Кибербезопасность за 30 дней. Чек-лист для руководителей Три часа ночи. Технический директор бледен: «Всё...» Кибербезопасность — это не абстракция, а стратегическая задача. Многие руководители осознают её важность только после первого серьёзного инцидента. Но что делать, если времени на раздумья нет? Есть чек-лист на 30 дней, который поможет вам взять ситуацию под контроль.

Соберите ключевых людей и определите критические активы. Начните с директоров отделов. Составьте список из 12 строк — не больше. Напротив каждой строки укажите 3–7 человек, кто реально работает с активом ежедневно. Закройте доступ всем остальным.

Организуйте структуру доступа. Создайте группы по ролям в AD, Яндекс 360 или Google Workspace. Перенесите всех сотрудников в правильные группы. Очистите привилегированные группы, оставив там только 1–3 человека.

Включите MFA (2FA) везде, где есть деньги или персональные данные. Это корпоративная почта, банк-клиент, 1С, облачные диски, VPN. Настройте создание новых учёток с нулевыми правами (default deny).

Введите обязательную заявку от руководителя отдела для любого нового доступа. Составьте список 7–10 самых опасных операций. Назначьте для каждой операции исполнителя и контролёра (принцип четырёх глаз).

Напишите регламент на 1 страницу и разослайте всем участникам. Протестируйте каждую операцию на реальном платеже 100 рублей или тестовом сценарии.

Установите и запустите сканер уязвимостей. Исправьте все критические и высокие уязвимости. Напишите итоговый регламент безопасности на 1–2 страницы и подпишите его у генерального директора.

Повторяющиеся задачи раз в квартал. Прогон сканера уязвимостей по критическим активам. Проверка логов входов в почту и VPN за 30 дней и блокировка подозрительных стран/устройств. Удаление учёток уволенных и снижение прав переведённых сотрудников. Тестовое восстановление одной случайной резервной копии. 10-минутный разбор свежего кейса атаки на общем собрании.

Через 30 дней вы получите не только более защищённую инфраструктуру, но и документ, который помогает проходить аудит по требованиям заказчиков и законодательства о защите данных.

👉 Читать на сайте

#txt-import