Бизнес стал цифровым: продажи, банк, реклама, документы, переписка и клиенты — все находится в компьютере. Украсть эти данные проще, чем кажется — достаточно сыграть на невнимательности, усталости или спешке человека. Защитить бизнес помогут устойчивые навыки цифровой гигиены. Разберемся, что входит в это понятие и как снизить риски утечек без дорогих технических решений.
Бизнес стал цифровым: продажи, банк, реклама, документы, переписка и клиенты — все находится в компьютере. Украсть эти данные проще, чем кажется — достаточно сыграть на невнимательности, усталости или спешке человека. Защитить бизнес помогут устойчивые навыки цифровой гигиены. Разберемся, что входит в это понятие и как снизить риски утечек без дорогих технических решений.
Алексей Киселев
руководитель отдела по работе с клиентами среднего и малого бизнеса в «Лаборатории Касперского»
Более 25 лет работает в ИТ-индустрии. Специализируется на внедрении и продвижении решений по информационной безопасности для малого и среднего бизнеса. Руководит направлением по работе с МСП, обладает опытом развития ИБ-проектов в крупных вендорских и интеграционных компаниях.
Содержание:
Цифровая гигиена — это набор привычек и правил, которые помогают людям пользоваться устройствами и интернет-сервисами безопасно. Это профилактика: проще один раз настроить базовые навыки команды, чем потом восстанавливать доступы, деньги и репутацию.
Большинство инцидентов развиваются по одной схеме: поддельные документы, письма «от руководства» или срочные запросы имитируют рутинные задачи. Цель — получить доступ к внутренним сервисам компании. Затем злоумышленники расширяют доступ, изучают переписку и захватывают контроль над почтой, облачным хранилищем и финансами. Компрометация даже одного аккаунта (учетной записи) приводит к утечке данных или даже остановке бизнеса.
Алексей Киселев
руководитель отдела по работе с клиентами среднего и малого бизнеса в «Лаборатории Касперского»
В сегменте малого и среднего бизнеса мы часто сталкиваемся с несистемным подходом: в одном отделе используют персональный антивирус, в другом — корпоративное решение, отсутствуют единые политики безопасности и регламент реагирования на инциденты. В результате даже базовые меры работают фрагментарно.
У цифровой гигиены есть четыре опоры: безопасность, управление вниманием, контроль нагрузки и рутинные действия.
Не путайте цифровую гигиену с кибербезопасностью!
Кибербезопасность — это технологии и процессы: защита инфраструктуры, настройки, мониторинг, доступы, политика безопасности. А цифровая гигиена — это поведение людей: как вы входите в сервисы, храните пароли, читаете письма, используете мессенджеры и делитесь информацией. Даже мощные системы не спасут, если вы делитесь SMS-кодом с «поддержкой», кликаете по подозрительным ссылкам или используете один пароль для всех сервисов.
Цифровые риски редко выглядят как «кибератака из кино». Чаще это простые и массовые сценарии, рассчитанные на спешку и невнимательность пользователя. Их условно можно разделить на технические и психологические — на практике они почти всегда работают в связке.
Технические угрозы:
Психологические угрозы:
Алексей Киселев
руководитель отдела по работе с клиентами среднего и малого бизнеса в «Лаборатории Касперского»
Для небольших компаний характерны как массовые, так и более сложные угрозы. Чаще всего это фишинг, скам (интернет-мошенничество), вредоносное ПО и шифровальщики. Кроме того, малый и средний бизнес нередко становятся «слабым звеном» в атаках через подрядчиков — когда злоумышленники пытаются проникнуть в инфраструктуру крупной компании через ее поставщиков. Крупные компании все чаще предъявляют подрядчикам из числа МСП строгие требования по ИБ. И если базовая цифровая гигиена не выстроена, это становится барьером для работы с крупным бизнесом.
Ниже — две типовые ситуации, которые показывают, как цифровые угрозы проявляются в реальной жизни.
Случай 1. Срочный файл от компании-партнера.
Сотруднику приходит письмо с темой «Акт на согласование». Отправитель выглядит знакомо: название компании совпадает, подпись стандартная, в тексте — просьба срочно посмотреть файл. В спешке сотрудник скачивает вложение и открывает его.
Вместе с файлом на компьютер устанавливается вредоносное ПО. Оно получает контроль над почтой и браузером, перехватывает сохраненные сессии и передает данные злоумышленникам. В результате компания теряет доступ к рабочей почте и облачным сервисам, а с зараженного адреса начинают рассылаться письма сотрудникам и клиентам.
Случай 2. Сообщение от руководителя в мессенджере.
Сотруднику приходит сообщение в мессенджере, который обычно не используют для рабочих задач. Отправитель — руководитель компании. В сообщении сказано, что он временно потерял доступ к корпоративному порталу и срочно просит прислать документы по клиенту.
Ситуация выглядит правдоподобно: знакомый стиль общения и описание действительно рабочей задачи. Сотрудник отправляет файлы напрямую в чат.
Позже выясняется, что аккаунт руководителя был фейком. Переданные документы попадают к злоумышленникам и оказываются в открытом доступе. Компании приходится объяснять утечку клиенту и срочно пересматривать права и порядок передачи информации.
Эти ситуации объединяет одно: они возникают не из-за сложных технических взломов, а из-за обычных действий в рабочей рутине. Однако открытие вредоносного файла или переход по ссылке — это только начало атаки.
Алексей Киселев
руководитель отдела по работе с клиентами среднего и малого бизнеса в «Лаборатории Касперского»
В 2025 году мы наблюдали всплеск атак через системы ЭДО. Сотрудникам приходили «досудебные претензии», «проекты договоров» и «акты». Они разрешали скачивание, и начиналась установка вредоносного ПО. После заражения устройства мошенники подменяли реквизиты в счетах, чтобы компания сама перевела деньги, либо использовали скомпрометированные учетные данные для доступа к системе дистанционного банковского обслуживания и подтверждения переводов.
К счастью, цифровая гигиена не требует сложных настроек и специальных знаний. В ее основе — устойчивые привычки и принципы поведения, которые помогают снижать риски в повседневной работе и со временем становятся автоматическими.
Эти принципы задают общую рамку безопасного поведения. Сотрудники должны понимать, куда обращаться при подозрении на проблему и какие шаги предпринимать, не опасаясь последствий за сам факт обращения.
Особенно уязвимы новые сотрудники, специалисты, регулярно работающие с отчетами и таблицами, а также руководители, принимающие решения в условиях дефицита времени. Поэтому важно заранее проговаривать типовые сценарии атак и закреплять базовые правила поведения в цифровой среде.
3 шага для внедрения цифровой гигиены в компанию:
Алексей Киселев
руководитель отдела по работе с клиентами среднего и малого бизнеса в «Лаборатории Касперского»
Даже при небольшом бюджете базовая защита включает антивирусные решения на всех устройствах — компьютерах, смартфонах и серверах.
Если собственной ИБ-команды нет, можно рассмотреть MDR-решения (Managed Detection and Response) — сервисы управляемого обнаружения и реагирования на инциденты, когда внешние эксперты подключаются к инфраструктуре компании, анализируют события и оперативно реагируют на угрозы.
При этом киберзащита — это не только установка систем. Важно обучать сотрудников, внедрять строгую парольную политику, ограничивать права доступа, регулярно обновлять ПО и делать резервные копии. Необходим и план реагирования на инциденты: какие данные критичны, как восстанавливать работу и как минимизировать потери.
Этот чек-лист можно скачать и использовать как быструю проверку текущего уровня цифровой гигиены:
Если по большинству пунктов можно поставить галочку, базовый уровень цифровой гигиены уже выстроен. Если нет — чек-лист поможет понять, с чего стоит начать.
Алексей Киселев
руководитель отдела по работе с клиентами среднего и малого бизнеса в «Лаборатории Касперского»
Если бизнес-процессы автоматизированы и сбой доступа к данным может привести к остановке работы или потере бизнеса, это сигнал: уровень защиты необходимо усиливать. Я рекомендую считать ROI (окупаемость инвестиций) не просто на новые проекты, а на проекты с учетом их защиты, задаваясь вопросами: «Сколько компания потеряет при возможном сбое?» и «Во сколько обойдется защита?» После такого расчета выводы обычно становятся очевидными.
Стоит ли внедрять цифровую гигиену в небольшой компании?
Большинство кибератак носят массовый характер и не зависят от масштаба бизнеса. Мошеннические письма, поддельные сайты и попытки социальной инженерии рассылаются автоматически тысячам адресатов. Если у компании есть почта, банковские сервисы, соцсети или рекламные кабинеты, она уже входит в зону риска.
Что делать, если сотрудник все-таки открыл вредоносный файл?
В первую очередь, важно ограничить последствия инцидента: проверить доступы, сменить пароли к ключевым сервисам и убедиться, что вредоносное ПО не продолжает работать. Далее стоит проверить, к каким данным мог быть получен доступ, и предупредить команду о возможной рассылке с зараженного адреса. После инцидента важно пересмотреть правила работы с почтой и вложениями, чтобы снизить риск повторения.
Достаточно ли одного антивируса для защиты бизнеса?
Нет, антивирус закрывает лишь часть технических угроз, но не защищает от фишинга, поддельных сайтов и ошибок в мессенджерах. В большинстве случаев инциденты происходят из-за действий пользователей, а не из-за отсутствия защитного ПО. Поэтому антивирус эффективен только как часть системы цифровой гигиены.
Как понять, что текущего уровня цифровой гигиены уже недостаточно?
Тревожные сигналы появляются задолго до серьезного инцидента. Это частые подозрительные письма, путаница с доступами, работа через личные логины и отсутствие понятного плана действий при ошибке. Если сотрудники по-разному понимают, где и как можно передавать данные, а правила существуют только «на словах», уровень цифровой гигиены требует пересмотра.
Спасибо, что были с нами! Возобновить подписку можно в любой момент на сайте СберБизнес Live