Новости Декодика
Данные под угрозой: какие ошибки открывают путь к утечке и как их предотвратить
По данным глобального опроса «Лаборатории Касперского», за последний год с киберинцидентами столкнулись 82% малых и средних российских компаний. Цифра показывает, насколько уязвимым остается бизнес в цифровой среде. Причем это не всегда связано с хакерскими атаками: к утечке могут привести одно неосторожное действие сотрудника, слабая защита подрядчика или использование небезопасного сервиса. Как устроены основные источники угроз, какие меры помогают защитить корпоративные данные и что важно контролировать руководителю, рассказывает Алексей Тоябин, IT-директор ООО «Декодика».

Из-за чего может произойти утечка: основные угрозы

Одним из самых распространенных способов атаки остаются фишинговые письма. Внешне они могут выглядеть как обычное сообщение от банка, партнера, госорганизации или коллеги. Задача злоумышленника — убедить сотрудника открыть файл, перейти по ссылке или ввести данные для входа в корпоративную систему.
По данным глобального опроса «Лаборатории Касперского», фишинг занял второе место среди угроз после массовых атак с использованием вредоносного ПО. В мировой статистике он оказался на первом месте: с такими атаками столкнулись 20% компаний.
Но фишинг — далеко не единственный источник опасности. Серьезную угрозу представляет вредоносное программное обеспечение. С подобными инцидентами столкнулись 23% российских компаний. Также риски возникают при использовании ненадежных сервисов, слабых паролей и при ошибках сотрудников.
Отдельная проблема — атаки через подрядчиков и партнеров, которые имеют доступ к корпоративным системам компании. Уязвимости их систем могут привести к атакам и на ваш бизнес.
При этом значительная часть рисков связана с человеческим фактором. Сотрудник может случайно отправить файл не тому адресату, использовать простой пароль или подключиться к рабочей системе с незащищенного устройства. Такие действия не всегда выглядят опасными в момент их совершения. Но последствия могут оказаться серьезными.
На роль ошибок работников указывают и результаты исследования «Лаборатории Касперского». В 23% случаев риски утечки были связаны с недостатком опыта и знаний специалистов по информационной безопасности. Еще в 20% случаев причиной стала недостаточная грамотность сотрудников нетехнических специальностей.

Из чего должна быть выстроена система защиты

Защита информации начинается не с покупки конкретной программы. Сначала компании нужно выстроить понятную систему внутренних процессов. Важно знать, какие данные организация обрабатывает, кто может их видеть и как они защищаются при хранении, передаче и использовании.
Первое, с чего стоит начать, — распределение ответственности. В компании должен быть определен сотрудник, который отвечает за обработку персональных данных. В крупных организациях эти задачи обычно берет на себя отдельное подразделение информационной безопасности. Также необходимо разработать и утвердить политику обработки персональных данных и ознакомить с ней всех работников.
Следующий уровень — разграничение доступов. Для этого создается ролевая матрица. Она показывает, какие сотрудники и подразделения могут работать с конкретными категориями информации. При этом доступ должен соответствовать должностным обязанностям. Иными словами, сотрудник получает только те права, которые действительно нужны ему для работы. Например, IT-директор может иметь доступ к большему объему данных, чем линейный специалист.
Важно также понимать, какие сведения используются внутри компании, где они хранятся и какие угрозы для них существуют. На этой основе создается модель угроз (карта риска). Она помогает определить основные уязвимости и подобрать подходящие меры защиты. Если компания работает с персональными данными, необходимо также соблюдать требования законодательства, в том числе требования к регистрации в соответствующем реестре Роскомнадзора.
Отдельный вопрос — использование внешних цифровых платформ. Персональные данные не должны передаваться во внешние сервисы, в том числе платформы с технологиями искусственного интеллекта. Если компания использует ML-модели для внутренних задач, их обучение должно проходить на собственной информационной базе и внутри защищенного корпоративного контура.
Использование зарубежных LLM-моделей, например ChatGPT, сотрудниками компании также создает дополнительные риски. Передача персональных данных в такие сервисы может рассматриваться как нарушение требований российского законодательства, включая Федеральный закон № 152-ФЗ «О персональных данных». Есть и другой риск — утрата контроля над конфиденциальной информацией. Загруженные данные могут использоваться сторонними сервисами в соответствии с их условиями работы или стать доступными третьим лицам в случае уязвимости на стороне провайдера.
Важна и сама технологическая база компании. В работе необходимо использовать технические средства строго российского производства и/или прошедшие российскую сертификацию. Это касается лицензированного антивирусного программного обеспечения, серверов и другого оборудования.
Еще один элемент защиты — безопасный обмен информацией. Для внутренних коммуникаций следует использовать корпоративные чаты. При передаче данных за пределы компании нужны защищенные каналы связи. Такой подход позволяет лучше контролировать, где находится информация и кто получает к ней доступ.
Наконец, безопасность компании зависит и от ее внешних партнеров. Поэтому важен выбор подрядчиков и партнеров. До начала сотрудничества стоит проверить как минимум несколько параметров:
  • деловую репутацию;
  • уровень информационной безопасности;
  • соблюдение требований законодательства;
  • наличие необходимых внутренних регламентов и технических средств защиты.

5 вопросов, которые руководителю стоит задать специалисту по ИБ

Информационная безопасность — это задача не только IT-специалистов, но и руководителя. Ему необязательно разбираться во всех технических деталях, но важно хорошо понимать, какие данные находятся под потенциальной угрозой и насколько организация готова к возможному инциденту.
Для этого достаточно регулярно задавать ответственному за информационную безопасность несколько практических вопросов.
1) Какие данные компании сейчас находятся под наибольшим риском и почему?
Важно получить не просто перечень потенциальных угроз. Ответ должен показывать, какие уязвимости уже обнаружены, насколько они серьезны и чем могут обернуться для бизнеса.
2) Кто и к какой информации имеет доступ?
Стоит проверить, действительно ли сотрудникам нужны все предоставленные им права. Также необходимо следить за доступами бывших работников и сотрудников, которым определенная информация больше не нужна. Такие права должны своевременно закрываться.
3) Что произойдет, если завтра будет утечка или кибератака?
На этот случай у компании должен быть четкий план. Кто первым обнаружит инцидент? Кто принимает решение? Как ограничить распространение угрозы? Как восстановить работу систем? Чем понятнее ответы на эти вопросы, тем быстрее компания сможет действовать в реальной ситуации.
4) Насколько надежны наши подрядчики и внешние сервисы?
Если партнер получает доступ к корпоративным системам или данным, его защита становится частью общей системы безопасности. Поэтому важно оценивать не только собственную инфраструктуру, но и компании, которым бизнес доверяет свою информацию.
5) Какие меры защиты нужно усилить в ближайшее время?
Этот вопрос помогает не ждать следующего инцидента, а заранее работать с рисками. Руководитель должен понимать, какие меры уже внедрены, что находится в процессе реализации и какие задачи требуют первоочередного внимания.
Информационная безопасность бизнеса — это не разовая установка защитного ПО или настройка отдельных систем, а постоянная работа, в которой должны быть связаны технологии, внутренние процессы и действия сотрудников. Компания должна понимать, какие данные она хранит и передает, кто имеет к ним доступ, насколько надежно защищены собственная инфраструктура, подрядчики и внешние сервисы, а также насколько быстро организация сможет обнаружить и локализовать инцидент, если он все же произойдет.
21.08.2026