Как защитить офис от потери данных: базовый план информационной безопасности
Небольшие офисы чаще теряют данные не из-за целевых хакерских атак, а из-за вполне обычных вещей: умер диск сервера, сотрудник удалил папку, бухгалтер открыл вложение с шифровальщиком, уволившийся менеджер унёс доступы. Защита данных в офисе начинается не с дорогих систем, а с десяти базовых мер. Разбираем, какие это меры, в каком порядке их внедрять и как проверить, что у вас уже сделано.
Коротко: что важнее всего
Если нет времени читать всё, вот три меры, которые закрывают большую часть рисков небольшого офиса:
- Резервные копии, которые реально восстанавливаются, и хотя бы одна копия, недоступная из рабочей сети. Это страховка почти от любого сценария — от поломки диска до шифровальщика.
- Личные учётные записи и надёжные пароли вместо одного общего пароля на всех, плюс двухфакторная аутентификация для почты, облака и банка.
- Права доступа по принципу «только то, что нужно для работы» — чтобы ошибка или заражённый компьютер одного сотрудника не уничтожали данные всей компании.
Остальные меры ниже усиливают эти три. Порядок выбран по соотношению «сколько рисков закрывает / сколько стоит внедрить».
Из-за чего офисы на самом деле теряют данные
План защиты стоит строить от реальных угроз, а не от абстрактной «кибербезопасности». Для офиса на 10–50 человек типичная картина такая:
| Угроза | Как это выглядит | Что защищает |
|---|---|---|
| Отказ оборудования | Сломался диск сервера или компьютера, после скачка напряжения не запускается база 1С | Резервные копии, ИБП, контроль состояния дисков |
| Ошибка сотрудника | Удалили или перезаписали файл, очистили не ту папку, провели обработку по всей базе 1С | Резервные копии, теневые копии папок, разграничение прав |
| Шифровальщик и вредоносные программы | Файлы на общем диске и сервере переименованы и не открываются, на экране требование выкупа | Копия вне сети, закрытый периметр, обновления, антивирус, права доступа |
| Фишинг и взлом учётных записей | Украден пароль от почты или облака, от имени компании рассылают письма, подменяют реквизиты в счетах | Двухфакторная аутентификация, уникальные пароли, обучение сотрудников |
| Потеря или кража устройства | Ноутбук забыли в такси, пропала флешка с выгрузкой клиентской базы | Шифрование дисков, запрет хранить рабочие данные только локально |
| Уход сотрудника | У бывшего работника остались доступы к почте, облаку, CRM или удалённому рабочему столу | Личные учётные записи и порядок отключения доступов при увольнении |
Большинство угроз закрываются одними и теми же мерами — поэтому базовый план получается коротким.
Базовый план: 10 мер по порядку
1. Резервные копии по правилу 3-2-1
Три копии данных, на двух разных носителях, одна из которых хранится вне офиса или отключена от сети. Последний пункт важнее всего: шифровальщик зашифрует и копии, если они лежат на сетевом диске, доступном с рабочих компьютеров.
Два частых заблуждения. Первое: RAID-массив в сервере — это не резервная копия. Он защищает от поломки одного диска, но не от удаления файла или шифрования. Второе: «бэкап настроен» ещё не значит «бэкап работает». Как проверить, что копии действительно восстановятся, разобрано в чек-листе по резервным копиям, а специфика баз 1С — в статье «Резервное копирование 1С: как проверить, что база действительно защищена».
2. Личные учётные записи и пароли
У каждого сотрудника должна быть своя учётная запись в Windows, почте и 1С. Общий пароль «на всех» означает, что невозможно понять, кто что сделал, и нельзя отключить одного человека, не меняя пароль у всех остальных.
Пароли — длинные и разные для разных сервисов. Удобнее всего хранить их в корпоративном менеджере паролей, а не на стикерах и в файле «пароли.xlsx» на рабочем столе. Пароль администратора сервера и роутера знают только те, кому он действительно нужен.
3. Двухфакторная аутентификация
Включите второй фактор (код из приложения или СМС) везде, где это возможно: корпоративная почта, облачные хранилища, банк-клиент, удалённый доступ в офис. Даже если пароль утечёт через фишинговое письмо, без второго фактора злоумышленник не войдёт. Это одна из самых дешёвых мер с самым большим эффектом.
4. Права доступа по принципу минимума
Типичная картина в небольшом офисе: одна общая папка, где у всех полный доступ ко всему, и все сотрудники — администраторы своих компьютеров. Это удобно, пока не случится проблема: ошибка одного человека или один заражённый компьютер затрагивают данные всей компании.
Правильнее разделить папки по отделам, дать сотрудникам доступ только к нужным разделам, а права администратора на компьютерах оставить только ИТ-специалисту. То же касается 1С: роли пользователей должны соответствовать их обязанностям. Если после настройки прав у кого-то пропал доступ к папке, это решается за минуты — подробнее в статье «Компьютер не видит сетевую папку: причины».
5. Обновления Windows и программ
Большинство массовых атак используют уязвимости, для которых исправление уже давно выпущено. Обновления должны устанавливаться регулярно — на компьютерах, сервере, а также в прошивках роутера и сетевых хранилищ. Компьютеры с Windows, которая больше не получает обновлений безопасности, — отдельный риск, их стоит планово заменять или изолировать.
Чтобы обновление не остановило работу бухгалтерии, его сначала ставят на одном-двух компьютерах. Что делать, если после обновления перестала запускаться 1С, — в статье «Windows обновился — 1С перестала работать».
6. Антивирус под централизованным контролем
Антивирус должен стоять на всех компьютерах и сервере, а его состояние — проверяться централизованно: где базы устарели, где защита отключена, где были срабатывания. Антивирус, который сотрудник выключил «потому что тормозил», на практике не защищает.
При этом антивирус — лишь один из слоёв. Он не спасёт от удаления файлов, поломки диска или входа по украденному паролю, поэтому не может быть единственной мерой защиты.
7. Закрытый периметр сети и удалённый доступ
Удалённый рабочий стол (RDP), открытый напрямую в интернет, — один из самых частых путей, которым шифровальщики попадают в офисные сети. Удалённый доступ должен идти только через VPN, а гостевой Wi-Fi — быть отделён от рабочей сети. Подробно эти меры разобраны в статьях о защите от шифровальщика на уровне сети и о разделении гостевого и рабочего Wi-Fi.
8. Ноутбуки и флешки
Ноутбук, который покидает офис, должен быть зашифрован — в Windows для этого есть встроенный BitLocker. Тогда потеря устройства — это стоимость железа, а не утечка документов и клиентской базы. Рабочие файлы при этом лучше хранить на сервере или в корпоративном облаке, а не только на самом ноутбуке: так они не пропадут вместе с ним.
9. Порядок действий при увольнении сотрудника
Закрепите короткий регламент: в последний рабочий день отключаются учётная запись Windows, почта, доступ в 1С, облако, CRM и VPN, меняются общие пароли, которые знал сотрудник, забираются ноутбук и носители. Отдельно — электронная подпись: если сотрудник подписывал документы от имени компании, нужно отозвать выданную ему подпись. Какие бывают подписи и когда их пора проверять, разобрано в статье об электронной подписи для бизнеса.
10. Сотрудники и фишинг
Техника не спасёт, если бухгалтер откроет архив из письма «от налоговой» или переведёт деньги по реквизитам из письма якобы от поставщика. Достаточно коротких регулярных напоминаний: не открывать неожиданные вложения, проверять адрес отправителя, а любые изменения реквизитов для оплаты подтверждать звонком по известному номеру, а не по номеру из того же письма.
С чего начать, если ничего из этого нет
Внедрять всё сразу не обязательно. Разумный порядок для офиса, где защитой данных пока системно никто не занимался:
| Срок | Что сделать | Почему в первую очередь |
|---|---|---|
| Первая неделя | Проверить резервные копии тестовым восстановлением, настроить копию вне сети, закрыть RDP из интернета | Без рабочей копии любой инцидент может стать необратимым |
| Первый месяц | Личные учётные записи, смена общих паролей, двухфакторная аутентификация, проверка антивируса на всех ПК | Закрывает взлом почты и облака и вход по утёкшим паролям |
| Первый квартал | Разграничение прав к папкам и 1С, регламент обновлений, шифрование ноутбуков, регламент увольнения | Ограничивает ущерб, если что-то всё же случится |
| Постоянно | Ежемесячная проверка бэкапов, обновлений и антивируса, напоминания сотрудникам о фишинге | Защита со временем «разъезжается», если её не проверять |
Чек-лист самопроверки
Ответьте честно на восемь вопросов. Каждое «нет» или «не знаю» — пункт для плана:
- Когда вы в последний раз восстанавливали данные из резервной копии на пробу, и получилось ли?
- Есть ли хотя бы одна копия, которую нельзя удалить или зашифровать с компьютера в офисе?
- У каждого сотрудника своя учётная запись, а не общий пароль?
- Включена ли двухфакторная аутентификация для почты, облака и банка?
- Видит ли менеджер по продажам бухгалтерские и кадровые папки?
- Открыт ли удалённый рабочий стол напрямую из интернета?
- Зашифрованы ли ноутбуки, которые сотрудники берут домой?
- Отключены ли все доступы у сотрудников, уволившихся за последний год?
Пример (условная ситуация, не описание конкретного клиента). В компании на 15 человек бухгалтер открыла архив из письма, похожего на требование из налоговой. За ночь шифровальщик зашифровал её компьютер и общую папку на сервере — у всех сотрудников был полный доступ ко всей папке. Резервная копия была, но хранилась на сетевом диске, подключённом к тому же серверу, и тоже оказалась зашифрована. Данные удалось восстановить только из недельной копии на внешнем диске, который один из сотрудников по привычке забирал домой. Неделя работы бухгалтерии была потеряна. После инцидента в компании настроили копию вне сети с ежедневной проверкой, разделили права к папкам по отделам и закрыли удалённый рабочий стол из интернета.
А как же персональные данные и 152-ФЗ?
Почти любая компания обрабатывает персональные данные — хотя бы кадровые документы сотрудников и контакты клиентов. Закон требует принимать меры для их защиты. Базовый план из этой статьи закрывает техническую основу: доступы, пароли, резервные копии, защиту устройств. Но он не заменяет документы и организационные меры, которых требует законодательство, — это отдельная работа, которую стоит проводить с юристом или профильной организацией.
Кто должен за этим следить
Главная причина, по которой защита данных в офисе не работает, — не отсутствие технологий, а то, что за неё никто конкретно не отвечает. Бэкап настроили три года назад, пароли меняли при прошлом администраторе, доступы уволенных никто не проверял. Поэтому у каждой меры из плана должен быть ответственный и регулярная проверка — раз в месяц хватает для большинства офисов. Как вписать безопасность в общую схему ИТ офиса, разобрано в статье «Как организовать ИТ-инфраструктуру офиса на 10–30 сотрудников».
Если непонятно, с чего начать, проще всего получить картину текущего состояния. BSSystems проводит бесплатный аудит ИТ-инфраструктуры в Санкт-Петербурге: инженер приезжает, проверяет сервер, сеть, бэкапы, антивирус и доступы и отдаёт письменный отчёт — что в порядке, а что стоит поправить. Что именно входит в такую проверку, описано в статье «Что проверяет ИТ-аудит».
Частые вопросы
С резервных копий: проверить, что они восстанавливаются, и настроить хотя бы одну копию вне рабочей сети. Затем — личные учётные записи, смена общих паролей и двухфакторная аутентификация для почты, облака и банка.
Нет. Антивирус не защищает от поломки диска, случайного удаления файлов и входа по украденному паролю, а новые вредоносные программы может пропустить. Он работает только вместе с резервными копиями, обновлениями и правами доступа.
Нет. RAID защищает от выхода из строя одного диска, но удалённый или зашифрованный файл исчезает сразу на всех дисках массива. Резервная копия должна храниться отдельно от сервера, а одна из копий — вне сети.
В последний рабочий день отключить его учётные записи в Windows, почте, 1С, облаке, CRM и VPN, сменить общие пароли, которые он знал, забрать ноутбук и носители, а при необходимости отозвать выданную ему электронную подпись.
Как правило, нет. Базовые меры — резервные копии, пароли, права доступа, обновления, антивирус — может внедрить и регулярно проверять системный администратор или компания на ИТ-аутсорсинге. Отдельный специалист нужен при особых требованиях регуляторов или заказчиков.