MY.UAСтатьи
Как вашей компании защититься от хакеров и похищения данных: 7 шагов, от простых к сложным
Как вашей компании защититься от хакеров и похищения данных: 7 шагов, от простых к сложным

Как вашей компании защититься от хакеров и похищения данных: 7 шагов, от простых к сложным

Зачем нужна кибербезопасность компании, как ее обеспечить, и какой бюджет стоит закладывать на защиту от уязвимостей в колонке для MC.

today рассказывает Владимир Литвин, директор по информационной безопасности в компании Giga.

Надежные пароли для сотрудников.

Владимир Литвин.

Пароли из шести цифр считаются простыми, а взломать их можно за полчаса с помощью специальных программ – и у злоумышленника будет доступ к учетной записи сотрудника.

Тогда как более сложные пароли из 12 символов, в числе которых буквы разного регистра, цифры и спецсимволы, более надежны.

Также согласно американскому стандарту – лучше использовать не пароли, а парольные фразы Например, фразу “I lived in Mexico for ten years” можно сократить так: “ili.

Mf10yrs”, но более устойчивый к взлому пароль будет, если сделать комбинацию такой: “ilivedin.

Вы можете составить базовую политику безопасности для своего бизнеса, опираясь на примеры Укрнафты, Райффайзен Банк Аваль или Приват.

Многофакторная проверка личности.

Сильный пароль не убережет от так называемого внутреннего проникновения: когда преступник внедряется в компанию под видом сотрудника.

Рано или поздно он может подсмотреть, как коллега вводит пароль, и просто запомнить комбинацию.

Предотвратить такой сценарий поможет многофакторная аутентификация (МФА), когда кроме пароля нужно ввести еще одноразовый код из специального приложения на смартфоне или использовать дополнительное устройство – токен.

Проверка личности происходит не только для доступа к информационным ресурсам, а также и физическим (например, в серверную или другие зоны безопасности).

Что еще может сделать каждый, так это защитить свой аккаунт в Facebook, особенно, если вы ведете там деловое общение.

Настройте уведомления о заходах в аккаунт с других устройств, что позволит вам своевременно обнаружить взлом: Settings -> Security and Login -> Get alerts about unrecognized logins.

Используйте 2-факторную аутентификацию: Settings -> Security and Login -> Use two-factor authentication.

А также для проверки устройств, с которых вы зашли в соцсеть: Settings -> Security and Login -> Where You’re Logged In.

Если заметили не ваше устройство, то сразу нажимайте – Logout и меняйте пароль.

Ограничения доступа к информации.

В компании должна быть налажена система доступов, при которой сотрудникам будет открыта только та информация, которая им нужна для непосредственной работы.

Например, если менеджер просматривает количество обработанных заявок, он видит имена клиентов, но не видит данные по их платежным картам.

Это помешает взлому: потенциальному преступнику придется украсть доступ не к одной, а к нескольким учетным записям.

Тоже самое касается и сотрудников банков: если человек выдает кредиты, он не может одобрять заявки.

Так как при взломе, злоумышленник получит полный доступ и сможет легко завладеть деньгами.

Необходимо, чтобы всегда работало правило “4 глаз /2-х рук”.

Еще один базовый метод защиты данных – шифрование.

Зашифрованные данные можно безопасно передавать по сети, не переживая за их целостность или конфиденциальность.

Сейчас все методы шифрования основаны на криптографии, поэтому даже если утечка информации произойдет, расшифровать сообщение злоумышленникам скорее всего не удастся.

В первую очередь, шифровать необходимо мобильные устройства (ноутбуки, телефоны и т.

Шифровать можно внутренними средствами самих ОС.

Например, Андроид – Privacy -> Encryption & credentials, Windows 10 – Bitlocker.

Тогда при краже вашего мобильного устройства, злоумышленнику будет достаточно непросто расшифровать содержимое диска, а иногда даже невозможно в ближайшие 100 лет.

Главное – не забыть мастер-пароль на расшифровку.

Защита при удаленной работе.

Один из самых актуальных вопросов сейчас: как безопасно работать бизнесу на удаленке? Первоочередно, рекомендую провести дополнительный тренинг по кибербезопасности для персонала и, возможно, повторить очевидные принципы безопасной работы, о которых так часто все забывают.

Один из таких принципов – настройка VPN – виртуальной частной сети.

Чтобы настроить VPN правильно нужно ознакомиться с базовыми требования по безопасности от вендоров, решения которых используется.

Универсальной инструкции нет, так как решений на рынке очень много.

Но ниже некоторые основные правила для настройки безопасного VPN:.

Ограничить выполнение внешних программ.

Ограничить одновременное подключение клиентов.

Использовать более стойкое шифрование (например, aes – 256, sha – 256, modp – 2048).

Использовать современные протоколы обмена ключами (IKEv2).

Включить журналирование событий.

Если сотрудник работает с домашнего устройства, системный администратор должен позаботиться, чтобы и на этой технике была антивирусная программа нового поколения (например, Carbon.

Black, Romad, Crowd.

Strike), а все рабочие программы были обновлены.

Так как зачастую, именно уязвимостью старой версии программы могут воспользоватьcя злоумышленники.

Сотруднику нужно напомнить о настройке шифрования Wi-Fi, чтобы никто “с улицы” не мог получить передаваемую информацию.

Используйте минимум WPA2, в котором применяется надежный алгоритм шифрования AES.

Лучше WPA3, который предоставляет дополнительную защиту от атаки на пароли (т.

“грубая сила”, bruteforcing), а также еще более защищенный алгоритм шифрования.

Не лишним будет и поменять пароли входа в административную панель роутера, потому что пароль по умолчанию можно легко подобрать с помощью атаки “грубой силы”.

Даже если вы работаете дома и полностью доверяете свои родным, рабочее устройство нужно блокировать всегда.

Ведь за утечку конфиденциальной информации потом отвечать вам, а не коту, который прыгнул на клавиатуру и случайно отправил квартальные отчеты “не туда”.

Даже если сотрудник переместится в коворкинг или кафе, данные компании уже никто не сможет подсмотреть “через плечо”.

Также нужно ввести правило для сотрудников, что письма от неизвестных адресатов с вложенными файлами, открывать нельзя.

Так как в них может содержаться вирус, который повредит всю систему.

Пусть сотрудники используют для решения рабочих вопросов только корпоративные ресурсы: почту, мессенджеры типа Slack или Hip.

Chat, Битрикс и пр.

В них намного меньше спама, а коллегам, в случае чего, не придется гадать, кто пишет под вашим именем.

Ведь чтобы взломать корпоративное приложение, нужно, как минимум, намного больше времени..

Аудиты по безопасности.

Нужно убедиться, что проработаны все потенциальные уязвимости.

Если на предприятии нет штатного специалиста по безопасности – а это дорогой специалист со ставкой от $2000 в месяц – работу по обеспечению киберзащиты можно поручить внешним подрядчикам.

Стоит начать с базового аудита – исследовать внешнюю и внутреннюю инфраструктуру.

Эта услуга стоит $2-3 тыс.

По результатом такой проверки находятся уязвимости – иногда не самые очевидные.

Например, системные администраторы одного из наших клиентов позаботились о защите портов на серверах, но забыли закрыть консоли управления приложениями, а также доступ к файловому хранилищу – вот потенциальные точки взлома.

После аудита компании получают подробные инструкции, какие решения по безопасности нужно внедрить.

Как правило, речь идет о многофакторной аутентификации, кибергигиене, внедрении комплексов DLP (Data Loss Prevention, программно-аппаратные решения для предотвращения утечки данных – ред.), КСЗИ и других.

В нашей практике был пример проведения комплексного аудита безопасности, который включал тестирование на проникновения (внешнее, внутреннее, wi-fi) и социальную инженерию для международной группы компаний в сфере FMCG.

Болью клиента была утечка данных и вмешательство в работу систем.

Все это подтвердилось после аудита, мы получили данные с БД через интернет, а также доступ к корпоративному домену, сети и паролям.

Решением в данном случае была сегментация сети и внедрение комплексной парольной политики, настройка сетевого и серверного оборудования.

Также иногда мы помогаем бизнесу сформировать свою команду специалистов по безопасности.

Имитации кибератак.

Но и это еще не все.

Единственный вариант, который позволит полностью убедиться в готовности компании выстоять против злоумышленников – имитация реальной кибератаки.

В ходе такого теста на проникновения мы как подрядчик пытаемся как взломать систему техническими средствами, так и украсть пароли у сотрудников.

Если не получилось, значит, защита действительно надежная.

Стоимость таких имитаций – от $3 тыс.

Например, мы проводили тестирование на проникновение по методу «серого ящика» (grey box) для одной международной компании по добычи нефти и газа.

Проблемой этого клиента была утечка корпоративной информации через CRM-систему, и как следствие, вмешательство в процессы управления.

В итоге, после имитации кибератаки мы действительно получили возможность читать документы и секретные чаты, а также возможность подписания документов от имени сотрудников.

Решением в данной ситуации было внедрение исправлений в CRM-систему, а также дополнительных средств защиты (PAM, EDR).

К слову, мы периодически проверяем и свои сервисы на устойчивость к кибератакам.

Невозможно обеспечить кибербезопасность один раз и навсегда.

Киберпреступники постоянно совершенствуют свои инструменты, разрабатывают новые вирусы и типы атак.

Поэтому мы рекомендуем клиентам проводить аудиты по безопасности и тесты на проникновение не реже четырех раз в год.

Поделиться
Поделиться сюжетом
Источник материала
Россияне украли песню Златы Огневич и используют ее на пропагандистских мероприятиях
Gloss
2025-02-27T15:25:00Z
Потап дал 3-часовое интервью Дудю: репер утверждает, что помог Украине на 100 миллионов гривен
Gloss
2025-02-10T15:03:53Z
20-летняя модель завоевала титул «Мисс Украина 2024»: она представит страну на конкурсе «Мисс Мира»
Gloss
2024-12-06T16:30:50Z
В сети рассекретили имя мужчины, который должен был стать героем шоу «Холостяк-13» вместо Терена
Gloss
2024-11-29T17:16:39Z
Украинский Щедрик стал частью новогодней рекламы Chanel
Gloss
2024-11-22T16:13:24Z
Украинка стала режиссером нового клипа Леди Гаги
Gloss
2024-10-30T15:28:08Z
Рэпер Эминем впервые станет дедушкой: видео его реакции на новость
Gloss
2024-10-04T16:48:49Z
Linkin Park возвращается с новой вокалисткой спустя 7 лет после смерти фронтмена
Gloss
2024-09-06T15:22:47Z
Мадонна отметила свой 66-й день рождения в шляпе от украинского бренда
Gloss
2024-08-28T12:00:55Z
Crocs выпустили пушистые и глазастые тапки в коллаборации с «Корпорацией монстров»
Gloss
2025-02-07T17:12:54Z
МастерШеф 14 сезон. Випуск 18 від 28.12.2024
InfoHome
2025-01-08T16:45:55Z
Balenciaga представила очень минималистичную обувь The Zero
Gloss
2024-12-04T18:36:54Z
Аукционный дом MacDougall;s проведет перед аукционную выставку 22-23 ноября в Лондоне
Ukraine Art News
2024-11-12T20:18:58Z
Самые смешные фотографии дикой природы: финалисты конкурса Nikon Comedy Wildlife Awards 2024
Gloss
2024-09-30T13:13:29Z
Надя Дорофеева презентовала клип на новую песню «Нитроглицерин»
Gloss
2024-08-07T15:40:50Z
Balenciaga выпустили самую дорогую в мире авоську за 7 тысяч долларов
Gloss
2024-07-17T16:30:55Z
В Steam стартовал фестиваль файтингов
Overclockers
2024-07-16T06:52:19Z
ЗНАКОМСТВО С ЛОНДОНСКОЙ ХУДОЖНИЦЕЙ ЛАРОЙ ДЖУЛИАН
Ukraine Art News
2024-06-08T15:42:56Z
Украинский трейлер фильма ужасов «Until Dawn: До рассвета»
KinoFilms
2025-02-28T12:30:40Z
Смотрим второй украинский трейлер фантастических приключений «Minecraft: Фильм»
KinoFilms
2025-02-28T10:51:42Z
Вышел первый тизер мультфильма «Шрек 5» – видео
Gloss
2025-02-27T18:27:59Z
Официальный трейлер комедии «Песики» с Лесей Никитюк
KinoFilms
2025-02-12T12:45:30Z
Украинский трейлер аниме «Кот-призрак Анзу»
KinoFilms
2025-02-07T13:03:39Z
Украинский трейлер мультфильма «Динозаврик»
KinoFilms
2025-02-07T12:03:38Z
Вышел трейлер фильма «Мир Юрского периода: Возрождение»: звездный состав и динозавры
Gloss
2025-02-05T19:18:55Z
Второй украинский трейлер боевика «Опасный рейс» с Марком Уолбергом
KinoFilms
2025-01-31T13:48:33Z
Украинский трейлер криминального экшна «Хочу сейчас»
KinoFilms
2025-01-30T07:36:46Z
16 удивительных мест, которые стоит увидеть своими глазами
Men's Life
2025-02-04T10:24:53Z
Гольф на снегу
Men's Life
2024-12-30T20:57:37Z
Стала известна судьба собаки, которую заметили на вершине 140-метровой пирамиды Египта
Gloss
2024-10-24T17:16:12Z
В Берлине открыли самые высокие качели в Европе – видео
Gloss
2024-10-14T15:15:49Z
Доступ к реке: 6 идей, как киевляне могут получить комфортные набережные
Хмарочос
2024-09-30T13:23:52Z
ТОП-8 экстремальных видов спорта
Men's Life
2024-08-19T07:57:54Z
В Китае открыли 24-километровый морской мост, который побил сразу 10 мировых рекордов
Gloss
2024-07-03T12:40:09Z
Самый большой в мире круизный лайнер Icon of the Seas отправился в свой первый рейс
Gloss
2024-01-29T17:51:45Z
Самые комфортные места для жизни уже в недалеком будущем
Men's Life
2024-01-24T08:33:40Z
Fashion's new voice: Sadi Kara Zade's contribution to industry diversity
Elle
2025-02-28T12:45:49Z
Человек взрослеет только после 25 лет
Men's Life
2025-02-28T11:06:57Z
Доказано положительное влияние социальных сетей на память
Men's Life
2025-02-28T11:06:56Z
Ученые: длина пальцев человека расскажет о многом
Men's Life
2025-02-28T11:06:55Z
Требуется 570 заводов за $90 млрд. Как Украине стать драйвером экономики Европы
Лига
2025-02-28T05:00:40Z
Проект "Зважені та щасливі" возвращается на экраны: СТБ объявили кастинг
Gloss
2025-02-25T16:36:59Z
Chasing growth: Hana Young on business, modeling, and embracing new beginnings
Elle
2025-02-24T17:18:41Z
Главные уловки секса по-быстрому
Men's Life
2025-02-24T12:57:50Z
Apple представила iPhone 16E — самый доступный смартфон в линейке компании
Gloss
2025-02-19T18:57:53Z
GTA 6 официально выходит в 2025 году: что известно о самой ожидаемой игре в мире
Gloss
2025-02-17T16:06:57Z
В России выпустили настольную игру по мотивам захвата территорий Украины
Gloss
2025-02-06T15:51:53Z
Его обожают все! Самый простой и вкусный рецепт супа! Вкуснее, вы не пробовали! Фирменный рецепт!
InfoHome
2025-03-01T09:06:51Z
Никакого мяса не надо. Вкусная рисовая каша в сковороде
InfoHome
2025-03-01T09:03:49Z
Добавьте манку в творог! Никто не верит что я готовлю их так просто!
InfoHome
2025-02-25T10:03:53Z
Секрет самой вкусной курицы. Мега сочная курица в духовке. Этот рецепт курицы невозможно испортить!
InfoHome
2025-02-25T10:03:53Z
Яблоки вкуснее, чем пирог за 5 минут! Простой рецепт! Быстрая яблочная запеканка к чаю на сковороде
InfoHome
2025-02-21T07:24:38Z
Подсели всей семьей на эту вкуснятину! 10 минут и готово! Лучший рецепт котлет из куриной грудки
InfoHome
2025-02-19T06:09:38Z
Эта вкуснятина для души! Все смешал и в духовку! С таким пирогом и торта не нужно!
InfoHome
2025-02-17T11:33:54Z
Никогда не ел капусту с мясом так вкусно! Быстрое блюдо на ужин – тушеная капуста на сковороде!!!
InfoHome
2025-02-16T10:18:49Z
Вкуснее гречки не ел! Как приготовить гречку, чтобы было очень вкусно. Самый вкусный рецепт гречки
InfoHome
2025-02-16T10:15:43Z