Обсудим ваш проект
01 / База знаний

Контрольный список безопасности на конец года

Конец года — период, когда атаки случаются часто, а команды уходят в отпуск. Проверка аккаунтов, резервных копий, обновлений и плана действий при инцидентах до нового года заметно снижает последствия возможной атаки. Этот контрольный список подготовлен для малого и среднего бизнеса.

  1. 01

    Очистка аккаунтов и прав доступа

    Закройте доступ уволившимся сотрудникам, бывшим поставщикам и неиспользуемым служебным аккаунтам. Составьте список всех, у кого есть права администратора, и ограничьте права только действительно необходимыми; преобразуйте общие аккаунты в личные.

  2. 02

    Двухэтапная проверка

    Электронная почта, панели администрирования, аккаунты домена и хостинга, а также доступ к бухгалтерским системам и банкам никогда не должны оставаться без двухэтапной проверки. По возможности используйте приложение-аутентификатор или ключ доступа вместо SMS.

  3. 03

    Тестируйте резервные копии восстановлением

    Важно не то, что резервная копия существует, а то, что её можно восстановить. Выполните реальное восстановление для самой критичной системы, убедитесь, что как минимум одна резервная копия хранится отдельно от сети и неизменяема, и измерьте, сколько времени занимает возврат системы в работу.

  4. 04

    Обновления и программное обеспечение с истёкшей поддержкой

    Проверьте, что операционные системы, CMS, плагины, серверное программное обеспечение и сетевые устройства обновлены. Составьте список программного обеспечения, чей производитель прекратил поддержку безопасности, и запланируйте его замену в новом году; для программного обеспечения с истёкшей поддержкой не выпускаются исправления для новых уязвимостей.

  5. 05

    Настройки домена, сертификата и электронной почты

    Проверьте сроки действия домена и SSL-сертификата, автоматическое продление и зарегистрированный контактный адрес электронной почты. Проверьте ваши записи SPF, DKIM и DMARC: они затрудняют отправку поддельных писем от имени вашего бренда. Проверить их можно за несколько минут с помощью наших бесплатных инструментов.

  6. 06

    План действий при инцидентах и обязанность уведомления

    При нарушении должно быть письменно зафиксировано, кто что делает, кого уведомляют и какие записи хранятся. Согласно KVKK о нарушениях защиты данных необходимо сообщать Совету без задержки и не позднее 72 часов, а согласно GDPR — компетентному надзорному органу в течение 72 часов, если это осуществимо; назначьте ответственного, с которым можно связаться даже во время праздников.

  7. 07

    Осведомлённость сотрудников

    В этот период часто встречаются фишинговые письма на тему кампаний конца года, уведомлений о доставке и платежей в конце года. Дайте команде короткое напоминание: запросы вроде смены банковского счёта следует подтверждать по известному номеру телефона, а о подозрительных письмах нужно сообщать.

Начнём

Обсудим ваш проект.

Расскажите о задаче — объём определим вместе.