Один клик до утечки: как бизнесу защититься от киберугроз

В цифровую эпоху цена даже одной ошибки может оказаться непомерно высокой. Достаточно открыть подозрительный файл или отправить документ не тому адресату, чтобы конфиденциальные сведения вышли за пределы компании. Чтобы минимизировать такие риски, важно выстроить надежную защиту сразу на нескольких уровнях: от цифровых ограничителей до правильного распределения доступов, проверки подрядчиков и готовности руководителя к возможной атаке. Сегодня подробно расскажу о том, как это сделать.

5 действий сотрудников, из-за которых бизнес рискует потерять данные

Для утечки иногда достаточно одного неосторожного действия: открыть файл из письма, отправить документ не тому адресату или воспользоваться привычным онлайн-сервисом. Именно поэтому человеческий фактор остается одним из ключевых рисков для бизнеса. Результаты опроса, проведенного «Лабораторией Касперского», показали, что 23% случаев утечки произошли из-за недостаточных знаний специалистов информационной безопасности. А причиной еще 20% инцидентов стал невысокий уровень грамотности сотрудников нетехнических специальностей.

Открыть ссылку или файл из подозрительного письма

Один из самых распространенных сценариев — фишинговая атака. Сотруднику приходит письмо, которое выглядит как обычное обращение от банка, партнера, госорганизации или даже коллеги. Внутри может быть ссылка на некий документ, уведомление о необходимости войти в систему или вложение, которое нужно срочно открыть.

Ошибка происходит в один клик: сотрудник переходит по ссылке, вводит корпоративный логин и пароль или запускает вредоносный файл. В результате злоумышленник получает доступ к учетной записи или внутренним системам компании.

По данным того же опроса «Лаборатории Касперского», за последний год с киберинцидентами столкнулись 82% малых и средних российских компаний. Среди них фишинг занял второе место после массовых атак вредоносными программами.

Отправить конфиденциальный файл не тому получателю

Иногда для утечки не требуется сложная хакерская атака. Достаточно ошибиться одной буквой в адресе электронной почты или выбрать не тот контакт в мессенджере.

Так могут уйти договоры, финансовые документы, персональные данные клиентов, внутренние отчеты или другая информация, которая не предназначена для третьих лиц. Особенно высоки риски, когда сотрудники регулярно работают с большими массивами документов и пересылают их между подразделениями, клиентами и подрядчиками.

Использовать один пароль для нескольких сервисов

Пароль, который кажется надежным и удобным, может стать слабым местом всей системы. Если сотрудник использует одни и те же учетные данные для корпоративной почты, рабочих сервисов и сторонних платформ, компрометация одного аккаунта повышает риск для остальных.

Еще опаснее передавать пароль коллегам, хранить его в открытом виде или вводить корпоративные учетные данные на стороннем сайте. В этом случае злоумышленнику может быть достаточно получить доступ всего к одной учетной записи, чтобы начать дальнейшую атаку на компанию.

Загрузить рабочий файл в непроверенный сервис

Сотруднику может понадобиться быстро перевести документ в другой формат, распознать текст, отредактировать изображение или воспользоваться ИИ-инструментом. Самый простой путь — загрузить файл в первый подходящий онлайн-сервис.

Но вместе с удобством возникает риск: компания может не контролировать, что происходит с загруженной информацией, где она хранится и кто потенциально получает к ней доступ. Если в документе содержатся коммерческая тайна, персональные данные или финансовая информация, такая ошибка уже может привести к утечке.

Подключиться к рабочим системам с небезопасного устройства

Еще один риск возникает, когда сотрудник работает с корпоративными данными вне защищенной инфраструктуры. Например, использует личный компьютер с устаревшим программным обеспечением, подключается к публичной Wi-Fi-сети или сохраняет рабочие документы на неподконтрольном компании устройстве.

В таком случае даже бдительный человек может не заметить, что его устройство уже скомпрометировано. А через него злоумышленник получает потенциальный путь к корпоративным данным.

Из чего состоит информационная безопасность: основные элементы

Надежная защита информации начинается не с покупки антивируса или установки очередной системы безопасности. Прежде всего компании нужно разобраться с собственными процессами: какие данные она собирает и хранит, кто с ними работает, где они находятся и как защищаются при обработке, передаче и хранении.

Первый вопрос — кто отвечает за персональные данные и информационную безопасность. В компании должен быть назначен сотрудник, который отвечает за обработку персональных данных. В крупных организациях эти задачи обычно распределяются между отдельными специалистами или подразделением информационной безопасности. Одновременно необходимо разработать и утвердить политику обработки персональных данных и ознакомить с ней всех коллег.

Следующий уровень защиты — правильно настроенные доступы. Не каждому работнику действительно нужны все данные компании. Поэтому формируется ролевая матрица: она определяет, кто и с какой информацией может работать. Принцип здесь простой — сотрудник получает только тот объем доступа, который необходим ему для выполнения своих задач. Например, IT-директор может иметь доступ к широкому массиву персональных данных, тогда как линейному сотруднику нужна только конкретная информация для его работы.

При этом недостаточно просто распределить доступы. Компания должна понимать, какие данные она использует, где они хранятся и какие угрозы для них существуют. На этой основе формируется модель угроз, или карта рисков, и определяются необходимые меры защиты. Для организаций, которые работают с персональными данными, к этому добавляются требования законодательства, в том числе обязанность зарегистрироваться в соответствующем реестре Роскомнадзора.

Отдельный вопрос — использование внешних цифровых сервисов. Персональные данные нельзя передавать во внешние сервисы без учета требований к их обработке и защите, в том числе платформам с технологиями искусственного интеллекта. Если компания использует ML-модели для внутренних задач, с точки зрения контроля за данными безопаснее обучать их на собственной информационной базе внутри защищенного корпоративного контура.

Особое внимание стоит уделять использованию сотрудниками зарубежных LLM-моделей. Передача в такие сервисы персональных данных или другой конфиденциальной информации может создавать риски нарушения российского законодательства, в частности Федерального закона № 152-ФЗ «О персональных данных». Кроме того, остается вопрос сохранности самой корпоративной информации: после загрузки документа в сторонний сервис компания уже не контролирует ее дальнейшее использование.

Не менее важно, какие технологии и оборудование используются для защиты информации. В работе должны применяться технические средства российского производства и/или решения, прошедшие необходимую российскую сертификацию. Это касается, в частности, лицензированного антивирусного программного обеспечения, серверов и другого оборудования.

Нельзя забывать и о повседневном обмене информацией. Для внутренних коммуникаций должны использоваться корпоративные каналы, а для внешнего обмена — защищенные способы связи. Чем меньше чувствительная информация выходит за пределы контролируемой инфраструктуры, тем проще компании управлять рисками.

Наконец, сама компания может быть хорошо защищена, но ее данные могут оказаться под угрозой из-за подрядчика. Поэтому выбор партнеров и подрядчиков — тоже часть информационной безопасности. До начала сотрудничества стоит оценить как минимум несколько параметров:

  • деловую репутацию;
  • уровень информационной безопасности;
  • соблюдение требований законодательства;
  • наличие необходимых внутренних регламентов и технических средств защиты.

Руководителю на заметку: чек-лист основных вопросов

Информационная безопасность — это не только задача IT-отдела. Руководителю необязательно разбираться в технических деталях, но он должен понимать главное: какие данные находятся под угрозой, насколько компания готова к инциденту и где сегодня остаются слабые места.

Для этого достаточно регулярно задавать ответственному за информационную безопасность несколько простых, но важных вопросов:

  • Какие данные компании сейчас находятся под наибольшим риском и почему?

Ответом должен быть не формальный список возможных угроз, а конкретная картина: какие уязвимости уже обнаружены, насколько они серьезны и к каким последствиям для бизнеса могут привести.

  • Кто из сотрудников имеет доступ к той или иной информации?

Здесь стоит проверить, действительно ли каждому сотруднику необходимы предоставленные ему права. Не менее важно убедиться, что доступы бывших работников и сотрудников, которым они больше не нужны, своевременно закрываются.

  • Что произойдет в случае утечки данных?

У компании должен быть заранее понятный сценарий действий. Кто обнаружит инцидент? Кто принимает решение? Как быстро можно ограничить распространение угрозы? Как будет восстанавливаться работа систем? Чем подробнее компания отвечает на эти вопросы заранее, тем меньше времени она потеряет в реальной чрезвычайной ситуации.

  • Насколько надежно работают наши подрядчики и внешние сервисы?

Если партнер получает доступ к корпоративным системам или данным, его уровень защиты становится частью общего уровня безопасности компании. Поэтому проверять нужно не только собственную инфраструктуру, но и тех, кому организация доверяет информацию.

  • Каким мерам защиты нужно уделить внимание уже сегодня?

Этот вопрос помогает перейти от постоянного реагирования на уже возникшие проблемы к системному управлению рисками. Руководитель должен понимать, какие меры уже работают, что сейчас находится в процессе внедрения и какие задачи необходимо решить в первую очередь.

Информационная безопасность бизнеса — это не проект, который можно однажды завершить установкой защитного ПО. Это постоянная работа сразу по нескольким направлениям: процессы, технологии и люди. Причем слабое место в любом из них может поставить под угрозу всю систему. Комплексный подход к минимизации рисков позволяет не только снизить вероятность утечки, но и быстрее реагировать на инциденты. Это помогает сохранять доверие клиентов и поддерживать стабильную работу бизнеса даже тогда, когда цифровые угрозы становятся сложнее.

2