П’ять комп’ютерів, один бухгалтер, поштова скринька, забита рахунками — і жодного, хто б займався технікою. Так виглядає ІТ у більшості малих компаній, які звертаються до нашого сервісу. Власник знає, що «з цим варто щось робити», але між замовленнями руки до цього ніколи не доходять.
Добра новина: базовий захист малого бізнесу не потребує ІТ-відділу чи дорогого програмного забезпечення. Майже все, про що йдеться нижче, можна зробити інструментами, які вже є у Windows. До кожного кроку додано три речі: навіщо його робити, скільки часу він реально забирає і чим ви ризикуєте, якщо його пропустите.
Коротко: Якщо не встигаєте зробити все, дотримайтесь хоча б порядку за впливом — спершу резервні копії з відключеною копією (крок 4), потім оновлення (крок 2) і робота без прав адміністратора (крок 1). Решту додавайте поступово протягом кількох тижнів. А якщо знаєте, що самі до цього не дійдете, наприкінці статті є спосіб довірити це нам.
1. Окремі облікові записи без прав адміністратора
Коли всі працюють під одним обліковим записом «Офіс» із правами адміністратора, такі самі права отримує й кожна програма, яку хтось запустить. Шкідливий код під адміністраторським обліковим записом здатний вимкнути захист, закріпитися в системі і дотягнутися до всього, до чого дотягується сам комп’ютер. Під звичайним обліковим записом його простір для маневру набагато менший — а Windows попросить пароль адміністратора лише тоді, коли справді щось встановлюється чи змінюється.
Як зробити: у розділі Налаштування → Облікові записи → Інші користувачі створіть кожній людині власний обліковий запис типу Стандартний користувач. Залиште лише один обліковий запис адміністратора з надійним паролем, який знає власник або одна уповноважена людина — і який не використовується для щоденної роботи. Спільні облікові записи скасуйте: якщо щось піде не так, вам потрібно знати, хто був у системі.
Скільки часу: створення облікових записів — це справа кількох хвилин; з перенесенням документів і налаштувань у нові профілі на одному комп’ютері розраховуйте радше на годину.
Без цього: один клік на заражений вкладений файл під адміністраторським обліковим записом віддає атакувальнику весь комп’ютер — включно з можливістю вимкнути антивірус і зашифрувати чи видалити все підключене.
2. Оновлення Windows і програм
Малі компанії часто думають, що атакувальникам вони нецікаві. Але велика частина атак сьогодні відбувається не вручну — автоматизовані боти масово шукають машини з відомими, давно виправленими вразливостями. Оновлення закривають ці діри; хто їх відкладає, залишає відчинені двері, до яких інструкція є у вільному доступі.
Як зробити: тримайте Windows Update увімкненим і не відкладайте перезавантаження на тижні. Не забувайте про програми — браузер, PDF-читач, офісний пакет і насамперед бухгалтерське програмне забезпечення. Масово їх оновлює команда winget upgrade --all, запущена в терміналі. А якщо у вас досі працює Windows 10, майте на увазі, що звичайна підтримка закінчилась у жовтні 2025 року — машина без оновлень безпеки — це постійний ризик, а не економія.
Скільки часу: перше надолуження пропущених оновлень може тривати навіть кілька годин, але відбувається саме собою — досить залишити комп’ютери увімкненими на обід чи на ніч. Далі це вже питання кількох хвилин на тиждень.
Без цього: атакувальнику не потрібно нікого обманювати. Йому достатньо вразливості, виправлення для якої існує вже місяцями, просто його ніхто не встановив.
3. Defender і контрольований доступ до папок
Microsoft Defender — це складова Windows, він нічого не коштує і для малого бізнесу є розумною основою. Важливіше, ніж купувати інший антивірус, — не вимикати Defender (типово через кряк чи інструкцію з інтернету) і час від часу перевіряти, що «Безпека Windows» не повідомляє про проблему.
До цього додайте функцію Контрольований доступ до папок: вона захищає вибрані папки (документи, бухгалтерію, фото) від запису невідомими програмами — а це саме та поведінка, яку демонструють програми-вимагачі. Точний порядок увімкнення і чого від функції очікувати ми описали в статті Ransomware вдома: як захиститися — це так само стосується й офісних комп’ютерів.
Скільки часу: перевірка Defender і ввімкнення контрольованого доступу забирають кілька хвилин на комп’ютер. У перший тиждень розраховуйте на донастроювання — деякі легітимні програми доведеться дозволити вручну.
Без цього: програма, яка почне масово перезаписувати ваші документи, не натрапить на жодну перешкоду. А саме там компанія зберігає рахунки, договори та документи для бухгалтера.
4. Резервні копії за правилом 3-2-1 з відключеною копією
Резервні копії — єдиний захід у цьому списку, який працює, навіть якщо все інше не спрацює. Поломка диска, вкрадений ноутбук, власна помилка чи програма-вимагач — із резервною копією це прикрість, без неї — питання виживання компанії.
Дотримуйтесь правила 3-2-1: три копії даних, два типи носіїв, одна копія поза компанією. Детальну інструкцію для бізнесу й дому містить стаття Резервне копіювання 3-2-1, тут — лише два принципи, які насправді вирішують. По-перше: щонайменше одна копія має бути фізично відключена — зовнішній диск, який після резервного копіювання ви від’єднуєте від комп’ютера, бо постійно підключену копію програма-вимагач здатна зашифрувати разом з оригіналом. По-друге: резервна копія, яку ви ніколи не пробували відновити, дає лише хибне відчуття безпеки — час від часу реально відновлюйте вибраний файл і перевіряйте, що він читається.
Скільки часу: налаштування для малого бізнесу — це робота на пів дня. Далі підтримка забирає кілька хвилин на тиждень (заміна й відключення диска) та раз на кілька місяців — трохи часу на тест відновлення.
Без цього: будь-що з цієї статті, що піде не так, вдарить по-повній. Компанія без бухгалтерії, договорів і незавершених замовлень зупиняється не на день — а на тижні.
5. Менеджер паролів і двофакторна автентифікація
Найчастіша ситуація з паролями в малому бізнесі: один улюблений пароль у трьох варіаціях скрізь. Щойно будь-який сервіс, де ви ним користуєтесь, «загубить» пароль через витік даних, автомати спробують його на вашій пошті, в банку і в бухгалтерській системі. А корпоративна пошта — це генеральний ключ: хто заволодіє нею, скине паролі до всього іншого і зможе писати вашим клієнтам від вашого імені.
Як зробити: впровадьте менеджер паролів (Bitwarden має придатну безкоштовну версію, KeePassXC працює повністю офлайн) і дайте йому генерувати довгі унікальні паролі. Не обов’язково міняти все одразу — почніть з пошти, банку, бухгалтерської системи та облікового запису Microsoft. На тих самих облікових записах увімкніть двофакторну автентифікацію, в ідеалі через застосунок у телефоні, а не лише SMS, і збережіть резервні коди на випадок втрати телефону.
Скільки часу: впровадження менеджера і захист ключових облікових записів — робота на один вечір; решту паролів додавайте поступово, у міру того, як до них доходять руки.
Без цього: одного пароля, що витік звідкись іще, досить для захоплення пошти — а звідти й до шахрайських рахунків, розісланих вашим клієнтам.
6. Шифрування диска — BitLocker зі збереженим ключем
Ноутбук із бухгалтерією, забутий у потязі чи вкрадений з машини: без шифрування той, хто його знайде, просто вийме диск, підключить до іншого комп’ютера і прочитає дані. Пароль до Windows цьому не завадить — він захищає вхід у систему, а не дані на диску. Шифрування BitLocker (у Windows Pro; редакція Home на підтримуваному обладнанні має спрощене «Шифрування пристрою») перетворює вкрадений диск на нечитабельний блок даних. Коли йдеться про дані клієнтів, це водночас різниця між «ми загубили ноутбук» і офіційно заявленим витоком персональних даних.
Одне важливе застереження: перш ніж вмикати шифрування, визначте, де зберігатиметься ключ відновлення — в обліковому записі Microsoft, роздрукований у сейфі, у корпоративному обліку. Windows може запитати його навіть після звичайного оновлення, і без ключа до даних не дістанеться ніхто, навіть сервісний центр. Чому так відбувається і як не заблокувати себе самому, ми розбираємо у статті BitLocker вимагає recovery key після оновлення. Стан шифрування перевіряється командою manage-bde -status.
Скільки часу: увімкнення і збереження ключа — кілька хвилин на комп’ютер; саме шифрування потім триває годинами у фоновому режимі, і працювати при цьому можна як завжди.
Без цього: втрачений корпоративний ноутбук дорівнює витоку всього, що на ньому було. І навпаки — шифрування, увімкнене без збереженого ключа, — це відкладена втрата власних даних.
7. Базові правила для електронної пошти та фішингу
Самої техніки недостатньо — найчастіші вхідні ворота в компанію — це звичайний лист, який хтось відкрив поспіхом. Вам не потрібне навчання за десятки тисяч; потрібні три правила, на яких домовиться команда і які діють без винятків:
- Зміна номера рахунку чи термінове прохання про оплату завжди перевіряється телефоном — за номером, який ви знаєте не з цього листа, а звідкись іще. Навіть якщо «пише шеф».
- Неочікувані вкладення не відкривають, доки іншим каналом не переконаєтесь, що відправник дійсно їх надіслав. Увімкніть у Провіднику показ розширень файлів.
- Не входьте в системи через посилання з листів. До банку та інших сервісів заходьте лише за адресою, введеною безпосередньо в браузері.
За якими ознаками розпізнати шахрайський лист — від адреси відправника до тиску на швидкість дій — розбирає стаття Як розпізнати фішинговий лист. Надішліть її колегам.
Скільки часу: одна годинна нарада, на якій ви розберете правила на прикладах, а потім — час від часу нагадування, коли з’являється нова хвиля шахрайства.
Без цього: фальшивий рахунок буде оплачено, бо його ніхто не перевірив. Гроші, надіслані на рахунок шахрая, повертаються дуже важко — якщо взагалі повертаються.
Немає часу на це? Довірте перевірку безпеки нам
Усі сім кроків здатна виконати кмітлива людина з компанії, маючи цю статтю під рукою. Але на практиці часто буває інакше: половину зроблено, половина «зачекає» — і ніхто не знає, чи резервні копії справді можна відновити і де зберігається ключ від BitLocker.
Саме для такого випадку ми робимо одноразову перевірку безпеки: пройдемось по облікових записах і паролях, оновленнях, резервних копіях (включно з реальним тестом відновлення), шифруванні дисків та налаштуваннях пошти — і ви отримаєте письмовий звіт: що в порядку, що критично, а що достатньо просто запланувати. Критичні речі ми можемо виправити одразу. Обсяг і ціни знайдете на сторінці ІТ-аудит Брно; аудит малого бізнесу приблизно на десять пристроїв починається від 3 588 крон, а вхідна консультація безкоштовна.
Якщо знаєте, що самі до цих семи кроків не дійдете, замовте перевірку безпеки або зателефонуйте на 774 777 774 — ми пройдемо все разом із вами, і вже за тиждень ви знатимете, на чому стоїте.