Перейти к содержимому
Редакционная обложка: Три слоя: кибергигиена

Безопасность

Кибергигиена для бизнеса: чек-лист из 7 шагов в 2026

CRM на виртуальном сервере (VPS), 1С в облаке, почта у другого провайдера, а бэкап — tar на том же диске. MFA включена «где-то в IT», на Wi‑Fi общий пароль, уволенный менеджер ещё неделю заходил в почту. Руководитель слышит «кибергигиена» и ждёт школьный курс или SOC за миллионы.

Проблема: Нет реестра активов, бэкап не проверяли восстановлением, offboarding не формализован. В отчёте Positive Technologies доля атак с социальной инженерией выросла с 49% до 60%, с вредоносным ПО (ВПО) — с 56% до 71%. Без штатного CISO непонятно, какой минимум обязателен в июне 2026.

Решение: За 7 рабочих дней: инвентаризация → MFA и offboarding → бэкапы с restore-test → обновления и сеть → памятка → чек-лист из 10 пунктов и план «первые 30 минут». Гайды по 2FA, фишингу, бэкапам и аудиту — по ссылкам, без дубля их чеклистов.

Коротко от редактора. Кибергигиена для МСБ — привычки и процессы, не покупка SOC. Аудитория ищет правила и памятку, а не полугодовой курс: недельный план, обучение 15-30 минут раз в квартал и самооценка из 10 пунктов. Прогноз PT на 2026 — рост успешных атак на 30-35%; базовая гигиена включает защиту от фишинга с ИИ-персонализацией.

Кибергигиена — кто имеет доступ, где копии, как блокировать учётные записи при увольнении и что делать после клика по вложению. Это не замена аудита информационной безопасности и не конкурент дорогому SOC: вы закрываете типичные дыры своими силами за неделю. Материалы раздела безопасности и смежные гайды атласа дополняют маршрут — каждый блок ниже ссылается на готовый чеклист, а не копирует его.

Ниже — семь шагов по рабочим дням, таблица самооценки и план на полчаса. В реальном проекте команда часто обнаруживает, что половина пунктов «вроде есть», но нигде не записана — неделя как раз для фиксации на бумаге.

Что такое кибергигиена для МСБ и минимум без SOC

Чеклист миграции / действий: Что такое кибергигиена для МСБ и минимум без SOC
Чеклист миграции / действий: переносит шаги раздела «Что такое кибергигиена для МСБ и минимум без SOC» в последовательный план действий.

Для 10-200 сотрудников — короткий набор контролей с владельцем и датой пересмотра. Типичная ошибка — ждать «проект на год», пока CRM и 1С разъехались по облакам без таблицы.

Уровень Суть Когда МСБ
Кибергигиена Доступы, бэкапы, обучение, план 30 минут Старт за 7 дней
Аудит ИБ Самооценка или внешняя проверка Раз в квартал-год
SOC Круглосуточный мониторинг После базовой гигиены

Назначьте ответственного (совмещение с IT допустимо) и цель недели: реестр, MFA, restore-test, памятка, ≥7 «да» из 10 пунктов.

Простыми словами. Гигиена — ежедневная уборка. Аудит — ревизия. SOC — охрана с камерами: без списка ценностей камеры не спасут.

Составьте реестр активов и матрицу доступов

Схема сценариев с продуктами: Составьте реестр активов и матрицу доступов
Схема сценариев с продуктами: показывает развилку сценариев из «Составьте реестр активов и матрицу доступов» с именованными сервисами.

Шаг 1-2: что защищаем и у кого права. Без этого «киберщит» покупают вслепую.

  1. Таблица: виртуальные серверы (VPS), облака, SaaS (CRM, 1С, почта), где ПДн, владелец, критичность.
  2. Для УЗ: кто, куда, зачем, дата пересмотра.
  3. Строка на подрядчиков и API-токены.
  4. Сверка уведомления оператора ПДн в реестре РКН.
  5. Страна хранения: с 01.07.2025 ужесточили локализацию; штрафы юрлиц 1-6 / 6-18 млн ₽ (контекст, не юрсовет).
  6. Владелец каждого актива — имя в одном документе.

На практике всплывает «забытый» виртуальный сервер с копией базы или общий логин admin@ на CRM. В публикации «Актив» для крупного бизнеса отмечали: более 90% инцидентов возникают внутри компании — утечка чаще начинается с доступа сотрудника или подрядчика. Типичная ошибка — начать с покупки антивируса, не зная, где лежат персональные данные клиентов и какой риск это несёт.

Критичные системы на VPS — проверьте договор и 152-ФЗ у хостера. У Beget это часть выбора контура; SaaS — в разделе безопасности и облака.

Включите MFA, пароли и offboarding в день увольнения

Чеклист миграции / действий: Включите MFA, пароли и offboarding в день увольнения
Чеклист миграции / действий: переносит шаги раздела «Включите MFA, пароли и offboarding в день увольнения» в последовательный план действий.

Шаг 3: закрыть вход при утечке пароля. Сбер Developers: MFA — наиболее эффективный способ при украденном пароле.

  • Топ-5: почта, облако, CRM, 1С, банк-клиент, мессенджеры с договорами.
  • Запрет общих паролей и «пароли.xlsx» в чате; менеджер паролей для команды.

Подробные сценарии MFA — в материалах раздела безопасности по 2FA, без дубля чеклиста здесь.

Offboarding: HR → IT в день увольнения; отзыв почты, CRM, облака, мессенджеров, API. Уволенный с живой почтой неделю — провал MFA и offboarding. Подпись HR+IT в папке кибергигиены.

Простыми словами. MFA — второй замок при утечке пароля. Offboarding — смена ключей в день ухода, не «когда вспомним».

Настройте бэкапы 3-2-1 и сделайте restore-test

Шаг 4: кейс PT июня 2025 — 1С без MFA, выкуп 20 млн ₽. В 40% атак нарушалась основная деятельность.

3-2-1: три копии, два носителя, одна вне офиса. Tar на том же диске — не вторая копия.

  1. Выберите критичную систему (CRM, 1С или файловый сервер).
  2. Автокопирование, версии 14-30 дней, одна копия offsite.
  3. Restore-test: восстановите файл или VM, зафиксируйте дату в акте.
  4. Ежеквартально повторяйте restore-test и фиксируйте дату в акте.

Сценарии копирования и offsite — в гайде по бэкапам в облаке.

Простыми словами. Бэкап без теста — огнетушитель, который не трясли. Restore-test — пробный «пожар» в спокойный день.

Обновите ПО, антивирус и разделите сеть

Шаг 5 для офиса 10-200 человек:

  • Автообновления ОС и браузеров; патчи за 14 дней.
  • Антивирус или EDR на каждом ПК (Kaspersky Endpoint Security — слой, не замена offboarding).
  • Гостевой Wi‑Fi отдельно; смените пароль роутера.
  • Удалёнка — корпоративные устройства или BYOD с шифрованием диска.
  • Заблокируйте несанкционированный удалённый доступ (AnyDesk в расследованиях PT — инструмент злоумышленников).

Облачные роли — безопасность облаков; утечки данных через нейросети — отдельный риск: раздел нейросети.

Разошлите памятку и назначьте мини-обучение

Шаг 6: в 83% финансово мотивированных атак в отчёте PT использовалась социальная инженерия; письма с ИИ-персонализацией усиливают угрозу. Памятка на 8-10 правил для общего чата и стены в офисе:

  • Не открывать вложения «срочно от директора» без звонка на известный номер.
  • Не передавать коды из SMS и мессенджеров, даже если пишет «IT».
  • Не вставлять USB «с парковки» в рабочий ПК.
  • Сообщать о подозрительном письме в канал без наказания.
  • Не обсуждать договоры в личных мессенджерах.

Правила ПДн в мессенджерах — в отдельном гайде. Фишинг и плейбук — защита от фишинга. Квартально 15-30 минут; опционально Kaspersky Academy (15-30 мин/день, 1-2 недели).

Простыми словами. Один лист в чате и канал без стыда важнее разового теста три года назад.

Чек-лист 10 пунктов и план на 30 минут

Шаг 7: цель ≥7 «да».

# Пункт Да/нет
1 Реестр активов актуален
2 MFA на почте, облаке, CRM, банке
3 Restore-test за 90 дней
4 Offboarding HR+IT в день увольнения
5 Обновления и антивирус на всех ПК
6 Гостевой Wi‑Fi отделён
7 Памятка и дата квартального обучения
8 Нет общих паролей
9 Договоры с подрядчиками на ПДн
10 План 30 минут с телефонами

Первые 30 минут после клика:

  1. Изолировать устройство от сети; не гасить питание без IT.
  2. Сообщить ответственному; зафиксировать время и действие.
  3. Сменить пароли, завершить сессии в облаке.
  4. Проверить пересылки и правила в почте.
  5. Оценить откат из бэкапа; выкуп — только после юроценки.
  6. При утечке ПДн — контур уведомления РКН по регламенту.

Ежемесячно — доступы; ежеквартально — restore-test и обучение; ежегодно — аудит ИБ. Мессенджеры — отдельный контур.

Результат, который вы получите. Заполненный реестр активов и владельцев; MFA на почте, облаке, CRM и банке; акт restore-test хотя бы одной системы; чек-лист offboarding с подписью HR и IT; памятка в общем чате; ≥7 «да» в таблице; план «30 минут» с именами и телефонами; дата квартального мини-обучения в календаре. Вы отвечаете на вопрос «какой минимум обязателен» без SOC и без дублирования отдельных гайдов по 2FA, фишингу и бэкапам.

От редактора. Начните с реестра и offboarding — видно за два дня. Restore-test — в спокойную пятницу, не после «файлы зашифрованы».

Термины

Термин Значение
MFA Двухфакторная аутентификация: пароль плюс код или ключ.
SOC Центр круглосуточного мониторинга инцидентов.
EDR Защита ПК с анализом поведения программ.
ПДн / 152-ФЗ Персональные данные и закон об их обработке.

Частые вопросы

Что такое кибергигиена?

Правила и процессы: доступы, бэкапы, обучение, план при инциденте. Для бизнеса — практический минимум, не школьный курс.

Какие правила для сотрудников?

MFA, запрет общих паролей, проверка срочных писем вторым каналом, канал о фишинге без наказания, ПДн не в личных чатах.

Какие меры обязательны по закону?

Гигиена — best practice. Операторам ПДн по 152-ФЗ нужны уведомление РКН, согласия, локализация с 01.07.2025. КИИ — отдельный набор; уточняйте с юристом.

Как провести обучение?

15-30 минут раз в квартал плюс памятка. Новичкам — Kaspersky Academy или слайд по гайду о фишинге.

Чем гигиена отличается от аудита ИБ?

Гигиена — ежедневные привычки. Аудит — оценка зрелости и доказательств для контрагентов. Сначала гигиена.

Нужен ли SOC МСБ?

Редко на старте. Сначала реестр, MFA, бэкапы, offboarding и план 30 минут.

Паспорта сервисов — каталог. Маршруты — безопасность.

Информация и ответственность

Материал носит информационный характер и не является юридической или ИТ-консультацией. Сверяйте 152-ФЗ и реестр РКН перед решениями.

Дата проверки: 2026-06-29. Источники: Positive Technologies Code Red 2026, developers.sber.ru, kaspersky.ru, academy.kaspersky.ru, aktiv-company.ru, vc.ru/legal.