15−20 миллионов рублей.

Уголовное наказание. По статье 272.1 УК за незаконное распространение и передачу ПД наказывают штрафом от 300 до 700 тысяч рублей или размером двухлетней зарплаты виновного. Должностное лицо отстраняют от работы или лишают свободы на срок до 5 лет.

При корыстном умысле передачи данных, крупных ущербах и групповом сговоре штрафы доходят до 1 миллиона рублей или размера трёхлетней зарплаты с отстранением от должности или лишением свободы на 6 лет.

Почему взломать малый и средний бизнес проще

Хакеры целенаправленно атакуют небольшие компании, потому что их легче всего взломать с минимальными затратами денег и времени. Компании, которые работают в цепочке подрядчиков у крупных игроков для них ещё интереснее. Эксперты Bi.Zone отметили, что почти треть всех случаев шифрования и взломов были сделаны через подрядчиков — в основном небольшие ООО или ИП.

Вот что мешает малым и средним компаниям защититься.

Нехватка знаний. Владелец небольшой фирмы часто занят внутренними процессами: вовремя принять заказы, не упустить новых клиентов и партнёров, найти инвестиции в перспективный проект. Им кажется, что всё, что связано с IT-сферой дорого и не приносит результат здесь и сейчас. В итоге компании не проводят аудиты безопасности, не анализируют риски, не думают о том, чтобы внедрить базовую политику кибербезопасности — всё остаётся на уровне «а вдруг не пригодится».

Нехватка денег. Содержать в штате IT-специалиста или безопасника — дорогое удовольствие, а четверть владельцев малого и среднего бизнеса не доверяют компетентности сотрудников по информационной безопасности, по результатам исследования «Кибердома».

«У малого и среднего бизнеса зачастую даже нет IT-специалиста, не говоря уже о сотруднике по информационной безопасности. Из-за кибератак компании могут приостановить работу — иногда навсегда», — отмечает Алексей Новиков.

Экономия на лицензионном ПО. Компании используют пиратское ПО и сервисы «в складчину», что создаёт уязвимости.

Отсутствие контроля. Многие предприниматели предоставляют сотрудникам полную свободу действий: работа с домашних компьютеров без VPN, слабые или повторяющиеся пароли, отключённая двухфакторная аутентификация. Отсутствие чётких инструкций и контроля создаёт лазейку для утечек данных и взломов.

Пример. Руководитель небольшой логистической фирмы решил сэкономить на лицензионном ПО для учёта движения товаров и приобрёл пиратскую версию. Через пару месяцев хакеры получили доступ к системе: они украли базу клиентов, финансовые отчёты и договоры с партнёрами.

Взломщики начали переводить деньги со счетов компании и размещать фейковые заказы. Компания потеряла почти весь оборот месяца и часть клиентов навсегда. Владелец был вынужден заморозить часть операций, а на восстановление систем и юридические разбирательства ушло больше 25 миллионов рублей. Расходы не покрыл даже годовой оборот бизнеса в 17 миллионов рублей.

Телеграм-канал для предпринимателей
Вступайте в канал Справочной. Напомним о сдаче отчётов, уплате налогов и поможем не пропустить важные новости для бизнеса.
Телеграм-канал для предпринимателей

Что интересно хакерам

У любого бизнеса есть цифровые активы, которые приносят деньги. Чем они ценнее, тем выше риск, что ими заинтересуются злоумышленники.

Особенно привлекательны клиентская база, уникальные разработки, договоры и коммерческие условия, финансовая информация, доступы к корпоративным сервисам.

Пример. Компания по производству детской косметики разработала пять уникальных рецептов кремов и шампуней стоимостью около 30 миллионов рублей. Рецепты хранятся в электронном виде, и в случае взлома хакеры получат к ним прямой доступ.

В базе 700 постоянных клиентов, которые дают бизнесу около 7 миллионов рублей выручки в год.

Суммарная ценность активов — 37 миллионов рублей, и это только прямые угрозы. Репутационные риски, штрафы и простой бизнеса не подсчитаны.

Хакеры сравнивают ценность данных и затраты на их взлом. Если атаковать дешевле, чем стоит ваша информация, — компания попадает в зону риска.

Популярные схемы кибератак

Перечислить все техники взлома невозможно: их десятки, и они продолжают развиваться, особенно с появлением AI-инструментов. Ниже те, которые часто встречались в 2025 году.

Фишинг

Это кража данных через поддельные сайты, электронные письма, сообщения в соцсетях, которые выглядят как официальные: от банка, IT-службы, партнёров или руководства. На сайтах есть формы для ввода данных, в сообщениях — ссылки или вложения с просьбой срочно выполнить действие. Хакеры рассчитывают на человеческую невнимательность — кликнуть по ссылке, с которой автоматически запускается вирус. Дальше дело техники: вредоносная программа ищет и находит доступ к данным компании.

Пример из практики Positive Technologies. В октябре 2024 года хакеры провернули многоходовую фишинговую атаку. Они отправили компании письмо от имени Управления по техническому и экспортному контролю Северо-Западного федерального округа (ФСТЭК по СЗФО). Во вложении — скан официального письма «О продлении уровня опасности». К письму прикрепили обычный pdf-файл, но плохо отсканировали, из-за этого было трудно прочитать содержимое. Жертва попросила направить более читаемый файл ответным письмом.

Хакеры отправили второе письмо уже с более качественным файлом. Но оказалось, что под pdf-иконкой прятался исполняемый файл .exe. Получатель кликнул на него, и сразу запустилась вредоносная программа удалённого доступа UltraVNC, которая соединилась с сервером компании и открыла доступ к данным. Для маскировки процесса параллельно открывался настоящий pdf-документ в хорошем качестве.

1/3
Фейковое письмо от ФСТЭК по СЗФО

Схемы через Телеграм

Многие компании ведут рабочие переписки в Телеграм: обсуждают проекты, задачи, бюджеты, отправляют файлы, согласуют документы. Именно этим пользуются хакеры, которые придумали обновлённую схему угона аккаунтов «Проголосуй за коллегу».

Всё начинается безобидно: сотрудника компании добавляют в новый чат с сообщением: «Наш менеджер участвует в конкурсе, поддержим!» Чтобы создать доверие, мошенники приглашают коллег из одной компании.

Дальше отправляют ссылку на «конкурс». Сайт выглядит правдоподобно, почти как настоящий сервис голосования. Чтобы отдать голос, просят авторизоваться через Телеграм: ввести номер и код подтверждения. И в этот момент аккаунт сотрудника оказывается у злоумышленников.

Но самое неприятное — это не потеря доступа к личным сообщениям. Если Телеграм используется для рабочих переписок, хакеры получают доступ ко всем корпоративным чатам, внутренним каналам, документам, клиентским данным, финансовым обсуждениям. Они могут скачивать файлы, читать переговоры, искать уязвимости, шантажировать компанию или сливать информацию в открытые источники.

Почта и клиент-банк

Другой популярный ход злоумышленников — добраться до корпоративной почты и клиент-банка. Они изучают переписку с контрагентами, отправляют от имени компании счета с подменными реквизитами, делают рассылки с вредоносным вложением. Получатель письма спокойно переходит по ссылке, не подозревая подмены, и заражает всю корпоративную сеть. Через почту хакеры легко добывают пароли и получают доступ к интернет-банку.

Взлом сетевых устройств

Хакеры проникают в устройства, через которые компания выходит в интернет: роутеры, Wi-Fi-адаптеры, модемы. Если злоумышленники получают к ним доступ, они могут перенаправлять трафик, перехватывать данные, устанавливать пароли или полностью управлять сетью. Часто это происходит из-за устаревших ПО, слабых паролей или неверной настройки сети.

Пример. В кафе хакеры получили доступ к гостевому Wi-Fi и через общий роутер пробрались в сеть, где работали кассы. В результате кассы заблокировались, кафе не принимало оплату несколько часов и потеряло деньги, а всё потому, что гостевой Wi-Fi не был отделён от рабочей сети.

DDoS-атаки

Злоумышленники создают чрезмерную нагрузку на сайт, социальную сеть, электронную почту, IP-телефонию. Серверы получают слишком много запросов и перестают отвечать реальным пользователям. Бизнес не может обрабатывать заявки, отвечать на письма, звонки. Иногда DDoS-атаки запускают как отвлекающий манёвр перед более сложной атакой.

В июне магазин женской одежды 12STOREEZ подвергся кибератаке. Злоумышленники получили доступ через 1С, где не было двухфакторной аутентификации. Далее они проникли в корпоративную сеть, зашифровали данные, повредили резервные хранилища. Кассы магазинов и сайт перестали работать. Ущерб от атаки оценили в 45 миллионов рублей.

Атаки через цепочку поставок

Это атаки через партнёров, подрядчиков или сервисы, которым компания предоставила доступ. Злоумышленники взламывают стороннюю организацию, получают её учётные данные или используют доверенные соединения для входа в систему.

Шифровальщики

Хакеры запускают вредоносные программы, которые проникают в сеть компании, затем шифруют файлы и требуют выкуп за ключ расшифровки. Бизнес теряет доступ к данным и часто вынужден останавливать работу.

В феврале 2025 года группировка RansomHub скомпрометировала данные более 600 организаций из сферы финансов, здравоохранения, критически важных структур. В руки злоумышленников попала ценная информация, за расшифровку которой они требовали выкуп.

Уведомление с требованием выкупа от шифровальщика Omerta

Целевые атаки

Это долгие, хорошо подготовленные и скрытные атаки против конкретной компании или отрасли. Злоумышленники изучают инфраструктуру, подбирают подходящие инструменты, аккуратно закрепляются в сети и продолжают действовать месяцами. Такие атаки редко бывают автоматическими, они направлены на кражу ценной информации, контроль над системами или подготовку к дальнейшему нападению.

Пример. 28 июля жертвой кибератаки стал Аэрофлот. Было отменено около 50 рейсов, пассажиры не могли вылететь из аэропорта Шереметьево. Часть пассажиров пересадили на рейсы авиакомпаний «Победа» и «Россия».

Пострадали не только пассажиры: хакеры парализовали работу сотрудников, которые не могли распечатать планы полётов, найти экипажи, связаться с капитанами или понять, где находятся самолёты и кто должен лететь. Вся оперативная информация исчезла, и управление полётами оказалось полностью заблокировано.

Организаторами атаки были группировки Silent Crow и «Киберпартизаны BY». Они сообщили, что больше года находились в корпоративной сети авиакомпании. За это время у них получилось повредить почти 7 тысяч серверов, украсть 12 терабайт данных, проникнуть в рабочие компьютеры сотрудников и руководства. Хакеры воспользовались уязвимостью операционной системы Windows, слабыми паролями сотрудников. Даже у гендиректора пароль не меняли с 2022 года.

Ущерб от кибератаки оценили в 10−50 миллионов долларов. Возбуждено уголовное дело по части 4 статьи 272 УК РФ «Неправомерный доступ к компьютерной информации».

Атаки potato-типа

Хакер проникает в компьютер обычного сотрудника и заставляет операционную систему Windows дать ему права администратора. Это позволяет творить с компьютерной системой всё, что угодно: устанавливать вирусы, находить пароли, отключать антивирус, менять настройки, проникать в серверы и хранилища данных. Подобная атака работает только на Windows, используя его уязвимость.

Вайперы

Хакеры не шифруют, а безвозвратно удаляют данные или ломают файловую систему. Цель атакующих — не получить выкуп, а нанести максимальный ущерб и парализовать работу.

Киберминимум для малого и среднего бизнеса

Вот какие меры стоит внедрить в первую очередь.

Проведите инвентаризацию IT-активов:

  • Скопируйте список всех компьютеров, ноутбуков, серверов, телефонов, модемов и роутеров. Добавьте все рабочие программы: CRM, 1С, складское ПО, облачные сервисы, корпоративную почту.
  • Разделите активы на группы: критичные — без них остановится бизнес; средние — влияют на работу отдела, но не всей компании; низкие — на бизнес-процессы почти не влияют.
  • Укажите, кто за что отвечает и кто какими ресурсами пользуется.
  • Отметьте, есть ли актуальные обновления и лицензии.

Создайте понятную парольную политику. Придумывайте сложные пароли с сочетанием букв, цифр и символов. Запретите пароли вроде zxcvbn, «пароль123», название компании или даты рождения. Храните пароли в менеджере паролей (Bitwarden, 1Password).

Установите двухфакторную аутентификацию для почты, CRM, облачных сервисов, банк-клиента, админки сайта.

Используйте только актуальное ПО:

  • удалите устаревшие программы;
  • устанавливайте только лицензионный софт;
  • закройте лишние точки доступа Wi-Fi;
  • запретите установку программ без согласования с администратором.

Установите корпоративный антивирус с единой консолью управления. Включите автоматический мониторинг, обновления и не допускайте к почте, CRM и корпоративной сети устройства без активного антивируса.

Обучите сотрудников правилам кибербезопасности. Подготовьте памятку для каждого работника, а раз в 3−6 месяцев проводите тестирование знаний.

Создайте резервные копии и храните их изолированно. Перенесите важные данные на отдельный диск, флешку или в облако, не связанное с рабочей сетью. Шифруйте конфиденциальные файлы и используйте зашифрованные хранилища (например, VeraCrypt).

Сформируйте план реагирования на инциденты.

  • Назначьте ответственного за реагирование на атаки.
  • Подготовьте инструкции на первые 15 минут: отключить заражённый компьютер от сети, заблокировать доступ, сменить пароли.
  • Проведите восстановление: загрузите резервные копии, проверьте систему антивирусом и сканером уязвимостей.

Следите за изменениями в законодательстве. Раз в год проверяйте соответствие процессов требованиям ФЗ-152. Мониторьте сайты Роскомнадзора и Минцифры раз в месяц. Подпишитесь на соцсети профильных IT-юристов и компаний по кибербезопасности.

Оцените уязвимость вашей IT-сети:

  • запустите сканеры уязвимостей для поиска базовых проблем;
  • закажите пентест — легальную проверку безопасности по методике реального хакера.

Скачайте файл на телефон или компьютер, чтобы он всегда был под рукой.

.pdf

Киберминимум для МСП

Киберминимум для малого и среднего бизнеса

Как проверить защищённость бизнеса

Чтобы понять, легко ли взломать ваш бизнес, существуют легальные проверки. Их проводят «белые хакеры».

Пентест. Это разовая проверка по заранее согласованным правилам. Вы знаете, когда и какие системы будут тестировать, и можете задать ограничения. Например, не проводить атаки ночью или не трогать персональные данные клиентов.

Багбаунти. Компания размещается на платформе Bug Bounty, и независимые белые хакеры со всего мира круглосуточно тестируют уязвимость её системы. Платить нужно только за фактически обнаруженные баги. Подходит для регулярного тестирования безопасности.

Кибериспытание. Белым хакерам ставят конкретную цель, например, получить доступ к данным или нарушить работу сервиса. Они сами выбирают способ атаки и повторяют попытки, пока не добьются результата. Платить за каждую успешную попытку взлома, как в багбаунти, не нужно: повторные попытки включены в услугу.

Red Team. Имитация реальной атаки без предупреждения. Проверяется не только система, но и реакция сотрудников и IT-команды. Обычно про атаку знает только собственник компании. Самый дорогой и сложный формат. Подходит для более подготовленных компаний, которые внедрили киберминимум.

Что показывает тестирование:

  1. Примерную цену взлома. Эксперты моделируют атаку и оценивают, сколько бы стоил взлом: 100 тысяч, 1 миллион, 10 миллионов рублей. Чем выше сумма, тем надёжнее защита.
  2. Слабые места. Например, простые пароли, устаревшие программы, отсутствие двухфакторной аутентификации, неправильно настроенная сеть, открытые порты и уязвимости.
  3. Рекомендации. После теста вы получите список действий: что обновить, отключить, где усилить доступы и как обучить сотрудников.

Частые вопросы предпринимателей о кибербезопасности

Кибербезопасность и информационная безопасность — это одно и то же?

Информационная безопасность — более широкий термин, который охватывает защиту данных в любом формате: устном, бумажном, электронном. Кибербезопасность — защита именно цифровой среды.

Например, в СМИ опубликовали новость о взломе системы, которая оказалась фейком, что относится к информационной безопасности. Хакеры получили доступ к данным системы из емейл-рассылки — здесь речь о кибербезопасности.

Нужна ли кибербезопасность микробизнесу?

Защита данных нужна всем компаниям независимо от масштаба деятельности, потому что любая утечка или взлом может остановить работу, разрушить репутацию и привести к штрафам.

Какие меры защиты можно внедрить без больших затрат?

  1. Сканеры уязвимостей. Бесплатные или недорогие программы, которые проверяют ваши компьютеры и сеть на слабые места (открытые порты, устаревшее ПО) и предупреждают, где может быть риск.
  2. Облачные сервисы по защите данных. Следят за безопасностью компьютеров и сети, блокируют вирусы, шифровальщики и фишинговые атаки, проверяют трафик и автоматически исправляют уязвимости.

Как понять, что компания стала жертвой атаки?

Обычно компания об этом узнаёт слишком поздно, когда вся инфраструктура даст сбой или данные будут зашифрованы. За расшифровку хакеры просят выкуп. Они направляют на почту инструкцию по расшифровке. Бывает, что на рабочем столе заражённого компьютера всплывает сообщение от хакеров о шифровании с требованием выкупа.

Что делать, если компания стала жертвой кибератаки?

Стоит обратиться за помощью в компании, которые занимаются расследованием инцидентов. Они выяснят, как именно хакеры проникли в систему, проверят заражённые устройства, помогут остановить атаку и восстановить работу.

Кто должен заниматься кибербезопасностью в компании?

Зависит от объёмов IT-технологий и IT-инфраструктуры, финансовых возможностей. Нет необходимости содержать штат сотрудников, если у компании из IT-продуктов — одна облачная CRM-система и пара ноутбуков для бухгалтерии. Задачу можно передать на аутсорс компаниям, которые специализируются на кибербезопасности.

Задайте вопрос бесплатному помощнику по бизнесу
ИИ-Ассистент от Точка Банк найдёт и объяснит сложное простым языком. Задайте любой вопрос про бизнес и получите ответ из проверенного источника.
Задайте вопрос бесплатному помощнику по бизнесу

Комментарии