Политика информационной безопасности: регламенты, права доступа, 2FA, защита почты
Пароли в общем файле, у половины сотрудников права админа, у уволенного открыт вход в CRM. Наводим порядок: регламенты, 2FA, защита почты.
В большинстве небольших компаний безопасность устроена так. Пароли лежат в общем файле «Доступы.xlsx». У половины сотрудников права администратора, чтобы не мешать работать. У бывшего менеджера до сих пор открыт вход в CRM с базой клиентов.
Работает это ровно до первого фишингового письма, а с него начинается большинство взломов. Дальше сценарии известные: уводят переписку, шифруют файлы, база клиентов оказывается у конкурента. Политика информационной безопасности закрывает типовые дыры заранее, а не после инцидента.
Что мы понимаем под политикой ИБ
Стопку документов «для галочки» мы не делаем. Политика складывается из трёх вещей: регламенты, написанные по-человечески, технические настройки, которые делают правила выполнимыми, и минимальное обучение людей.
Документ без настроек это макулатура. Настройки без правил разваливаются, когда приходит первый новый сотрудник. Поэтому мы не продаём «пакет документов». Каждый регламент внедряем руками: настраиваем системы, на которые он опирается, и коротко инструктируем тех, кто будет по нему жить.
Что входит в работу
- Ревизия доступов. Смотрим, кто и к чему имеет доступ на самом деле: CRM, 1С, почта, облака, сайт, банк-клиент. Отключаем уволенных, режем лишние права по принципу минимально необходимого.
- Регламенты. Как выдаются и отзываются доступы при приёме и увольнении. Парольная политика и менеджер паролей вместо файлика. Правила работы с корпоративными данными на личных устройствах. Что делать при подозрении на инцидент.
- Двухфакторная аутентификация. Включаем 2FA на критичных входах: почта, CRM, админки, облачные панели. По данным Microsoft, второй фактор блокирует больше 99% автоматизированных попыток захвата учётных записей. Это самая дешёвая из сильных мер.
- Защита почты. Настраиваем SPF, DKIM и DMARC, чтобы от вашего имени нельзя было писать вашим же контрагентам. Подключаем антиспам и антифишинговые фильтры, заводим правила для писем «срочно оплатите счёт».
- Блок 152-ФЗ. Проверяем базовые обязанности оператора персональных данных: уведомление Роскомнадзора, согласия в формах на сайте, хранение данных россиян на серверах в РФ, назначенный ответственный. Штрафы за нарушение локализации достигают миллионов рублей, и требования к бизнесу в последние годы только ужесточаются.
- Инструктаж сотрудников. Короткий и прикладной, с примерами реальных фишинговых писем. Лекцию на два часа никто не запомнит.
Что вы получите
Живой минимум безопасности. Доступы управляются, а не копятся. Критичные входы закрыты вторым фактором. Сотрудники знают, что делать с подозрительным письмом. Документы по 152-ФЗ в порядке. Отдельно вы получаете чек-лист офбординга: увольнение сотрудника перестаёт означать «неделю вспоминаем, где у него были доступы».
Честные оговорки
Невзламываемой компанию политика ИБ не делает. Она отсекает массовые и дешёвые атаки, а их больше девяноста процентов, и поднимает цену целевой атаки. Если у вас жёсткие регуляторные требования, например работа с гостайной или приказы ФСТЭК для госсистем, нужны лицензированные ИБ-подрядчики. Это не наш профиль, и мы скажем об этом прямо.
Где начинается сопротивление
Главное сопротивление в этой работе человеческое, а не техническое. 2FA и менеджер паролей первые две недели раздражают всех, включая директора. Стоит руководителю сделать исключение для себя, и политика умирает за месяц: сотрудники прекрасно видят двойные стандарты. Поэтому внедряем постепенно, начиная с самых критичных систем и всегда с руководства.
Опишите задачу в форме ниже: сколько сотрудников, какие системы используете (CRM, 1С, облака) и был ли уже неприятный опыт. Предложим состав работ: что закрыть в первую очередь и как внедрять, не парализовав работу.
Доступы, пароли и почта — без правил?
Оставьте заявку — наведём порядок: регламенты, права доступа, 2FA и защита почты.
Достаточно пары фраз: остальное уточним сами.