Политика информационной безопасности: регламенты, права доступа, 2FA, защита почты
Пароли в общем файле, у половины сотрудников права админа, у уволенного открыт вход в CRM. Наводим порядок: регламенты, 2FA, защита почты.
В большинстве небольших компаний безопасность устроена так. Пароли лежат в общем файле «Доступы.xlsx». У половины сотрудников права администратора, чтобы не мешать работать. У бывшего менеджера до сих пор открыт вход в CRM с базой клиентов.
Работает это ровно до первого фишингового письма, а с него начинается большинство взломов. Дальше сценарии известные: уводят переписку, шифруют файлы, база клиентов оказывается у конкурента. Политика информационной безопасности закрывает типовые дыры заранее, а не после инцидента.
Где начинается сопротивление
Главное сопротивление в этой работе человеческое, а не техническое. 2FA и менеджер паролей первые две недели раздражают всех, включая директора. Стоит руководителю сделать исключение для себя, и политика умирает за месяц: сотрудники прекрасно видят двойные стандарты. Поэтому внедряем постепенно, начинаем с самых критичных систем и всегда с руководства.
Что мы понимаем под политикой ИБ
Стопку документов «для галочки» мы не делаем. Политика складывается из трёх вещей: регламенты, написанные по-человечески, технические настройки, которые делают правила выполнимыми, и минимальное обучение людей.
Документ без настроек это макулатура. Настройки без правил разваливаются, когда приходит первый новый сотрудник. Поэтому мы не продаём «пакет документов». Каждый регламент внедряем руками: настраиваем системы, на которые он опирается, и коротко инструктируем тех, кто будет по нему жить.
Что входит в работу
- Ревизия доступов. Смотрим, кто и к чему имеет доступ на самом деле: CRM, 1С, почта, облака, сайт, банк-клиент. Отключаем уволенных, режем лишние права по принципу минимально необходимого.
- Чек-лист офбординга. Отдельный лист на увольнение: какие входы закрыть, у кого забрать технику, куда передать почту и файлы. Увольнение перестаёт означать «неделю вспоминаем, где у него были доступы».
- Регламенты. Как выдаются и отзываются доступы при приёме и увольнении. Парольная политика и менеджер паролей вместо файлика. Правила работы с корпоративными данными на личных устройствах. Что делать при подозрении на инцидент.
- Двухфакторная аутентификация. Включаем 2FA на критичных входах: почта, CRM, админки, облачные панели. Украденный пароль без второго фактора бесполезен, и массовый перебор перестаёт работать. Это самая дешёвая из сильных мер.
- Менеджер паролей. Советуем то, что работает из России и переживёт отключения. Чаще ставим Passwork на ваш сервер. Bitwarden берут те, кому нужен привычный облачный вариант, KeePass подойдёт при нулевом бюджете, но базу придётся синхронизировать руками.
- Защита почты. Настраиваем SPF, DKIM и DMARC, чтобы от вашего имени нельзя было писать вашим же контрагентам. Подключаем антиспам и антифишинговые фильтры, заводим правила для писем «срочно оплатите счёт».
- Блок 152-ФЗ. Проверяем базовые обязанности оператора персональных данных: уведомление Роскомнадзора, согласия в формах на сайте, хранение данных россиян на серверах в РФ, назначенный ответственный. Штрафы для юрлиц по статье 13.11 КоАП считаются миллионами, а за повторное нарушение растут кратно.
- Инструктаж сотрудников. Короткий и прикладной, с примерами реальных фишинговых писем. Лекцию на два часа никто не запомнит.
Какие документы вы получите
Комплект небольшой и рабочий. Шесть документов, каждый на две-три страницы, написанных так, чтобы их дочитали до конца.
- Политика информационной безопасности: рамка, роли, что считаем защищаемым.
- Регламент управления доступами: кто выдаёт, кто согласует, кто отзывает.
- Парольная политика и правила работы с менеджером паролей.
- Чек-лист приёма и увольнения сотрудника.
- Правила работы с рабочими данными на личных телефонах и ноутбуках.
- Порядок действий при инциденте: кому звонить, что не трогать, что записать.
Работаете с персональными данными клиентов, добавляем пакет по 152-ФЗ: положение об обработке, тексты согласий, приказ об ответственном.
Как идёт внедрение
Работу режем на недели, чтобы компания не вставала.
- Первая неделя. Собираем карту систем и доступов, час говорим с руководителем, отключаем уволенных и лишние права администратора. Этот шаг даёт больше всего безопасности за наименьшие деньги.
- Вторая неделя. Включаем 2FA у руководства и в почте, ставим менеджер паролей, переносим в него общий файл с доступами.
- Третья неделя. Настраиваем SPF, DKIM и DMARC, чистим правила почты, раскатываем 2FA на остальные системы.
- Четвёртая неделя. Отдаём регламенты, проводим инструктаж на сорок минут, разбираем блок 152-ФЗ.
Сколько это стоит и сколько занимает
- Компания до десяти человек, три-четыре системы. От 90 тысяч рублей, две-три недели. Ревизия доступов, 2FA, менеджер паролей, базовый комплект регламентов.
- Компания до пятидесяти человек, филиалы и 1С. От 250 тысяч рублей, полтора-два месяца. Добавляем ролевую модель доступов, защиту почты на всех доменах и инструктаж по отделам.
- Блок 152-ФЗ отдельно. От 60 тысяч рублей: документы, согласия на сайте, уведомление в Роскомнадзор.
- Сопровождение. От 15 тысяч рублей в месяц. Пересматриваем доступы, заводим новичков, отключаем ушедших, обновляем регламенты.
Лицензии считаем отдельно. Менеджер паролей на десять человек обходится в несколько тысяч рублей в год, вариант на своём сервере бесплатен, но требует железа и присмотра.
Что нужно от вас
- Права администратора в почте, CRM, 1С, облаке и на сайте. Обычно это полдня работы вашего сисадмина или подрядчика.
- Час руководителя на ревизию. Кому доступ положен по должности, а кому достался по случаю, знает только он.
- Сорок минут сотрудников на инструктаж и ещё полчаса на установку 2FA и менеджера паролей.
- Один ответственный с вашей стороны. Этот человек потом живёт с политикой: заводит новичков и отключает ушедших.
Что вы получите
Живой минимум безопасности. Доступы управляются, а не копятся. Критичные входы закрыты вторым фактором. Сотрудники знают, что делать с подозрительным письмом. Документы по 152-ФЗ в порядке, и к проверке не придётся готовиться с нуля за три дня.
Что происходит дальше
Политика живёт, пока за ней кто-то смотрит. Раз в полгода доступы стоит пересматривать заново: люди меняют роли, проекты закрываются, а права остаются. Новичку выдают доступы по списку и за десять минут рассказывают правила.
Дальше два пути. Есть свой сисадмин, он ведёт это сам, а мы отдаём чек-листы и остаёмся на связи. Своего человека нет, берём сопровождение на себя и раз в квартал присылаем короткий отчёт: кого отключили, где права разрослись, что поправили.
Честные оговорки
Невзламываемой компанию политика ИБ не делает. Она отсекает массовые и дешёвые атаки, а таких подавляющее большинство, и поднимает цену целевой атаки. Если у вас жёсткие регуляторные требования, например работа с гостайной или приказы ФСТЭК для госсистем, нужны лицензированные ИБ-подрядчики. Это не наш профиль, и мы скажем об этом прямо.
Ещё не знаете, где у вас дыры, начните с аудита инфраструктуры и безопасности. Аудит ищет проблемы и составляет список. Эта услуга идёт следующей и закрывает найденное правилами, настройками и привычками людей.
Опишите задачу в форме ниже: сколько сотрудников, какие системы используете (CRM, 1С, облака) и был ли уже неприятный опыт. Предложим состав работ: что закрыть в первую очередь и как внедрять, не парализовав работу.
Частые вопросы
Сколько занимает внедрение?
Компания до десяти человек закрывается за две-три недели, до пятидесяти человек за полтора-два месяца. Самое ценное происходит на первой неделе: мы отключаем забытые учётки и лишние права администратора. Остальное раскатываем спокойно, по одной системе за раз.
Не встанет ли работа, пока все привыкают к 2FA?
Работа не встаёт, но первые дни ворчат все. Поэтому включаем второй фактор волнами: сначала руководство и почта, через неделю CRM и облака, потом остальное. Каждому показываем, как поставить приложение, и держим запасные коды на случай потерянного телефона. К концу второй недели про 2FA перестают вспоминать.
Кто пишет документы и подойдут ли они для проверки?
Пишем мы, по вашей реальной структуре: кто у вас за что отвечает, какие системы стоят, какие данные собираете. Базовые обязанности оператора персональных данных комплект закрывает: уведомление, согласия, ответственный, хранение данных в РФ. Если вы работаете с гостайной или с госсистемами по приказам ФСТЭК, нужен лицензированный подрядчик, и мы скажем это сразу.
У нас есть свой системный администратор. Зачем подрядчик?
Сисадмин обычно тонет в текучке и знает системы изнутри, а не сверху. Мы приходим со стороны, задаём неудобные вопросы и составляем карту доступов целиком, вместе с сервисами, которые заводил маркетолог или бухгалтер. Дальше сисадмин спокойно ведёт всё сам по нашим чек-листам.
Сотрудник уволился полгода назад. Его доступы ещё живы?
Почти наверняка часть жива. Личная почта в общем аккаунте, доступ к рекламному кабинету, ключ от облака, учётка в 1С без входа, но с правами. Ревизия первой недели как раз про это: проходим по всем системам и сверяем список входов со списком работающих людей.
Инструменты по теме
Генератор политики конфиденциальности (152-ФЗ) онлайн — бесплатно
Политика по 152-ФЗ под ваш сайт: тип оператора, данные, цели, счётчики. Готовый текст ложится на отдельную страницу, ссылку ставят у форм.
Генератор текста cookie-баннера онлайн — уведомление о cookie
Текст уведомления о cookie и готовый фрагмент с кнопкой «Принять». Отмечаете счётчики, копируете код, вставляете в шаблон. Всё в браузере.
Услуги по теме
Аудит IT и безопасности
Никто в компании не помнит, сколько у вас серверов и у кого доступ к базе клиентов? Соберём карту IT-хозяйства и реестр рисков с приоритетами.
Резервное копирование
Бэкап, который ни разу не разворачивали, это просто надежда. Настраиваем копии по схеме 3-2-1 и регулярно проверяем восстановление на отдельной площадке.
Мониторинг инфраструктуры
Следим за серверами, сайтами и обменом с 1С: диски, сертификаты, бэкапы, очереди интеграций. Алерт приходит раньше, чем сбой заметит клиент.
Статьи по теме
Доступы, пароли и почта — без правил?
Оставьте заявку — наведём порядок: регламенты, права доступа, 2FA и защита почты.
Достаточно пары фраз: остальное уточним сами.