Как малым и средним предприятиям противостоять большим угрозам
Об этом рассказывает Алексей Киселев, руководитель отдела по работе с клиентами из среднего и малого бизнеса, «Лаборатория Касперского»

Более 30 лет работает в ИТ-индустрии, специализируется на внедрении и продвижении решений по информационной безопасности для МСБ
Какие сценарии кибератак на малый и средний бизнес встречаются в вашей практике наиболее часто?
Для небольших компаний актуальны и массовые, и сложные угрозы. Это в том числе фишинг, скам, вредоносное ПО, шифровальщики. Кроме того, малый и средний бизнес часто становится слабым звеном в атаках через подрядчиков, когда злоумышленники проникают в инфраструктуру крупной компании через поставщика услуг.
Многие воспринимают фишинг как разовый инцидент. Но что в действительности происходит после открытия зараженного файла или перехода по поддельной ссылке?
Злоумышленники используют фишинговые ссылки и вредоносные вложения как начальный инструмент проникновения в ИТ-инфраструктуру — для доступа к конфиденциальным данным, хищения средств или нанесения ущерба процессам. К примеру, в 2025 году наблюдался всплеск числа атак через систему электронного документооборота. Сотруднику приходило через ЭДО письмо, в котором якобы содержалась «досудебная претензия», «проект договора», «акт» или другой фальшивый документ. Если пользователь разрешал скачивание файла, начиналась установка вредоносного ПО. Другой вектор — через электронную почту. Работнику приходило якобы «дополнение к договору» или «счет на оплату», который на самом деле прислали злоумышленники. Далее атака развивалась по такой же схеме — в случае запуска вредоносного вложения начиналась загрузка троянца.
После заражения устройства злоумышленники подменяли реквизиты в счетах на оплату, чтобы жертва сама перечислила им деньги. Также они использовали скомпрометированный пароль от подключенного к компьютеру токена сотрудника, чтобы получить доступ к системе дистанционного банковского обслуживания юрлиц и подтверждать нужный перевод.
Как вы, как ИБ-эксперт, формулируете суть цифровой гигиены для бизнеса — как для малого, так и для среднего?
Под цифровой гигиеной принято понимать меры, направленные на повышение уровня осведомленности пользователей интернета, включая сотрудников той или иной компании, о киберугрозах, тактиках злоумышленников, а также обучение навыкам, которые помогают противостоять киберрискам. Организациям необходимо выстраивать систему, при которой персонал постоянно совершенствует и практикует такие знания. Это повышает внимательность при работе в цифровой среде, помогает действовать осмотрительно, не поддаваться на уловки атакующих, которые активно используют методы социальной инженерии. Однако наш опыт работы с заказчиками, особенно в сегменте малого и среднего бизнеса, показывает, что многие компании несистемно подходят не только к обучению цифровой грамотности, но и в целом к ИБ-вызовам. Нередко бывает так, что в одном отделе используют для защиты персональный антивирус, а в другом — корпоративное решение. А это значит, что в компании нет единой системы управления обновлениями антивирусных баз. Нет единых политик безопасности, и тем более правил реагирования на инциденты. В некоторых организациях еще используют зарубежные решения, которые больше не поддерживают обновления, — либо по инерции, либо из-за экономии. Неуправляемый организационный процесс в конечном счете приводит к риску столкнуться с последствиями атаки. И в этом смысле я бы хотел, чтобы под цифровой гигиеной малого и среднего бизнеса, понимался весь комплекс мер, направленных на грамотное управление информационной безопасностью.
На текущий момент в некоторой степени так и происходит. Мы видим тенденцию, когда, к примеру, крупные организации устанавливают строгий набор требований по обеспечению информационной безопасности в отношении своих подрядчиков, особенно из числа небольших компаний. К примеру, для защиты общей инфраструктуры на своей стороне подрядная организация должна регулярно обновлять ПО, устанавливать защитные решения, которые «старший» партнер считает обязательным для использования, применять токены для двухфакторной авторизации на ноутбуках или ПК и так далее.
Если у компании нет выделенного ИБ-отдела, с каких шагов стоит начинать выстраивание базовой киберустойчивости?
Если говорить о технических средствах защиты для компаний с небольшими бюджетами, без ИБ-отделов, то базовая защита включает как минимум антивирусное решение, установленное на все используемые устройства — компьютеры, смартфоны, серверы.
Также существует класс защитных решений для компаний, у которых нет внутренней квалифицированной ИБ-команды. Это MDR-решения (Managed Detection and Response). В этом случае эксперты ИБ-компании, которая разработала такую систему, подключаются к инфраструктуре клиента, анализируют происходящие события, учитывая контекст других кейсов, и мгновенно реагируют на угрозы.
В целом хотелось бы отметить, что киберзащита предполагает не только установку тех или иных систем, но и комплекс превентивных мер. Малому и среднему бизнесу важно также обучать сотрудников навыкам кибербезопасной работы, это уменьшит риск атак через фишинг и другие методы социальной инженерии. Стоит помнить о необходимости составлять план реагирования на киберинциденты. В нем необходимо учесть, какая информация критически важна для бизнеса, как быстро восстановить работу компании после атаки, как минимизировать потери. Также мы советуем документировать ответственность внешних ИТ- или ИБ-специалистов. Среди других мер: резервное копирование, регулярное обновление ПО, строгая парольная политика для защиты корпоративных аккаунтов, ограничение прав доступа и привилегий для сотрудников.
Как бизнесу можно понять, что текущего уровня информационной безопасности уже недостаточно?
Для оценки я рекомендую следовать такому принципу: если бизнес-процессы в компании автоматизированы и сбой в доступе к информации и данным, которые находятся в системах, может привести к остановке или потере бизнеса, — это значит, что пора снижать риски, связанные со слабой или отсутствующей защитой вашей компании. Например, я советую считать ROI не просто на новые проекты, а на новые проекты с учетом их защиты, задаваясь вопросами «Сколько вы потеряете при возможном сбое?», «А во сколько обойдется защита?».
Рубрики
Рекомендации партнеров:
Новости отрасли:
Все новости:
Публикация компании
Профиль
Контакты
Социальные сети
Рубрики
