Российский бизнес предупредили, что забытые аккаунты уволенных сотрудников открывают путь к данным компании

изображение: grok
Небольшие компании могут тратить деньги на дорогие средства защиты и при этом оставлять открытой куда более простую лазейку. Забытые учётные записи бывших сотрудников и подрядчиков способны привести к утечке данных, поэтому строить киберзащиту стоит с базовых мер. Об этом NEWS.ru рассказала руководитель отдела compliance и безопасности данных Ozon Анна Павлова.
Павлова заявила, что предприниматели иногда пытаются решить проблему слишком масштабно и сразу покупают дорогое специализированное ПО, но без сотрудника, который постоянно следит за такими системами и правит настройки, вложения не всегда окупаются. Проблема тем временем может сидеть прямо в списке пользователей, ведь если после увольнения учётку не отключили, старый логин живёт вместе с выданными правами. То же касается бывших подрядчиков, которым когда-то открыли доступ к корпоративным ресурсам.
Начинать, по совету Павловой, стоит с простого:
- сложных уникальных паролей;
- двухфакторной аутентификации;
- отказа от заводских комбинаций вроде admin/admin;
Следом нужна ревизия цифрового хозяйства, то есть регулярная проверка, какие ноутбуки, серверы и информационные системы подключены к сети, ведь без полного списка техники контролировать защиту сложно. Доступ сотрудника стоит ограничивать теми файлами и сервисами, которые нужны для работы, потому что чем меньше лишних прав у одной учётки, тем меньше возможностей у злоумышленника при её компрометации.
Для критичных данных Павлова порекомендовала правило «3-2-1», которое предполагает три копии на двух разных типах носителей, причём одна копия лежит в изолированном месте.
Техническая защита не отменяет человеческий фактор, ведь даже хорошо настроенная инфраструктура мало поможет, если сотрудники без раздумий открывают подозрительные вложения и ссылки. Правила цифровой гигиены должны знать все, а не только IT-специалисты. Для малого и среднего бизнеса Павлова назвала вариантом облачные сервисы, которые в ряде случаев безопаснее собственных серверов, потому что оператор платформы берёт на себя значительную часть задач по защите инфраструктуры.
Киберзащита малого бизнеса не обязана начинаться с многомиллионного набора продуктов. Первым шагом стоит проверить, кто до сих пор имеет доступ к корпоративным системам, убрать забытые аккаунты, закрыть стандартные пароли и только потом выбирать инструменты.
Ранее сообщалось, что за отправку клиентских данных в нейросеть сотруднику грозит увольнение, а компании штраф до 700 тыс. руб. за нарушение правил обращения с персональными данными.



