Уфа
Срочно? Дежурный инженер на связи: +7 (987) 256-8192

Будни 09:00–19:00. Вне очереди по SLA.

Статья

Как защитить корпоративную сеть: практический чек-лист

Как защитить корпоративную сеть: практический чек-лист

Разбор реальных угроз для малого и среднего бизнеса плюс практические меры с конфигами: сегментация, бэкап 3-2-1, закрытие RDP, защита почты.

Предприятия всё чаще подвергаются атакам вирусов-шифровальщиков и взломам через слабо защищённый удалённый доступ. Это давно не проблема «только крупных» — малый и средний бизнес атакуют массово, потому что он защищён хуже.

Угроза №1. Шифровальщики (ransomware)

Сотрудник открывает вложение «акт сверки», вирус тихо расползается по плоской сети, шифрует файловые шары и базы 1С.

Что действительно защищает:

  1. Резервное копирование по схеме 3-2-1 с неизменяемой копией. Бэкап, который ни разу не восстанавливали, — это надежда, а не бэкап. Тестируйте восстановление.
  2. Сегментация сети. Плоская сеть — подарок для вируса. Разделяйте пользователей и серверы.
# MikroTik: запрещаем пользователям (VLAN 10) прямой доступ в серверную (VLAN 100)
/ip firewall filter
add chain=forward src-address=192.168.10.0/24 dst-address=192.168.100.0/24 \
    action=drop comment="Users -> Servers: запрещено"

Угроза №2. Открытый RDP — «парадная дверь» для взломщика

Проброшенный наружу порт RDP (3389) сканируется круглосуточно. Что делать:

  • Убрать RDP из интернета совсем. Использовать VPN (WireGuard).
  • Включить второй фактор (MFA).

Угроза №3. Фишинг и подмена отправителя (BEC)

Защита — три DNS-записи, закрывающие возможность подделки писем от вашего домена:

; SPF — кто имеет право отправлять почту
company.ru.  IN TXT  "v=spf1 include:_spf.yandex.net -all"

; DKIM — криптографическая подпись
mail._domainkey.company.ru. IN TXT "v=DKIM1; k=rsa; p=..."

; DMARC — что делать с письмами, не прошедшими проверку
_dmarc.company.ru. IN TXT "v=DMARC1; p=quarantine; ..."

Чек-лист базовой защиты

  • Бэкап по схеме 3-2-1, есть immutable-копия, восстановление регулярно проверяется.
  • Сеть сегментирована.
  • RDP не торчит в интернет; удалённый доступ — через VPN.
  • Настроены SPF, DKIM, DMARC.
  • Обновления ставятся регулярно.