ИБ-гигиена для среднего бизнеса: как не сгореть без бюджета на безопасность

Я как CDTO уже несколько лет играю в одну и ту же игру: минимум вложений → максимум защиты. Не SOC за 10+ млн в год, а базовая ИБ‑гигиена, которая реально закрывает 70–80% типовых рисков. И чем больше смотрю на инциденты, тем очевиднее одна вещь: один «тихо уволившийся» сотрудник может стоить дороже, чем годовой бюджет на безопасность.

Кейс «мы же не банк» Компания ~200 человек, производство. Менеджер по продажам увольняется спокойно, без конфликтов. Через три недели: у конкурента — полная клиентская база, история сделок за 5 лет, ценовая политика.

Как? В последний рабочий день — флешка, копирование, уход в закат. Почему смог: логин работал ещё неделю (нет offboarding-процесса), ролевой модели нет (доступ «по привычке»), DLP нет («мы же не банк»). За пару месяцев компания теряет несколько крупных клиентов. Это не «хакеры» и не «APT». Это обычная отсутствующая гигиена.

Почему именно средний бизнес сейчас под прицелом Сегмент 50–500 человек — идеальная цель: данных достаточно (клиенты, деньги, транзакции); защиты часто почти нет; бюджет на ИБ — условные 20–30 тыс. ₽ в месяц (меньше джуна). При этом один серьёзный инцидент (шифровальщик, утечка базы) легко вылезает на десятки миллионов: простой, падение производительности, восстановление ИТ, юристы, штрафы и самое неприятное — репутация и отток клиентов.

Гигиена ≠ SOC Частое заблуждение: «нам нужен SOC, SIEM, threat hunting, всё серьёзно». На самом деле: ИБ‑гигиена — это: нормальный антивирус/EDR на рабочих станциях, MFA везде, где только можно (почта, VPN, RDP, порталы), регулярные бэкапы, которые реально восстанавливаются, ролевая модель и отключение доступа в один клик при увольнении, обучение и фишинг‑симуляции.

SOC — это: 24/7 мониторинг, аналитики, SIEM, threat hunting, бюджеты от 10+ млн ₽ в год и соответствующая зрелость. Для подавляющего большинства компаний до 500 человек честный ответ один: сначала наведи гигиену, а не покупай себе «дорогую сигнализацию в дом без дверей». 10 блоков, которые закрывают 80% боли Если выжать воду, остаётся базовый чек‑лист: Endpoint/EDR — антивирус + поведение. Защита почты — антифишинг на шлюзе и клиентах. NGFW — нормальный сетевой периметр, а не один встроенный фаервол. MFA / IAM / PAM — двухфакторка, роли, контроль админов и подрядчиков. Резервные копии — правило 3‑2‑1 + тест восстановления. Мониторинг / SIEM‑лайт — сбор логов хотя бы в один стек. Управление уязвимостями — сканирование хотя бы раз в квартал. DLP — защита от утечек (или хотя бы USB под контроль). Ролевая модель + offboarding — без этого всё остальное обнуляется. Обучение — регулярные фишинг‑симуляции и разбор кейсов.

И всё это не про «миллионы в месяц», а про вменяемый бюджет, который в сравнении с одним инцидентом выглядит очень скромно.

Цифры: где ROI становится интересным