MY.UAСтатьи
Как вашей компании защититься от хакеров и похищения данных: 7 шагов, от простых к сложным
Как вашей компании защититься от хакеров и похищения данных: 7 шагов, от простых к сложным

Как вашей компании защититься от хакеров и похищения данных: 7 шагов, от простых к сложным

Зачем нужна кибербезопасность компании, как ее обеспечить, и какой бюджет стоит закладывать на защиту от уязвимостей в колонке для MC.

today рассказывает Владимир Литвин, директор по информационной безопасности в компании Giga.

Надежные пароли для сотрудников.

Владимир Литвин.

Пароли из шести цифр считаются простыми, а взломать их можно за полчаса с помощью специальных программ – и у злоумышленника будет доступ к учетной записи сотрудника.

Тогда как более сложные пароли из 12 символов, в числе которых буквы разного регистра, цифры и спецсимволы, более надежны.

Также согласно американскому стандарту – лучше использовать не пароли, а парольные фразы Например, фразу “I lived in Mexico for ten years” можно сократить так: “ili.

Mf10yrs”, но более устойчивый к взлому пароль будет, если сделать комбинацию такой: “ilivedin.

Вы можете составить базовую политику безопасности для своего бизнеса, опираясь на примеры Укрнафты, Райффайзен Банк Аваль или Приват.

Многофакторная проверка личности.

Сильный пароль не убережет от так называемого внутреннего проникновения: когда преступник внедряется в компанию под видом сотрудника.

Рано или поздно он может подсмотреть, как коллега вводит пароль, и просто запомнить комбинацию.

Предотвратить такой сценарий поможет многофакторная аутентификация (МФА), когда кроме пароля нужно ввести еще одноразовый код из специального приложения на смартфоне или использовать дополнительное устройство – токен.

Проверка личности происходит не только для доступа к информационным ресурсам, а также и физическим (например, в серверную или другие зоны безопасности).

Что еще может сделать каждый, так это защитить свой аккаунт в Facebook, особенно, если вы ведете там деловое общение.

Настройте уведомления о заходах в аккаунт с других устройств, что позволит вам своевременно обнаружить взлом: Settings -> Security and Login -> Get alerts about unrecognized logins.

Используйте 2-факторную аутентификацию: Settings -> Security and Login -> Use two-factor authentication.

А также для проверки устройств, с которых вы зашли в соцсеть: Settings -> Security and Login -> Where You’re Logged In.

Если заметили не ваше устройство, то сразу нажимайте – Logout и меняйте пароль.

Ограничения доступа к информации.

В компании должна быть налажена система доступов, при которой сотрудникам будет открыта только та информация, которая им нужна для непосредственной работы.

Например, если менеджер просматривает количество обработанных заявок, он видит имена клиентов, но не видит данные по их платежным картам.

Это помешает взлому: потенциальному преступнику придется украсть доступ не к одной, а к нескольким учетным записям.

Тоже самое касается и сотрудников банков: если человек выдает кредиты, он не может одобрять заявки.

Так как при взломе, злоумышленник получит полный доступ и сможет легко завладеть деньгами.

Необходимо, чтобы всегда работало правило “4 глаз /2-х рук”.

Еще один базовый метод защиты данных – шифрование.

Зашифрованные данные можно безопасно передавать по сети, не переживая за их целостность или конфиденциальность.

Сейчас все методы шифрования основаны на криптографии, поэтому даже если утечка информации произойдет, расшифровать сообщение злоумышленникам скорее всего не удастся.

В первую очередь, шифровать необходимо мобильные устройства (ноутбуки, телефоны и т.

Шифровать можно внутренними средствами самих ОС.

Например, Андроид – Privacy -> Encryption & credentials, Windows 10 – Bitlocker.

Тогда при краже вашего мобильного устройства, злоумышленнику будет достаточно непросто расшифровать содержимое диска, а иногда даже невозможно в ближайшие 100 лет.

Главное – не забыть мастер-пароль на расшифровку.

Защита при удаленной работе.

Один из самых актуальных вопросов сейчас: как безопасно работать бизнесу на удаленке? Первоочередно, рекомендую провести дополнительный тренинг по кибербезопасности для персонала и, возможно, повторить очевидные принципы безопасной работы, о которых так часто все забывают.

Один из таких принципов – настройка VPN – виртуальной частной сети.

Чтобы настроить VPN правильно нужно ознакомиться с базовыми требования по безопасности от вендоров, решения которых используется.

Универсальной инструкции нет, так как решений на рынке очень много.

Но ниже некоторые основные правила для настройки безопасного VPN:.

Ограничить выполнение внешних программ.

Ограничить одновременное подключение клиентов.

Использовать более стойкое шифрование (например, aes – 256, sha – 256, modp – 2048).

Использовать современные протоколы обмена ключами (IKEv2).

Включить журналирование событий.

Если сотрудник работает с домашнего устройства, системный администратор должен позаботиться, чтобы и на этой технике была антивирусная программа нового поколения (например, Carbon.

Black, Romad, Crowd.

Strike), а все рабочие программы были обновлены.

Так как зачастую, именно уязвимостью старой версии программы могут воспользоватьcя злоумышленники.

Сотруднику нужно напомнить о настройке шифрования Wi-Fi, чтобы никто “с улицы” не мог получить передаваемую информацию.

Используйте минимум WPA2, в котором применяется надежный алгоритм шифрования AES.

Лучше WPA3, который предоставляет дополнительную защиту от атаки на пароли (т.

“грубая сила”, bruteforcing), а также еще более защищенный алгоритм шифрования.

Не лишним будет и поменять пароли входа в административную панель роутера, потому что пароль по умолчанию можно легко подобрать с помощью атаки “грубой силы”.

Даже если вы работаете дома и полностью доверяете свои родным, рабочее устройство нужно блокировать всегда.

Ведь за утечку конфиденциальной информации потом отвечать вам, а не коту, который прыгнул на клавиатуру и случайно отправил квартальные отчеты “не туда”.

Даже если сотрудник переместится в коворкинг или кафе, данные компании уже никто не сможет подсмотреть “через плечо”.

Также нужно ввести правило для сотрудников, что письма от неизвестных адресатов с вложенными файлами, открывать нельзя.

Так как в них может содержаться вирус, который повредит всю систему.

Пусть сотрудники используют для решения рабочих вопросов только корпоративные ресурсы: почту, мессенджеры типа Slack или Hip.

Chat, Битрикс и пр.

В них намного меньше спама, а коллегам, в случае чего, не придется гадать, кто пишет под вашим именем.

Ведь чтобы взломать корпоративное приложение, нужно, как минимум, намного больше времени..

Аудиты по безопасности.

Нужно убедиться, что проработаны все потенциальные уязвимости.

Если на предприятии нет штатного специалиста по безопасности – а это дорогой специалист со ставкой от $2000 в месяц – работу по обеспечению киберзащиты можно поручить внешним подрядчикам.

Стоит начать с базового аудита – исследовать внешнюю и внутреннюю инфраструктуру.

Эта услуга стоит $2-3 тыс.

По результатом такой проверки находятся уязвимости – иногда не самые очевидные.

Например, системные администраторы одного из наших клиентов позаботились о защите портов на серверах, но забыли закрыть консоли управления приложениями, а также доступ к файловому хранилищу – вот потенциальные точки взлома.

После аудита компании получают подробные инструкции, какие решения по безопасности нужно внедрить.

Как правило, речь идет о многофакторной аутентификации, кибергигиене, внедрении комплексов DLP (Data Loss Prevention, программно-аппаратные решения для предотвращения утечки данных – ред.), КСЗИ и других.

В нашей практике был пример проведения комплексного аудита безопасности, который включал тестирование на проникновения (внешнее, внутреннее, wi-fi) и социальную инженерию для международной группы компаний в сфере FMCG.

Болью клиента была утечка данных и вмешательство в работу систем.

Все это подтвердилось после аудита, мы получили данные с БД через интернет, а также доступ к корпоративному домену, сети и паролям.

Решением в данном случае была сегментация сети и внедрение комплексной парольной политики, настройка сетевого и серверного оборудования.

Также иногда мы помогаем бизнесу сформировать свою команду специалистов по безопасности.

Имитации кибератак.

Но и это еще не все.

Единственный вариант, который позволит полностью убедиться в готовности компании выстоять против злоумышленников – имитация реальной кибератаки.

В ходе такого теста на проникновения мы как подрядчик пытаемся как взломать систему техническими средствами, так и украсть пароли у сотрудников.

Если не получилось, значит, защита действительно надежная.

Стоимость таких имитаций – от $3 тыс.

Например, мы проводили тестирование на проникновение по методу «серого ящика» (grey box) для одной международной компании по добычи нефти и газа.

Проблемой этого клиента была утечка корпоративной информации через CRM-систему, и как следствие, вмешательство в процессы управления.

В итоге, после имитации кибератаки мы действительно получили возможность читать документы и секретные чаты, а также возможность подписания документов от имени сотрудников.

Решением в данной ситуации было внедрение исправлений в CRM-систему, а также дополнительных средств защиты (PAM, EDR).

К слову, мы периодически проверяем и свои сервисы на устойчивость к кибератакам.

Невозможно обеспечить кибербезопасность один раз и навсегда.

Киберпреступники постоянно совершенствуют свои инструменты, разрабатывают новые вирусы и типы атак.

Поэтому мы рекомендуем клиентам проводить аудиты по безопасности и тесты на проникновение не реже четырех раз в год.

Поделиться
Поделиться сюжетом
Источник материала
В Париже картину синего цвета продали за 18,4 миллионов евро
Gloss
2025-10-27T15:39:33Z
Самые смешные фото животных в этом году: объявлены финалисты Comedy Wildlife Photography Awards 2025
Gloss
2025-10-27T15:06:35Z
Бренд SKIMS Ким Кардашьян выпустили нижнее белье с имитацией волос разных оттенков
Gloss
2025-10-15T10:30:37Z
Adidas представил коллекцию брендовой одежды для домашних животных
Gloss
2025-10-13T14:39:37Z
Названы лучшие астрономические фото 2025 года по версии Королевской обсерватории Гринвича
Gloss
2025-07-16T12:28:30Z
Ким Кардашьян и ее 69-летняя мама снялись в рекламе купальников SKIMS x Roberto Cavalli
Gloss
2025-06-30T14:45:43Z
Украинский трейлер фильма «День койота»
KinoFilms
2025-11-04T09:18:23Z
Украинский трейлер фильма «Последний викинг» с Мадсом Миккельсеном
KinoFilms
2025-10-31T09:54:24Z
Вышел анимационный трейлер к сценарию будущей полнометражной игровой ленты «Хорт. Первый характерник» по мотивам книги Ольги Навроцкой
KinoFilms
2025-10-27T16:24:21Z
Украинский трейлер фильма ужасов «Старая с..ка»
KinoFilms
2025-10-27T15:45:26Z
Украинский трейлер триллера «Помогите» с Рэйчел МакАдамс
KinoFilms
2025-10-17T18:51:28Z
Украинский трейлер фильма «Гренландия 2: Миграция» с Джерардом Батлером
KinoFilms
2025-10-17T18:27:21Z
Финальный тизер-трейлер фильма «Океан Ельзи: Спостереження шторму»
KinoFilms
2025-10-17T18:03:23Z
Украинский трейлер мультфильма «Космическая принцесса-лесбиянка»
KinoFilms
2025-10-17T17:00:24Z
Лучшие сериалы года: триумфаторы премии Эмми-2025
Gloss
2025-09-15T17:27:39Z
В Египте открыли самый крупный археологический музей мира, который строился 20 лет
Gloss
2025-11-04T15:00:35Z
Польский альпинист совершил первый в мире лыжный спуск с Эвереста без кислорода
Gloss
2025-11-03T16:36:33Z
Празднование на природе: идеи для любого времени года
Gloss
2025-05-13T06:40:26Z
Вкусная и дешевая намазка к бутербродам на пасху. Не успевала подавать на стол
InfoHome
2025-04-09T16:54:38Z
5 альтернативных видов спорта
Men's Life
2025-03-31T07:33:45Z
16 удивительных мест, которые стоит увидеть своими глазами
Men's Life
2025-02-04T10:24:53Z
Тренировки со скакалкой
Men's Life
2025-11-05T09:21:46Z
Как бросать кости в кости: Лучшие техники бросания
Cineast
2025-11-03T16:03:39Z
Умеет мыть посуду и убирать: в США стартовали продажи домашнего робота NEO
Gloss
2025-10-31T13:00:46Z
Nike представила кроссовки Mind, которые стимулируют работу мозга
Gloss
2025-10-28T17:18:38Z
Meet the artist using immersive technologies to transform the boundaries of performance and art
Elle
2025-10-23T14:06:30Z
10 лучших iGaming B2B-компаний в 2025 году
Cineast
2025-10-06T11:24:33Z
Медиабаинг в iGaming: Тенденции и прогнозы на 2025 год
Cineast
2025-10-06T11:12:36Z
Зерносушилки KMZ Industries: особенности и преимущества
Cineast
2025-09-26T16:06:42Z
HBO Max выходит на рынок Украины: сколько будет стоить подписка на стриминговый сервис
Gloss
2025-09-23T12:30:35Z
Как выбрать фрезер для маникюра и педикюра?
Gloss
2025-09-23T07:18:29Z
Не отличить от мясных: Если рыбные котлеты то только так
InfoHome
2025-05-09T13:09:51Z
Очень вкусный завтрак! Так яйца вы ещё не готовили. Простой и быстрый рецепт на завтрак. Рекомендую!
InfoHome
2025-05-09T13:09:51Z
Мы съели сердечки быстрее, чем шашлык! Вот это да
InfoHome
2025-05-06T10:45:45Z
Самые вкусные сырники из творога без муки, манки, крахмала
InfoHome
2025-05-03T06:57:59Z
Эти фрикадельки тают во рту! Лучший рецепт Фрикаделек с овсяной кашей в мультиварке
InfoHome
2025-05-03T06:55:06Z
Невероятно вкусный ужин для всей семьи. Так готовлю макароны 3 раза в неделю! Очень вкусно и быстро!
InfoHome
2025-05-03T06:55:05Z
Куриные крылышки на сковороде без фритюра за 30 минут
InfoHome
2025-05-02T06:42:59Z
Пирог Яблочный взрыв вкуснее торта, еще один быстрый рецепт вам в копилочку
InfoHome
2025-05-02T06:42:58Z
Капуста с яйцами вкуснее мяса! Я готовлю так капусту каждую неделю! Простой и вкусный рецепт капусты
InfoHome
2025-05-02T06:42:58Z