
Разбор реальных угроз для малого и среднего бизнеса плюс практические меры с конфигами: сегментация, бэкап 3-2-1, закрытие RDP, защита почты.
Предприятия всё чаще подвергаются атакам вирусов-шифровальщиков и взломам через слабо защищённый удалённый доступ. Это давно не проблема «только крупных» — малый и средний бизнес атакуют массово, потому что он защищён хуже.
Угроза №1. Шифровальщики (ransomware)
Сотрудник открывает вложение «акт сверки», вирус тихо расползается по плоской сети, шифрует файловые шары и базы 1С.
Что действительно защищает:
- Резервное копирование по схеме 3-2-1 с неизменяемой копией. Бэкап, который ни разу не восстанавливали, — это надежда, а не бэкап. Тестируйте восстановление.
- Сегментация сети. Плоская сеть — подарок для вируса. Разделяйте пользователей и серверы.
# MikroTik: запрещаем пользователям (VLAN 10) прямой доступ в серверную (VLAN 100)
/ip firewall filter
add chain=forward src-address=192.168.10.0/24 dst-address=192.168.100.0/24 \
action=drop comment="Users -> Servers: запрещено"
Угроза №2. Открытый RDP — «парадная дверь» для взломщика
Проброшенный наружу порт RDP (3389) сканируется круглосуточно. Что делать:
- Убрать RDP из интернета совсем. Использовать VPN (WireGuard).
- Включить второй фактор (MFA).
Угроза №3. Фишинг и подмена отправителя (BEC)
Защита — три DNS-записи, закрывающие возможность подделки писем от вашего домена:
; SPF — кто имеет право отправлять почту
company.ru. IN TXT "v=spf1 include:_spf.yandex.net -all"
; DKIM — криптографическая подпись
mail._domainkey.company.ru. IN TXT "v=DKIM1; k=rsa; p=..."
; DMARC — что делать с письмами, не прошедшими проверку
_dmarc.company.ru. IN TXT "v=DMARC1; p=quarantine; ..."
Чек-лист базовой защиты
- Бэкап по схеме 3-2-1, есть immutable-копия, восстановление регулярно проверяется.
- Сеть сегментирована.
- RDP не торчит в интернет; удалённый доступ — через VPN.
- Настроены SPF, DKIM, DMARC.
- Обновления ставятся регулярно.