Что такое система защиты
Когда компания ищет «защиту от кибератак», она обычно получает список технологий: антивирус, файрвол, мониторинг. Это необходимая, но меньшая часть картины. Система защиты отвечает на два вопроса сразу: как сделать успешную атаку маловероятной — и что произойдет с бизнесом, если она все-таки случится. Второй вопрос неприятнее, поэтому его чаще пропускают.
Каждая третья успешная атака на компании приходит через подрядчиков и партнеров, треть начинается с украденных учетных записей. Обе дороги обходят ваш периметр стороной — какой бы дорогой ни была его защита.
Техническая половина: базовая гигиена
- Обновления: большинство атак используют давно известные уязвимости, для которых есть патчи.
- Многофакторная аутентификация — везде, где есть удаленный доступ и админ-права.
- Резервные копии по правилу 3-2-1 с изолированной копией (подробно — в статье о защите от шифровальщика).
- Сегментация сети и минимальные права доступа.
- Мониторинг и журналирование: атаку, которую не видно, нельзя остановить.
Организационные меры: дешевле и важнее
Самое недооцененное в защите — меры, которые не стоят почти ничего, потому что делаются в рамках зарплат действующих сотрудников:
- Порядок действий при инциденте — кто отключает, кто решает, кто звонит юристам и страховщику.
- Заготовленные коммуникации — что говорить сотрудникам, клиентам и прессе в первые часы. Компании, которые молчат, врут или противоречат сами себе, теряют на репутации больше, чем на простое — подробнее в статье почему компании скрывают кибератаки.
- Обучение людей — фишинг остается главной входной дверью; час обучения в квартал заметно снижает кликабельность приманок.
- Требования к подрядчикам — доступы, VPN, обязательство уведомлять об инцидентах.
Вторая половина: устойчивость к успешной атаке
Допустим, атака прошла. Дальше исход определяют четыре вещи: изолированные копии, отработанный план восстановления, обходные процессы для критичных операций и готовые коммуникации. Это и есть непрерывность бизнеса — дисциплина, которая начинается там, где закончились возможности ИБ. Хорошая новость: эта половина защиты в основном организационная, то есть строится за счет управленческой воли, а не бюджета на железо.
Как посчитать защиту в деньгах
Бюджет на защиту становится обоснованным, когда рядом стоят две цифры: стоимость часа простоя ключевых процессов и текущее время восстановления. Мы сводим их на один экран — дашборд непрерывности показывает индекс устойчивости 0-100, цену простоя и слабые места. С таким экраном разговор о бюджете на защиту превращается из «сколько не жалко» в инвестиционное решение: видно, где рубль защиты сберегает десять рублей потерь — а где вы уже перестраховались и можно не тратить.
Частые вопросы
С чего начать малому бизнесу? Четыре шага почти без бюджета: многофакторная аутентификация, обновления, одна изолированная копия критичных данных, страница с порядком действий при инциденте.
Сколько тратить на кибербезопасность? Отталкивайтесь не от процента от ИТ-бюджета, а от стоимости простоя: посчитайте цену остановки на день (методика здесь) — и сравните с ценой мер, которые этот простой сокращают.
Мы отдали ИБ на аутсорс — мы защищены? Подрядчик закрывает техническую половину. Ответственность за вторую — план восстановления, обходные процессы, коммуникации — аутсорсу не передается.