Безопасность · построение

Защита инфраструктуры компании

Не отчёт с находками, а работы: разграничить доступы, закрыть периметр, навести порядок с паролями, защититься от шифровальщиков и научить людей не открывать чужие вложения.

Типичная история выглядит так. Утром бухгалтер открыла письмо про акт сверки от знакомого контрагента. К обеду файлы на сервере зашифрованы, вместо документов лежит текстовый файл с адресом для связи. Резервная копия делалась в соседнюю папку того же сервера, поэтому её тоже зашифровало. Работа встаёт на неделю.

Ничего изощрённого тут нет. Права администратора были у бухгалтера, потому что так когда-то было проще. Доступ к общей папке был у всех, потому что разбираться с правами долго. Копии лежали рядом с данными, потому что так быстрее восстанавливать. Каждое решение по отдельности выглядело разумным.

Защита - это не программа, которую покупают. Это набор скучных решений: у кого какие права, где лежат копии, что происходит, когда человек увольняется.

Что делаем

  • Права и доступы: своя учётная запись у каждого, права по должности, права администратора только там, где нужны.
  • Периметр: закрываем всё, что не должно смотреть в интернет, вход снаружи через защищённое подключение.
  • Пароли: общее хранилище на компанию, двухфакторный вход в почту и ключевые сервисы.
  • Защита от шифровальщиков: копии в хранилище, недоступном с рабочих мест, ограничение запуска программ, разделение сети.
  • Почта: защита домена от подделки, фильтрация вложений, отметка писем извне.
  • Обучение сотрудников: как выглядят письма-приманки и что делать, когда уже нажал.
  • Регламенты: приём и увольнение, выдача доступов, действия при инциденте.

Порядок работ

  1. Закрываем критичноеПервая неделя: убираем лишние права администратора, отзываем доступы уволившихся, закрываем открытые наружу сервисы, включаем двухфакторный вход в почту. Снимает большую часть риска и почти не мешает работе.
  2. Разводим копииРезервные копии переезжают туда, куда нет доступа с рабочих мест и из-под учётной записи администратора. Проверяем восстановлением, а не галочкой в настройках.
  3. Наводим порядок с доступамиПрава раздаются по должностям, а не по просьбам. Общее хранилище паролей, персональные учётные записи вместо общих, журнал того, кто куда входил.
  4. Учим людейЗанятие на час с разбором настоящих писем-приманок, потом учебная рассылка. Без наказаний: цель - чтобы человек сообщил о нажатой ссылке, а не спрятал.
  5. Пишем план на инцидентКто что делает в первый час, кого отключать от сети, кому звонить, где лежат копии. Разбираем план на учениях, чтобы его не читали впервые в день аварии.

Что меняется в цифрах компании

БылоСтало
Права администратора у половины сотрудниковТолько у тех, кому они нужны по работе
Копии в соседней папке на том же сервереОтдельное хранилище, недоступное с рабочих мест
Пароли в переписке и на стикерахХранилище компании и двухфакторный вход
Учётные записи уволившихся живут годамиОтзыв доступов в день увольнения по регламенту
При инциденте все звонят директоруПлан действий на первый час, роли расписаны
Чем это отличается от аудита безопасности

Аудит отвечает на вопрос "что у нас не так": проверяет периметр, доступы, копии и процессы и отдаёт список находок по приоритетам. Он ничего не меняет и в этом его смысл - независимый взгляд.

Здесь мы меняем. Берём список - наш или чужой, отчёт другого подрядчика тоже подойдёт - и закрываем пункты по очереди, вместе с вашей IT-службой или вместо неё. Работа заметна сотрудникам: у кого-то отберут права, кому-то придётся завести второй фактор.

И честно про предел: стопроцентной защиты не бывает. Задача в том, чтобы случайная атака не прошла, целенаправленная стоила дороже добычи, а после инцидента компания вернулась к работе за часы, а не за неделю.

  1. Начинаем с прав и копий: это снимает больше риска, чем любые покупки.
  2. Резервные копии переезжают туда, откуда их не достанет шифровальщик.
  3. Сотрудников учим на настоящих письмах, а не на инструкции под роспись.
  4. План действий при инциденте пишется заранее и проверяется учениями.

Три уровня защиты

Отличаются глубиной: закрыть критичное за несколько недель, выстроить полноценную защиту с обучением и регламентами или вести её дальше вместе с вашей командой.

Базовая защита

Когда нужно быстро закрыть самое опасное.

от 90 000 ₽

Разово, две-три недели. До 30 рабочих мест.

  • Ревизия и урезание прав администратора
  • Отзыв доступов уволившихся
  • Закрытие открытых наружу сервисов
  • Двухфакторный вход в почту и ключевые сервисы
  • Резервные копии в отдельном хранилище
  • Короткая памятка для сотрудников

Подойдёт компании, где всё держится на доверии и надо сделать первый шаг. Не даёт обучения людей и регламентов.

Чаще всего берут

Полная защита

Для компании, которая хочет не выборочных мер, а системы.

от 300 000 ₽

Разово, полтора-два месяца. Зависит от размера инфраструктуры.

  • Всё из варианта "Базовая защита"
  • Права по должностям и хранилище паролей
  • Защита от шифровальщиков и разделение сети
  • Защита почтового домена и фильтрация вложений
  • Обучение сотрудников с учебной рассылкой
  • Регламенты и план действий при инциденте

Основной вариант для компании от 30 человек с ценными данными. Избыточен для офиса, который целиком живёт в облачных сервисах.

Защита с сопровождением

Когда защиту нужно не построить один раз, а поддерживать.

от 500 000 ₽

Внедрение плюс год сопровождения. Дальше - от 60 000 ₽ в месяц.

  • Всё из варианта "Полная защита" на входе
  • Ревизия прав и доступов раз в квартал
  • Наблюдение за событиями и подозрительной активностью
  • Проверка восстановления копий по расписанию
  • Обновления и закрытие новых уязвимостей
  • Помощь при инциденте с разбором причин

Для компаний без своего специалиста по безопасности. Не нужен, если такой человек есть и ему хватает рук.

Частые вопросы

Можно начать сразу с защиты, без аудита?
Можно, если проблемы очевидны: нет копий, у всех права администратора, из интернета торчат лишние сервисы. Такие вещи чинятся без предварительного отчёта. Но если картина непонятна, аудит окупается: он показывает, куда девать бюджет, чтобы не купить дорогое средство при открытой двери.
Сотрудникам станет неудобно работать?
Немного - и это честная цена. Двухфакторный вход добавляет несколько секунд, а программу теперь ставит не сам сотрудник. Мы стараемся не усложнять там, где выигрыш мал: правила, которые мешают работать, люди обходят, и защита превращается в видимость.
Защитит ли это от шифровальщика наверняка?
Наверняка - нет, гарантий здесь не даёт никто. Смысл работ в том, чтобы случайная атака не прошла, а если что-то случилось, компания восстановилась за часы. Ключ к этому не антивирус, а копии, до которых шифровальщик не дотянется, и проверенный порядок восстановления.
Сколько стоит поддерживать защиту дальше?
Из обязательного: хранилище паролей, средство защиты рабочих мест и место под резервные копии - обычно это несколько сотен рублей на сотрудника в месяц. Плюс время на ревизию прав раз в квартал и обновления. Если своего человека нет, эту часть берём на себя по договору сопровождения.
Что делать прямо сейчас, если нас уже зашифровали?
Не выключать заражённые машины, а отключить их от сети: на дисках остаются следы, полезные для разбора. Дальше найти последнюю копию и проверить, что она не тронута. Мы помогаем восстановиться, но платить вымогателям не советуем: ключ приходит далеко не всегда.

Из того же направления. Полный список с ценами - в каталоге услуг.