UDV Group: МСБ атакуют не по названию, а по слабым местам

изображение: recraft
Малый и средний бизнес все чаще становится удобной целью для киберпреступников. В публичном поле обычно обсуждают громкие атаки на крупные компании: авиаперевозчиков, ретейл, аптечные сети, маркетплейсы, финансовые организации. Из-за этого у владельцев и руководителей МСБ может появляться ложное ощущение, что хакерам интересны только большие бренды.
На практике злоумышленникам важен не размер компании, а вероятность быстрого результата. Если у бизнеса есть открытый удаленный доступ, устаревшее ПО, слабые пароли, незащищенная почта, облачные сервисы без MFA или резервные копии, которые никто не проверял, он уже попадает в зону массового риска.
Мы в UDV Group видим, что атаки на МСБ хорошо ложатся в экономику киберпреступного рынка. Небольшая компания использует 1С, CRM, корпоративную почту, сайт, онлайн-платежи, облачные хранилища, удаленные подключения и внешние сервисы. Все это помогает бизнесу работать быстрее, но одновременно расширяет поверхность атаки.
Для атакующего это уже не ручной выбор жертвы. Автоматизированные сканеры могут проверять тысячи организаций одновременно: искать открытые RDP- и SSH-порты, старые версии ПО, стандартные пароли, доступные панели администрирования и ошибки конфигурации. Компания становится целью не потому, что кто-то специально изучал ее бизнес. Она просто оказалась в списке систем, которые можно атаковать с минимальными затратами.
Главный риск МСБ в том, что даже один успешный инцидент может остановить операционную деятельность. Для крупной компании простой CRM, бухгалтерии или сайта — серьезная проблема, но у нее обычно есть ИБ-команда, резервные площадки, юридическая поддержка, коммуникации и отработанные процедуры восстановления. Для малого бизнеса выход из строя одной критичной системы может означать остановку продаж, невозможность выставить счета, потерю доступа к клиентской базе, срыв поставок и прямую угрозу выживанию.
Именно поэтому МСБ выгоден для злоумышленников. Если у компании нет проверенных резервных копий, нет специалиста по ИБ, нет плана реагирования и нет понимания, какие сервисы критичны, давление выкупа становится сильнее. Бизнесу нужно быстро вернуться к работе, и этим пользуются атакующие.
Чаще всего вход начинается с простых сценариев. Рекрутер получает письмо «от кандидата» с просьбой скачать резюме и переходит по фишинговой ссылке. Бухгалтер получает сообщение «от руководителя» с просьбой срочно оплатить счет и открывает файл с реквизитами. Администратор откладывает обновление CRM, и известная уязвимость остается доступной для атаки. Сотрудник использует простой пароль к облачному сервису с финансовыми документами. Менеджер подключается к рабочему компьютеру напрямую, без VPN и MFA.
Каждый такой сценарий выглядит буднично. Но последствия могут быть критичными: доступ к 1С, корпоративной почте, базе клиентов, персональным данным, банковским выпискам, электронной подписи, коммерческим предложениям и внутренней переписке. Для МСБ это не абстрактная ИБ-проблема, а риск остановки бизнеса.
Мы в UDV Group считаем, что слабое место небольших компаний часто не в отсутствии дорогого продукта, а в отсутствии базовой дисциплины. Уязвимость может быть известной и давно закрытой в актуальной версии ПО. Пароль может повторяться в нескольких сервисах. Порт удаленного доступа может месяцами смотреть в интернет. Резервная копия может лежать рядом с рабочими данными и быть доступной той же учетной записи. Обучение сотрудников может числиться в плане, но не менять их поведение.
Для CISO и руководителя МСБ первый вопрос должен звучать не «почему нас могут атаковать». Причина уже понятна: цифровая инфраструктура есть почти у всех, а массовые инструменты атак стали дешевле и доступнее. Вопрос другой: какие точки входа у компании уже видны атакующим и что произойдет, если завтра одна из них будет использована.
Защиту нужно строить не от страха перед громкими кейсами, а от собственных критичных процессов. Для одного бизнеса это бухгалтерия и банк-клиент. Для другого — CRM и телефония. Для третьего — сайт, платежи и склад. Для четвертого — производственный модуль, проектная документация или база клиентов. Именно эти системы должны получить первый уровень защиты, мониторинга и восстановления.
Если компания не понимает, какие сервисы для нее критичны, она будет защищать все понемногу и ничего достаточно хорошо. Если критичные процессы определены, становится понятнее, где нужен MFA, где нельзя держать слабые пароли, какие сервисы нужно обновлять в первую очередь, какие данные должны резервироваться и какие внешние доступы нужно проверить немедленно.
Для нас в UDV Group главный вывод такой: МСБ атакуют не потому, что он малый или известный, а потому что его можно быстро проверить, быстро взломать и быстро монетизировать. Чем меньше у компании видимости, дисциплины доступа и готовности к восстановлению, тем привлекательнее она для массовых атак. Поэтому кибербезопасность для МСБ начинается не с большого бюджета, а с понимания собственных слабых мест и критичных бизнес-процессов.



