Перейти к содержимому
Инструменты Кейсы Компания Контакты
+7 (495) 185-60-65
IT-инфраструктура

Политика информационной безопасности: регламенты, права доступа, 2FA, защита почты

Пароли в общем файле, у половины сотрудников права админа, у уволенного открыт вход в CRM. Наводим порядок: регламенты, 2FA, защита почты.

В большинстве небольших компаний безопасность устроена так. Пароли лежат в общем файле «Доступы.xlsx». У половины сотрудников права администратора, чтобы не мешать работать. У бывшего менеджера до сих пор открыт вход в CRM с базой клиентов.

Работает это ровно до первого фишингового письма, а с него начинается большинство взломов. Дальше сценарии известные: уводят переписку, шифруют файлы, база клиентов оказывается у конкурента. Политика информационной безопасности закрывает типовые дыры заранее, а не после инцидента.

Где начинается сопротивление

Главное сопротивление в этой работе человеческое, а не техническое. 2FA и менеджер паролей первые две недели раздражают всех, включая директора. Стоит руководителю сделать исключение для себя, и политика умирает за месяц: сотрудники прекрасно видят двойные стандарты. Поэтому внедряем постепенно, начинаем с самых критичных систем и всегда с руководства.

Что мы понимаем под политикой ИБ

Стопку документов «для галочки» мы не делаем. Политика складывается из трёх вещей: регламенты, написанные по-человечески, технические настройки, которые делают правила выполнимыми, и минимальное обучение людей.

Документ без настроек это макулатура. Настройки без правил разваливаются, когда приходит первый новый сотрудник. Поэтому мы не продаём «пакет документов». Каждый регламент внедряем руками: настраиваем системы, на которые он опирается, и коротко инструктируем тех, кто будет по нему жить.

Что входит в работу

  • Ревизия доступов. Смотрим, кто и к чему имеет доступ на самом деле: CRM, 1С, почта, облака, сайт, банк-клиент. Отключаем уволенных, режем лишние права по принципу минимально необходимого.
  • Чек-лист офбординга. Отдельный лист на увольнение: какие входы закрыть, у кого забрать технику, куда передать почту и файлы. Увольнение перестаёт означать «неделю вспоминаем, где у него были доступы».
  • Регламенты. Как выдаются и отзываются доступы при приёме и увольнении. Парольная политика и менеджер паролей вместо файлика. Правила работы с корпоративными данными на личных устройствах. Что делать при подозрении на инцидент.
  • Двухфакторная аутентификация. Включаем 2FA на критичных входах: почта, CRM, админки, облачные панели. Украденный пароль без второго фактора бесполезен, и массовый перебор перестаёт работать. Это самая дешёвая из сильных мер.
  • Менеджер паролей. Советуем то, что работает из России и переживёт отключения. Чаще ставим Passwork на ваш сервер. Bitwarden берут те, кому нужен привычный облачный вариант, KeePass подойдёт при нулевом бюджете, но базу придётся синхронизировать руками.
  • Защита почты. Настраиваем SPF, DKIM и DMARC, чтобы от вашего имени нельзя было писать вашим же контрагентам. Подключаем антиспам и антифишинговые фильтры, заводим правила для писем «срочно оплатите счёт».
  • Блок 152-ФЗ. Проверяем базовые обязанности оператора персональных данных: уведомление Роскомнадзора, согласия в формах на сайте, хранение данных россиян на серверах в РФ, назначенный ответственный. Штрафы для юрлиц по статье 13.11 КоАП считаются миллионами, а за повторное нарушение растут кратно.
  • Инструктаж сотрудников. Короткий и прикладной, с примерами реальных фишинговых писем. Лекцию на два часа никто не запомнит.

Какие документы вы получите

Комплект небольшой и рабочий. Шесть документов, каждый на две-три страницы, написанных так, чтобы их дочитали до конца.

  • Политика информационной безопасности: рамка, роли, что считаем защищаемым.
  • Регламент управления доступами: кто выдаёт, кто согласует, кто отзывает.
  • Парольная политика и правила работы с менеджером паролей.
  • Чек-лист приёма и увольнения сотрудника.
  • Правила работы с рабочими данными на личных телефонах и ноутбуках.
  • Порядок действий при инциденте: кому звонить, что не трогать, что записать.

Работаете с персональными данными клиентов, добавляем пакет по 152-ФЗ: положение об обработке, тексты согласий, приказ об ответственном.

Как идёт внедрение

Работу режем на недели, чтобы компания не вставала.

  • Первая неделя. Собираем карту систем и доступов, час говорим с руководителем, отключаем уволенных и лишние права администратора. Этот шаг даёт больше всего безопасности за наименьшие деньги.
  • Вторая неделя. Включаем 2FA у руководства и в почте, ставим менеджер паролей, переносим в него общий файл с доступами.
  • Третья неделя. Настраиваем SPF, DKIM и DMARC, чистим правила почты, раскатываем 2FA на остальные системы.
  • Четвёртая неделя. Отдаём регламенты, проводим инструктаж на сорок минут, разбираем блок 152-ФЗ.

Сколько это стоит и сколько занимает

  • Компания до десяти человек, три-четыре системы. От 90 тысяч рублей, две-три недели. Ревизия доступов, 2FA, менеджер паролей, базовый комплект регламентов.
  • Компания до пятидесяти человек, филиалы и 1С. От 250 тысяч рублей, полтора-два месяца. Добавляем ролевую модель доступов, защиту почты на всех доменах и инструктаж по отделам.
  • Блок 152-ФЗ отдельно. От 60 тысяч рублей: документы, согласия на сайте, уведомление в Роскомнадзор.
  • Сопровождение. От 15 тысяч рублей в месяц. Пересматриваем доступы, заводим новичков, отключаем ушедших, обновляем регламенты.

Лицензии считаем отдельно. Менеджер паролей на десять человек обходится в несколько тысяч рублей в год, вариант на своём сервере бесплатен, но требует железа и присмотра.

Что нужно от вас

  • Права администратора в почте, CRM, 1С, облаке и на сайте. Обычно это полдня работы вашего сисадмина или подрядчика.
  • Час руководителя на ревизию. Кому доступ положен по должности, а кому достался по случаю, знает только он.
  • Сорок минут сотрудников на инструктаж и ещё полчаса на установку 2FA и менеджера паролей.
  • Один ответственный с вашей стороны. Этот человек потом живёт с политикой: заводит новичков и отключает ушедших.

Что вы получите

Живой минимум безопасности. Доступы управляются, а не копятся. Критичные входы закрыты вторым фактором. Сотрудники знают, что делать с подозрительным письмом. Документы по 152-ФЗ в порядке, и к проверке не придётся готовиться с нуля за три дня.

Что происходит дальше

Политика живёт, пока за ней кто-то смотрит. Раз в полгода доступы стоит пересматривать заново: люди меняют роли, проекты закрываются, а права остаются. Новичку выдают доступы по списку и за десять минут рассказывают правила.

Дальше два пути. Есть свой сисадмин, он ведёт это сам, а мы отдаём чек-листы и остаёмся на связи. Своего человека нет, берём сопровождение на себя и раз в квартал присылаем короткий отчёт: кого отключили, где права разрослись, что поправили.

Честные оговорки

Невзламываемой компанию политика ИБ не делает. Она отсекает массовые и дешёвые атаки, а таких подавляющее большинство, и поднимает цену целевой атаки. Если у вас жёсткие регуляторные требования, например работа с гостайной или приказы ФСТЭК для госсистем, нужны лицензированные ИБ-подрядчики. Это не наш профиль, и мы скажем об этом прямо.

Ещё не знаете, где у вас дыры, начните с аудита инфраструктуры и безопасности. Аудит ищет проблемы и составляет список. Эта услуга идёт следующей и закрывает найденное правилами, настройками и привычками людей.

Опишите задачу в форме ниже: сколько сотрудников, какие системы используете (CRM, 1С, облака) и был ли уже неприятный опыт. Предложим состав работ: что закрыть в первую очередь и как внедрять, не парализовав работу.

Частые вопросы

Сколько занимает внедрение?

Компания до десяти человек закрывается за две-три недели, до пятидесяти человек за полтора-два месяца. Самое ценное происходит на первой неделе: мы отключаем забытые учётки и лишние права администратора. Остальное раскатываем спокойно, по одной системе за раз.

Не встанет ли работа, пока все привыкают к 2FA?

Работа не встаёт, но первые дни ворчат все. Поэтому включаем второй фактор волнами: сначала руководство и почта, через неделю CRM и облака, потом остальное. Каждому показываем, как поставить приложение, и держим запасные коды на случай потерянного телефона. К концу второй недели про 2FA перестают вспоминать.

Кто пишет документы и подойдут ли они для проверки?

Пишем мы, по вашей реальной структуре: кто у вас за что отвечает, какие системы стоят, какие данные собираете. Базовые обязанности оператора персональных данных комплект закрывает: уведомление, согласия, ответственный, хранение данных в РФ. Если вы работаете с гостайной или с госсистемами по приказам ФСТЭК, нужен лицензированный подрядчик, и мы скажем это сразу.

У нас есть свой системный администратор. Зачем подрядчик?

Сисадмин обычно тонет в текучке и знает системы изнутри, а не сверху. Мы приходим со стороны, задаём неудобные вопросы и составляем карту доступов целиком, вместе с сервисами, которые заводил маркетолог или бухгалтер. Дальше сисадмин спокойно ведёт всё сам по нашим чек-листам.

Сотрудник уволился полгода назад. Его доступы ещё живы?

Почти наверняка часть жива. Личная почта в общем аккаунте, доступ к рекламному кабинету, ключ от облака, учётка в 1С без входа, но с правами. Ревизия первой недели как раз про это: проходим по всем системам и сверяем список входов со списком работающих людей.

Инструменты по теме

Услуги по теме

Статьи по теме

Доступы, пароли и почта — без правил?

Оставьте заявку — наведём порядок: регламенты, права доступа, 2FA и защита почты.

Достаточно пары фраз: остальное уточним сами.

Телефон, ник в Telegram через @ или e-mail — как вам удобнее.