Контрольный список безопасности на конец года
Конец года — период, когда атаки случаются часто, а команды уходят в отпуск. Проверка аккаунтов, резервных копий, обновлений и плана действий при инцидентах до нового года заметно снижает последствия возможной атаки. Этот контрольный список подготовлен для малого и среднего бизнеса.
- 01
Очистка аккаунтов и прав доступа
Закройте доступ уволившимся сотрудникам, бывшим поставщикам и неиспользуемым служебным аккаунтам. Составьте список всех, у кого есть права администратора, и ограничьте права только действительно необходимыми; преобразуйте общие аккаунты в личные.
- 02
Двухэтапная проверка
Электронная почта, панели администрирования, аккаунты домена и хостинга, а также доступ к бухгалтерским системам и банкам никогда не должны оставаться без двухэтапной проверки. По возможности используйте приложение-аутентификатор или ключ доступа вместо SMS.
- 03
Тестируйте резервные копии восстановлением
Важно не то, что резервная копия существует, а то, что её можно восстановить. Выполните реальное восстановление для самой критичной системы, убедитесь, что как минимум одна резервная копия хранится отдельно от сети и неизменяема, и измерьте, сколько времени занимает возврат системы в работу.
- 04
Обновления и программное обеспечение с истёкшей поддержкой
Проверьте, что операционные системы, CMS, плагины, серверное программное обеспечение и сетевые устройства обновлены. Составьте список программного обеспечения, чей производитель прекратил поддержку безопасности, и запланируйте его замену в новом году; для программного обеспечения с истёкшей поддержкой не выпускаются исправления для новых уязвимостей.
- 05
Настройки домена, сертификата и электронной почты
Проверьте сроки действия домена и SSL-сертификата, автоматическое продление и зарегистрированный контактный адрес электронной почты. Проверьте ваши записи SPF, DKIM и DMARC: они затрудняют отправку поддельных писем от имени вашего бренда. Проверить их можно за несколько минут с помощью наших бесплатных инструментов.
- 06
План действий при инцидентах и обязанность уведомления
При нарушении должно быть письменно зафиксировано, кто что делает, кого уведомляют и какие записи хранятся. Согласно KVKK о нарушениях защиты данных необходимо сообщать Совету без задержки и не позднее 72 часов, а согласно GDPR — компетентному надзорному органу в течение 72 часов, если это осуществимо; назначьте ответственного, с которым можно связаться даже во время праздников.
- 07
Осведомлённость сотрудников
В этот период часто встречаются фишинговые письма на тему кампаний конца года, уведомлений о доставке и платежей в конце года. Дайте команде короткое напоминание: запросы вроде смены банковского счёта следует подтверждать по известному номеру телефона, а о подозрительных письмах нужно сообщать.
Связанные страницы
Статьи, дополняющие эту тему, и соответствующая страница услуги.
Обсудим ваш проект.
Расскажите о задаче — объём определим вместе.