6+3 мобилка
АйТи Бастион
Интернет и технологии
Читать 3 мин

Слабое звено: почему бизнесу стоит взяться за доступы

Один пароль администратора может стать ключом не только к вашей компании, но и к инфраструктуре ваших клиентов. Рассказываем, почему МСБ оказался слабым звеном в цепочке поставок и зачем даже небольшим компаниям контролировать привилегированные доступы.

1 тыс. просмотров151 открытие
Слабое звено: почему бизнесу стоит взяться за доступы

Пока предприниматели из сегмента малого и среднего бизнеса читали новости о взломах корпораций, они не осознавали, что тоже интересны хакерам. Так возникла ситуация, ставшая нормальной, — собственного ИТ- и ИБ-отдела нет, бюджет на защиту минимальный (подписка на антивирус в лучшем случае), а за всю техническую сторону бизнеса отвечает один универсальный специалист или, того хуже, подрядчик.

Такая ситуация для злоумышленника — словно питательная среда для бактерии. Если взлом небольшой компании не стоит почти ничего, любой полученный доход обернется прибылью. Есть и другой мотив: крупный бизнес все-таки регулярно усиливает защиту, поэтому самым уязвимым для атаки на «крупняк» звеном остаются подрядчики, поставщики и партнеры. Например, в первом квартале 2025-го 26% всех успешных атак на российские предприятия были реализованы именно через поставщиков. И это неудивительно: сегодня российская компания в среднем взаимодействует с 67 поставщиками ПО и оборудования и 99 подрядчиками, имеющими доступ к ее системам, но только 8% опрошенных удовлетворены уровнем защиты своей цепочки поставок.

В такой ситуации компрометация учетной записи администратора — настоящая находка для хакера. Этот доступ откроет путь к самому сердцу компании: серверам, сетевой инфраструктуре, облачным сервисам, обновлениям ПО и ресурсам клиентов. Во многих небольших бизнесах до сих пор существуют «вечные» учетные записи и избыточные права. Подрядчику открывают доступ «на всякий случай», пароль передают в мессенджере, один логин используют несколько сотрудников, а старые учетные записи не отключают годами. При этом журналы событий (логи) часто не дают понять, кто именно подключался и что делал внутри системы.

Преступникам необязательно взламывать инфраструктуру в лоб — это долго, шумно и рискованно. Иногда достаточно затаиться и ждать, пока один из сотрудников перейдет по фишинговой ссылке, введет пароль на поддельной странице или подключится без многофакторной аутентификации. От этого не застрахованы даже крупные авиакомпании, поэтому ваш опытный администратор вполне может стать удобной точкой входа.

Что такое привилегированная учетная запись

Это учетная запись с расширенными правами: она позволяет менять настройки систем, управлять пользователями, получать доступ к серверам, базам данных и критичным сервисам, в зависимости от прав.

В больших компаниях такие учетки контролируют с помощью PAM-систем (англ. Privileged Access Management) — дорогих решений для управления привилегированным доступом. PAM проверяет пользователя, определяет доступные ему ресурсы, ограничивает время работы и фиксирует действия внутри рабочей сессии, а еще может составлять поведенческие портреты и реагировать на инциденты.

Такой контроль важен и для отношений между заказчиком и подрядчиком. Если произошел сбой или инцидент, можно восстановить сессию и точно понять, что случилось — или выявить недобросовестных подрядчиков, которые выполняли работу лишь в 10% оплаченного времени. Это и есть практическая реализация принципа Zero Trust: доверять не должности или репутации, а подтвержденным действиям, фактам и журналам — и оплачивать их соответственно.

Контроль привилегированного доступа не обязательно начинать с большого проекта, длительного аудита и перестройки всей ИТ-инфраструктуры. Достаточно навести порядок там, где цена ошибки особенно высока: понять, кто имеет доступ к учеткам, зачем выданы права и можно ли восстановить действия пользователя после подключения. Эту задачу может решить СКДПУ НТ Старт — PAM-система, рассчитанная на небольшие инфраструктуры. Она берет под контроль пароли и подключения, позволяет выдавать специалистам только необходимые полномочия и сохраняет историю административных сессий. В результате доступ перестает держаться на общих логинах, переписках в мессенджерах и доверии, не основанном на фактах.

Объясняем на пальцах: как не стать жертвой хакеров, сколько стоит игнорирование базовых правил цифровой гигиены и как сэкономить на покупке защитного ПО.

Начать можно с наиболее критичных участков: доступов внешних специалистов, учетных записей с широкими правами и систем, от которых напрямую зависит работа компании. Главная задача на первом этапе — сделать доступы именными, ограниченными и прозрачными, чтобы в любой момент можно было установить, кто подключался к инфраструктуре и что именно в ней делал.

В следующем материале расскажем, почему киберзащита может быть не расходом, а инвестицией. Приглашаем в наш Telegram, чтобы оставаться на связи! 

Реклама: ООО «АйТи БАСТИОН», ИНН 7717789462, erid: 2W5zFGuaPhK

Информации об авторе

Контакты

Общаемся с налоговой вместе с ИИ-помощником от КонсультантПлюс

Бухгалтер, которому ни разу не приходилось писать пояснение в налоговую инспекцию – или уникальный сотрудник со способностями предсказывать будущее, или работает недавно. Работа с требованиями в 2026 году стала неизбежной частью практики.

6.8K
Начать дискуссию
ГлавнаяПодписка