Перейти к содержимому
Инструменты Кейсы Компания Контакты
+7 (495) 185-60-65
IT-инфраструктура

Политика информационной безопасности: регламенты, права доступа, 2FA, защита почты

Пароли в общем файле, у половины сотрудников права админа, у уволенного открыт вход в CRM. Наводим порядок: регламенты, 2FA, защита почты.

В большинстве небольших компаний безопасность устроена так. Пароли лежат в общем файле «Доступы.xlsx». У половины сотрудников права администратора, чтобы не мешать работать. У бывшего менеджера до сих пор открыт вход в CRM с базой клиентов.

Работает это ровно до первого фишингового письма, а с него начинается большинство взломов. Дальше сценарии известные: уводят переписку, шифруют файлы, база клиентов оказывается у конкурента. Политика информационной безопасности закрывает типовые дыры заранее, а не после инцидента.

Что мы понимаем под политикой ИБ

Стопку документов «для галочки» мы не делаем. Политика складывается из трёх вещей: регламенты, написанные по-человечески, технические настройки, которые делают правила выполнимыми, и минимальное обучение людей.

Документ без настроек это макулатура. Настройки без правил разваливаются, когда приходит первый новый сотрудник. Поэтому мы не продаём «пакет документов». Каждый регламент внедряем руками: настраиваем системы, на которые он опирается, и коротко инструктируем тех, кто будет по нему жить.

Что входит в работу

  • Ревизия доступов. Смотрим, кто и к чему имеет доступ на самом деле: CRM, 1С, почта, облака, сайт, банк-клиент. Отключаем уволенных, режем лишние права по принципу минимально необходимого.
  • Регламенты. Как выдаются и отзываются доступы при приёме и увольнении. Парольная политика и менеджер паролей вместо файлика. Правила работы с корпоративными данными на личных устройствах. Что делать при подозрении на инцидент.
  • Двухфакторная аутентификация. Включаем 2FA на критичных входах: почта, CRM, админки, облачные панели. По данным Microsoft, второй фактор блокирует больше 99% автоматизированных попыток захвата учётных записей. Это самая дешёвая из сильных мер.
  • Защита почты. Настраиваем SPF, DKIM и DMARC, чтобы от вашего имени нельзя было писать вашим же контрагентам. Подключаем антиспам и антифишинговые фильтры, заводим правила для писем «срочно оплатите счёт».
  • Блок 152-ФЗ. Проверяем базовые обязанности оператора персональных данных: уведомление Роскомнадзора, согласия в формах на сайте, хранение данных россиян на серверах в РФ, назначенный ответственный. Штрафы за нарушение локализации достигают миллионов рублей, и требования к бизнесу в последние годы только ужесточаются.
  • Инструктаж сотрудников. Короткий и прикладной, с примерами реальных фишинговых писем. Лекцию на два часа никто не запомнит.

Что вы получите

Живой минимум безопасности. Доступы управляются, а не копятся. Критичные входы закрыты вторым фактором. Сотрудники знают, что делать с подозрительным письмом. Документы по 152-ФЗ в порядке. Отдельно вы получаете чек-лист офбординга: увольнение сотрудника перестаёт означать «неделю вспоминаем, где у него были доступы».

Честные оговорки

Невзламываемой компанию политика ИБ не делает. Она отсекает массовые и дешёвые атаки, а их больше девяноста процентов, и поднимает цену целевой атаки. Если у вас жёсткие регуляторные требования, например работа с гостайной или приказы ФСТЭК для госсистем, нужны лицензированные ИБ-подрядчики. Это не наш профиль, и мы скажем об этом прямо.

Где начинается сопротивление

Главное сопротивление в этой работе человеческое, а не техническое. 2FA и менеджер паролей первые две недели раздражают всех, включая директора. Стоит руководителю сделать исключение для себя, и политика умирает за месяц: сотрудники прекрасно видят двойные стандарты. Поэтому внедряем постепенно, начиная с самых критичных систем и всегда с руководства.

Опишите задачу в форме ниже: сколько сотрудников, какие системы используете (CRM, 1С, облака) и был ли уже неприятный опыт. Предложим состав работ: что закрыть в первую очередь и как внедрять, не парализовав работу.

Доступы, пароли и почта — без правил?

Оставьте заявку — наведём порядок: регламенты, права доступа, 2FA и защита почты.

Достаточно пары фраз: остальное уточним сами.

Телефон, ник в Telegram через @ или e-mail — как вам удобнее.