Как самостоятельно защитить свой бизнес от кибератак

Защита собственных информационных ресурсов у предпринимателей зачастую ограничивается стандартным набором противовирусных программ. В особой зоне риска малый и средний бизнес, который считает, что кибермошенников интересуют только банки и крупные корпорации. Давайте посмотрим, как можно обезопасить себя и свой бизнес от кибератак.
Как самостоятельно защитить свой бизнес от кибератак

Виды кибернетических угроз

Большинство атак связаны с сознательной попыткой кибермошенников нанести вред компании, с целью получения материальной, финансовой или иной выгоды.

Рассмотрим самые распространенные способы кибернетических атак.

Вирус

Специально разработанное вредоносное программное обеспечение (вирус), которое позволяет получить доступ злоумышленникам к конфиденциальной информации. Это может быть информация о производственных процессах, поставщиках, клиентах и сотрудниках и любая другая, имеющая финансовую и материальную ценность. К примеру, данные о взаимосвязях в группе компаний.

Вирус-шифровальщик

Кибервымогательство с помощью вредоносного программного вируса-шифровальщика. Программа-злоумышленник шифрует файлы с полезной для потерпевшей фирмы информацией, компания не может работать.

Кибермошенники требуют вознаграждение в обмен на восстановление зашифрованной информации. При этом гарантий, что вы получите свои данные и допуск нужным файлам никто не дает.

DDoS атаки

DDoS атаки — злоумышленники целенаправленно отправляют большое количество запросов на атакуемый сервер, сайт или другой информационный ресурс, с целью сделать его недоступным или существенно замедлить его работу.

Это может быть критично для работы интернет-магазина — покупатели просто не смогут ничего купить и оплатить товары, бухгалтерской службы, отдела продаж, которые не смогут оперативно получать доступ к нужным ресурсам и т. д.

Майнеры криптовалют

Вредоносный программный код, который крадет информационные вычислительные мощности компаний и замедляет работу основных программ пользователя.

SQL-инъекции

Этот вид мошенничества получил развитие в последнее время. Мошенники-аналитики с помощью программного кода на языке запросов (SQL) к системе управления базами данных (СУБД) получают доступ к базам данных компании.

Базы данных — это бухгалтерия, аналитика, база клиентов, склад, производство и многое другое. Причем в таких базах могут храниться и данные банковских реквизитов, и персональные данные сотрудников, и секреты производства (например, рецепты) и прочие сведения, использование которых ставит под угрозу будущее не только компании, но и финансы ее контрагентов и сотрудников.

Фишинг

Это социальные методы, позволяющие злоумышленникам обмануть доверчивых пользователей и вынудить сообщить мошенникам конфиденциальную финансовую информацию. Вы наверняка сталкивались с этими приемами, когда некий «менеджер из банка» просил вас назвать «три цифры с оборота карты» или сообщить пришедший на ваш телефон код «для разблокировки».

Что делать малому бизнесу для защиты от киберугроз

Современные операционные системы имеют встроенную защиту от вирусов и прочих информационных угроз. Но развивается и индустрия вредоносного программного обеспечения. Кибермошенников интересует любая информация о владельце гаджета, включая персональные и финансовые данные. Особенно информация, относящаяся к трудовой деятельности владельца.

Как говорят эксперты по кибербезопасности, 70% компаний — жертв кибернетических атак — не боялись кибернетических угроз и не предпринимали никаких мер по информационной безопасности.

Также эксперты советуют защищать свои информационные риски не только стандартными способами, а также используя современные страховые продукты.

Например, Компания «Ингосстрах» предлагает страхование информационных рисков юридических лиц от целенаправленной кибернетической атакой, внедрением вредоносных вирусов, внезапных и непредвиденных технических сбоев в работе программного обеспечения и вычислительной техники. Такой страховой полис можно оформить на сайте компании, что в последствии поможет вам компенсировать расходы на восстановление данных.

Как самостоятельно защитить свой бизнес от кибернетических атак?

Нужно провести аудит существующей информационной системы. Что нужно сделать:

  • Проверить, не устарело ли имеющееся компьютерное оборудование и ПО.
  • Выявить проблемы интеграции оборудования с сервисами и приложениями, которые использует организация — возможные конфликты увеличивают риск сбоев и, соответственно, уязвимость системы.
  • Убедится, что оборудование справляется с нагрузкой и задачами компании (например, что бухгалтерскую базу не сохраняют на некое облако в Гугле, потому что не хватает места на компьютере).
  • Выяснить, как на данный момент организована защищена от киберугроз — со стороны сотрудников, руководства, внешних пользователей и т. д. Например, используют ли сотрудники пароли для входа на персональные компьютеры или доступ к данным всегда свободный для любого другого работника.
  • Оценить результаты аудита и составить план модернизации оборудования, обеспечения защиты и обучения сотрудников навыкам кибербезопасности.

При необходимости нужно привлечь технических специалистов и разработчиков, но зачастую самые элементарные «дыры» в защите выявляются и без них.

Особого внимания требуют персональные данные сотрудников. Федеральный закон от 27.07.2006 № 152-ФЗ требует обеспечить их конфиденциальность, за незаконное распространение или хранение таких данных компания может получить серьезный штраф.

Результатами правильно проведенного аудита станут:

  • организационные мероприятия;
  • аппаратные и программные решения;
  • обучение сотрудников.

Организационные мероприятия

В свете последних событий стоит подумать об отказе от зарубежных программных решений и перейти на отечественные. Многие из иностранных производителей начали отказываться от поставок на российский рынок. Кроме того, есть риск, что в ближайшем будущем не будет доступа к необходимым обновлениям.

Например, некоторые иностранные компании отзывают у российских клиентов лицензию на использование своих облачных решений для защиты от DDоS-атак. Эксперты рекомендуют перейти на программное обеспечение, развернутое на физических устройствах: маршрутизаторах и локальных серверах. Или перейти на другой, отечественный софт.

Необходимо обеспечить регулярное обновление программного обеспечения, в том числе антивирусов. Причем только из официальных источников. Проводить резервное копирование, которое позволит предотвратить изменение, повреждение или удаление важных информационных данных.

Сами резервные копии так же надо надежно защитить и лучше, если их будет несколько.

Применяйте опыт крупных компаний, которые систематически проводят испытания по копированию и восстановлению критической информации.

Используйте в облаках зашифрованные данные, так как собственником «облачного хранилища» является чужая компания, которая также имеет доступ к вашей информации. Конечно, шифровка данных потребует времени, зато даже при утечке информации, злоумышленники не могут воспользоваться полученными данными. Для шифрования существуют как готовые решения (например, от операторов ЭДО), так и отдельные программы, которые можно приобрести использовать в т. ч. для внутреннего документооборота.

Аппаратные и программные решения

Существует универсальный комплекс аппаратных и программных решений:

  1. Файерволы — контролируют поступающие и исходящие информационные потоки. Программа — фильтр, отслеживает взаимодействия компьютера, анализирует сетевую активность и дает разрешение на соединение с конкретным сервером.
  2. Специализированные антивирусные программы.
  3. Anti-APT — предназначены для борьбы со сложными компьютерными атаками, анализируют информационный трафик и выявляют «железо», зараженное вирусами.
  4. В связи с развитием удаленного режима работы остро стоит вопрос защиты домашнего рабочего места работника. Так как домашний роутер, компьютер, ноутбук имеют меньшую защищенность по сравнению с офисным оборудованием.

Рекомендуется использовать в компании VPN-сервис, при помощи которого сотрудники выходят на офисную локальную сеть и лишь затем — к своим офисным компьютерам через удалённый рабочий стол.

Причем использование таких сервисов не является незаконным (как считают некоторые пользователи). Например, пресс-секретарь президента Дмитрий Песков заявил в начале апреля, что использует VPN-сервисы и пояснил, что это делать не запрещено.

Обучение сотрудников

Самым слабым звеном любой информационной системы является человек. Необходимо научить работников бороться с фишингом. «Предупрежден — значит вооружен».

Составьте инструкции по технике безопасности при работе с интернетом, электронной почтой, системами ЭДО и т. д. Не обязательно использовать сложные термины и составлять памятку на 100 листов. Просто обозначьте главные правила — не оставлять пароли на видном месте, не сообщать их посторонним, не открывать подозрительные письма и т. п.

Лучше всего подкрепить знания подписями сотрудников об ознакомлении с памяткой. Можно также установить, что за нарушение правил сотрудник может получить дисциплинарное взыскание — выговор. А это один из шагов к увольнению, если нарушения будут систематическими.

Научите сотрудников устанавливать надежные пароли:

  • для каждой учетной записи необходимо использовать свой пароль;
  • применять двухэтапную верификацию паролей, если пароль будет украден, у злоумышленника не будет доступа к телефону, чтобы войти в информационную систему;
  • применять «длинные» пароли, которые состоят минимум из 12-15 знаков, где кроме заглавных и прописных букв имеются цифры и знаки препинания;
  • запретите отправку паролей по SMS или электронной почте.

Компания «Ингосстрах» обеспечивает страхование от кибератак, в том числе возмещает убытки, вызванные мошенническим вводом данных или команд в компьютерные информационные системы, электронные системы перевода денежных средств.

«Кибер-Инго»

Страхование информационных рисков для юридических лиц

Начать дискуссию

Юристы СПБ Банка разместили шаблон и инструкцию для самостоятельного обращения в OFAC

По информации на сайте, это исчерпывающий перечень документов для обращения на текущем этапе, хотя OFAC может запросить дополнительную информацию.

Курсы повышения
квалификации

21
Официальное удостоверение с занесением в госреестр Рособрнадзора
Бесплатно с Трудовые отношения

Трудовые споры: обязан ли работодатель выдавать работнику характеристику

Характеристика может понадобиться не только для трудоустройства у нового работодателя, но и для суда, военкомата и для расследования происшествий внутри фирмы. Обязан ли работодатель давать характеристику? И если да, то что в ней должно быть?

Трудовые споры: обязан ли работодатель выдавать работнику характеристику
Ведение бизнеса

Основы предпринимательской экспертизы: как стать успешным предпринимателем

Каждая профессия предполагает наличие у человека определенных качеств. Одни считают, что их можно развить, другие называют это талантом и врожденным даром.

Иллюстрация: Вера Ревина/Клерк.ру
Лучшие спикеры, новый каждый день
Кредитование

Как получить кредит на открытие бизнеса с нуля

Для открытия бизнеса нужен стартовый капитал, сумма которого может составлять до нескольких миллионов рублей. Если у начинающего предпринимателя нет своих накоплений, можно взять кредит. Рассказываем, как его получить и какие есть особенности у целевого кредита на бизнес. 

Иллюстрация: создано с помощью ИИ OpenAI © Вера Ревина/Клерк.ру
1
Самозанятые

Резко выросло число самозанятых IT-специалистов: почему

Согласно прогнозам, к 2030 году число IT-специалистов вырастет на 56%. Работодатели предпочитают сотрудничать с самозанятыми, чтобы сохранить ставку НДФЛ 13% с работниками из других стран.

Отчетность

ИП с сотрудниками: налоги и отчетность

Если у предпринимателя есть сотрудники, он уплачивает те же налоги, что ИП без работников. Кроме того, он платит за работников страховые взносы, удерживает с их зарплат НДФЛ и перечисляет его в бюджет. Все нюансы изложены в нашей статье.

Иллюстрация: Вера Ревина/Клерк.ру
Опытом делятся эксперты-практики, без воды
Проверки ФАС

Бесплатное обслуживание банком счетов оказалось не таким уж и бесплатным

ПАО Банк Синара исполнил предупреждение ФАС с требованием разместить достоверную информацию о брокерских услугах на своем сайте.

Банки

Центробанк рекомендует усилить контроль за платежными агентами

Дабы исключить высокорисковые операции, регулятор просит следить, чтобы агенты не использовали персональные данные клиентов без их ведома.

Цифровизация в школах чрезмерна, показал опрос председателя Госдумы

Вячеслав Володин у себя в телеграм-канале провел анонимный опрос о чрезмерности цифровизации в школе.

Новости ФНС

Информация о компаниях будет храниться в открытом доступе 1 месяц

ФНС сократила срок хранения открытой информации об организациях с года до одного месяца.

Самозанятых и начинающий бизнес в новых регионах поддержат дополнительно

Правительство приняло решение дополнительно выделить из федерального бюджетам ДНР, ЛНР, Запорожской и Херсонской областям 3,75 млрд рублей.

Логика вышла из чата: за несданную декларацию по НДС ИП на патенте и самозанятым грозят блокировкой счета.✍«Ночной бухгалтер» № 1685

Бухгалтеры возмущены: их клиентам и работодателям летят требования сдать декларации по ОСНО, такие уведомления получают даже самозанятые. ФНС рекомендует не отвечать на сообщения, если они не касаются компании или ИП, но бухгалтеры опасаются блокировок.

Иллюстрация: Вера Ревина / Клерк.ру
Миникурсы, текстовые и видеоинструкции для бухгалтеров

Создадут единую платформу по борьбе с киберпреступлениями

Замглавы Минцифры Александр Шойтов рассказал о планах в сфере информационной безопасности.

Обзоры новостей

⚡️ Итоги дня: садоводам предложили выдавать бесплатные семена, в Москве подорожал проезд в метро, а стоимость золота обновила рекорд

Подготовили обзор главных событий дня — 20 мая 2024 года. Все самое интересное, что писали и обсуждали в сети, в одной подборке.

Криптовалюта

Где безопасно обменять наличные на крипту

За 15 лет существования криптовалюты* не только не утратили своей актуальности, но наоборот — по популярности приблизились к фиатным деньгам и ценным металлам. Так, капитализация того же Биткоина сегодня превышает 1,4 триллиона долларов, что уже выше, чем у серебра! Неудивительно, что обмен крипты на наличные сегодня так востребован.

Где безопасно обменять наличные на крипту

Как загрузить отчеты о продажах с WB и OZON в 1С:Бухгалтерия

Начиная с релиза 1С:БП 3.0.114.23, в программе появился функционал, который позволяет загружать отчеты из маркетплейсов Ozon и Wildberries. Для WB загрузка данных доступна из табличного документа Excel, а также с помощью интеграции с личным кабинетом. Для площадки Ozon интеграцию с личным кабинетом добавили, начиная с релиза 3.0.126.

Как загрузить отчеты о продажах с WB и OZON в 1С:Бухгалтерия

Начался эксперимент по маркировке силовых кабелей

7 из 16 образцов кабелей и проводов не соответствуют требованиям ГОСТ по качеству и безопасности, поэтому власти проводят эксперимент по маркировке этой продукции.

Обязательная регистрация работодателя в системе ЕИСОТ

С принятием нового порядка обучения у работодателей появилась новая обязанность: помимо проведения внутреннего обучения еще и занесение сведений об обученных в реестр Минтруда.

Обязательная регистрация работодателя в системе ЕИСОТ

Свежая вакансия: «Союзмультфильм» ищет бухгалтера по производству

Компании нужен специалист, который знает основные положения бухгалтерского и налогового учета нематериальных активов.

Интересные материалы

Бухгалтеры

Дарим топовый онлайн-курс «Бухгалтер маркетплейсов-2024» с подпиской «Клерк.Премиум»

При покупке подписки «Клерк.Премиум» от полугода вы получаете наш флагманский курс «Бухгалтер маркетплейсов-2024: учет, налоги, 1С» бесплатно!