---
title: "План внедрения ИБ за 30 дней: пошаговая инструкция и чек-лист защиты бизнеса. — AVAREANGE"
url: "https://avareange.avacloude.ru/blog/kak-postroit-ib-s-nulya/"
---

[Все статьи](https://avareange.avacloude.ru/blog/)

AVAREANGE / BLOG21 января 2026 г.11 мин чтения

# Как построить информационную безопасность с нуля за 30 дней: пошаговый план внедрения для МСБ

С назначением на должность ИБ-специалиста часто приходит хаос: политик нет, риски растут, а бюджет ограничен. С чего начать, чтобы быстро показать результат? В этой статье — готовая дорожная карта внедрения информационной безопасности с нуля за 30 дней. Мы пошагово разбираем 4 этапа: от аудита активов и настройки базовых технических мер до запуска обучения сотрудников и первой отчетности. Узнайте, как превратить безопасность из головной боли в работающую систему всего за месяц, не привлекая милл

![](https://avareange.avacloude.ru/icon.svg)Команда AVAREANGE

![](https://avareange.avacloude.ru/blog/e30f713b9dee9664-cover.jpg)

[О платформе](https://avareange.avacloude.ru/future/#platform)

## Введение

Вы только что назначены ИБ-руководителем в компанию. На первом совещании вы узнаёте: политики безопасности нет, антивирус установлен кем-то и когда-то, сотрудники используют простые пароли вроде «компания123», и никто не знает, сколько у них вообще ПК и серверов. 

Откуда начинать создание ИБ-системы? На что тратить ограниченный бюджет? Как показать руководству результаты за понятные сроки, а не «когда-нибудь»?

За 30 дней можно выстроить базовую систему информационной безопасности, которая эффективно защитит компанию от самых распространенных типов атак. При этом не нужны миллионы — нужна система действий.

В этом гайде — пошаговый план на 30 дней, разбитый по неделям. Каждый день имеет конкретные задачи. Каждая неделя приносит видимые результаты.

* * *

## Почему это актуально именно сейчас

С начала 2025 года количество кибератак на бизнес в России превысило 105 000 — это на 46% больше, чем в аналогичном периоде прошлого года. Каждая пятая атака была критической и могла привести к простоям или убыткам свыше миллиона рублей.

Массовые атаки чаще направлены на телеком, IT и финансовый сектор. Однако растет и число целевых атак на небольшие компании. Почему? Потому что их легче скомпрометировать:

*   выделяют небольшие бюджеты на ИБ;
*   руководство недостаточно осознаёт риски;
*   нет высококвалифицированных ИБ-специалистов;
*   сотрудники недостаточно обучены.

* * *

## НЕДЕЛЯ 1: АУДИТ И ДИАГНОСТИКА (День 1–7)

## Суть недели

Первая неделя — это полная инвентаризация активов. Вы не можете защищать то, чего не знаете. Задача простая: создать список всех ПК, серверов, облачных сервисов, которые использует компания, и понять, какие из них самые критичные.

### Что делать по дням

**День 1–2: Инвентаризация активов**

*   Обойти все отделы и составить список ПК (модель, ОС, кому принадлежит);
*   Запросить у IT-отдела (если есть) список серверов, сетевого оборудования;
*   Составить список облачных сервисов, которые использует компания: Google Workspace, облако 1С, Yandex.Cloud, SharePoint и т.д.;
*   Попросить у администратора сеть — сколько людей имеют доступ в какие системы.

**День 2–3: Определить критические активы**

*   Провести встречу с руководителями подразделений. Задать простые вопросы:
    *   «Если ваша система вдруг откажет на 1 час — какие убытки, какие последствия?»;
    *   «Какие данные для вас наиболее важны?».
*   Определить те самые 5–7 активов, отказ которых = крах (почта, CRM, финансовая система, БД клиентов).

**День 4–5: Опрос рисков**

*   Ещё раз встретиться с руководителями. Спросить: «С какими киберугрозами вы сталкивались раньше?»
    *   Фишинг на сотрудников?
    *   Утечки данных?
    *   Блокировка доступа (ransomware)?
*   Записать ответы.

**День 6–7: Оформить реестр активов**

Создать таблицу в Excel или Google Sheets со столбцами:

<table><tbody><tr><td><b>Актив</b></td><td><b>Тип</b></td><td><b>Где находится</b></td><td><b>Критичность</b></td><td><b>Кто отвечает</b></td><td><b>Комментарии</b></td></tr><tr><td>Почта Outlook</td><td>Облако</td><td>Microsoft</td><td>Критичный</td><td>IT</td><td>Доступ есть у всех</td></tr><tr><td>CRM "1С-Битрикс"</td><td>Сервер</td><td>Локальный</td><td>Критичный</td><td>Менеджер</td><td>База клиентов</td></tr><tr><td>Рабочие ПК</td><td>ПК</td><td>Рабочие столы</td><td>Средний</td><td>IT</td><td>40 шт.</td></tr><tr><td>VPN</td><td>Облако</td><td>Mikrotik</td><td>Средний</td><td>IT</td><td>Для удаленных работников</td></tr></tbody></table>

**Результат недели 1**

*   Папка с полным списком всех ПК, серверов, облачных сервисов
*   Таблица критических активов (те 5–7, отказ которых = крах)
*   Опрос рисков от подразделений
*   Первое понимание: «Вот это нужно защищать в первую очередь»

**Трудозатраты**

8–12 часов в неделю. Можно делегировать IT-специалисту или администратору.

* * *

## НЕДЕЛЯ 2: ТЕХНИЧЕСКИЕ БАЗОВЫЕ МЕРЫ (День 8–14)

## Суть недели

Теперь, когда вы знаете, что защищать, нужно установить первый барьер — технические решения. Это не супер-секретные штуки, а базовые меры, которые обязательны.

## Что делать по дням

**День 8–9: Антивирус**

*   Проверить, установлен ли антивирус на всех ПК. Рекомендуемые решения для МСБ:
    *   Kaspersky (платный, но надёжный);
    *   Windows Defender (встроенный, бесплатный, неплохой);
    *   Dr.Web (российский, хорош для локальных сетей);
    *   Kaspersky SOS (специально для МСБ, дешево)
*   Если нет — установить;
*   Включить автоматические обновления сигнатур.

**День 9–10: Двухфакторная аутентификация (2FA)**

*   Включить 2FA на самых критичных системах:
    *   Корпоративная почта (Outlook, Gmail, Яндекс.Почта);
    *   VPN (если есть удалённые работники);
    *   Облачные хранилища (Yandex Disk, Google Drive, OneDrive);
    *   CRM и финансовые системы.
*   Способы: SMS-коды, приложения (Google Authenticator, Microsoft Authenticator), аппаратные ключи.

**День 10–11: Резервное копирование**

*   Включить автоматическое резервное копирование критических данных:
    *   Локальные базы данных → облако или отдельный сервер;
    *   Документы → облако (Яндекс.Диск, другие);
    *   Почта → автомат архивирование.
*   Проверить, что резервные копии действительно создаются (и не просто копируются, но хранятся отдельно).

**День 11–12: Брандмауэр и фильтры**

*   Включить Windows Firewall на всех ПК (или усилить, если есть корпоративный брандмауэр);
*   Если есть mail-сервер — включить фильтры спама и вредоносных вложений;
*   Если есть корпоративный роутер — ограничить доступ в интернет из корпоративной сети (блокировать опасные сайты).

**Пример из жизни**

Компания из 80 сотрудников установила 2FA на почту Outlook. Через месяц IT-отдел провел фишинг-тест (отправил поддельное письмо с просьбой подтвердить пароль). Результат:ДО 2FA 40% сотрудников кликнули бы на фишинг и отдали пароль. ПОСЛЕ 2FA даже если бы отдали пароль, хакер всё равно не смог бы войти без второго фактора. Атака была предотвращена на первом же этапе.

**Результат недели 2**

*   Все ПК защищены актуальным антивирусом
*   2FA включена на критичные системы
*   Резервная копия критических данных создана
*   Брандмауэр и фильтры спама работают

**Бюджет**

0 - 15 000 рублей,

Если выбрать бесплатные решения (Windows Defender, встроенная 2FA, облачное хранилище), то может быть почти бесплатно.

* * *

## НЕДЕЛЯ 3: ОБУЧЕНИЕ СОТРУДНИКОВ И ПОЛИТИКИ (День 15–21)

## Суть недели

Лучшая программа по обнаружению вторжений не поможет, если сотрудник сам отдаст пароль по фишингу. Эта неделя про людей: обучение и первые политики.

## Что делать по дням

**День 15–16: Вебинар/семинар по кибергигиене**

*   Провести однодневный семинар или серию вебинаров для всех сотрудников (1–2 часа);
*   Темы для семинара:
    *   Как распознать фишинг (поддельное письмо, вредоносная ссылка, запрос пароля);
    *   Как создавать сложные пароли (минимум 12 символов, буквы + цифры + спецсимволы, не использовать слова из словаря);
    *   Что делать, если появился вирус (не выключай ПК, позови IT);
    *   Что делать, если произошла утечка данных (сообщи руководству);
    *   Не открывай вложения от незнакомых отправителей;
    *   Не переходи по подозрительным ссылкам.
*   Инструмент: Zoom, Microsoft Teams, Яндекс.Телемост или простая встреча в конференц-зале;
*   Повтор: лучше два раза провести 30-минутный семинар, чем один двухчасовой.

**День 16–17: Разработать 1–2 простые политики**

*   Политика использования паролей:
    *   Минимум 12 символов;
    *   Менять раз в 3 месяца;
    *   Не писать на стикерах, не расшаривать;
    *   Разные пароли для разных систем.

*   Политика обработки данных:
    *   Кому можно передавать данные клиентов? (Только если есть договор.);
    *   Как хранить? (В зашифрованном виде, если возможно.);
    *   Сроки удаления? (Если клиент больше не работает с компанией — удалить через 1 год.).
*   Оформить в документ (2–3 страницы). Подписать руководителем. Раздать всем.

**День 17–18: Фишинг-симуляция**

*   Отправить тестовое фишинговое письмо всем сотрудникам. Письмо должно выглядеть реалистично, но быть ловушкой. Например:
    *   От якобы IT-поддержки: «Пожалуйста, подтвердите вашу учётную запись, нажав ссылку»;
    *   От якобы руководителя: «Срочно нужна помощь, переведи деньги на счёт»;
    *   От якобы банка: «Ваш счёт заблокирован, введите данные».
*   Собрать статистику: сколько человек кликнули, сколько ввели пароль.

**День 18–19: Дополнительное обучение для кликнувших**

*   Тех, кто кликнул на фишинг-тест, пригласить на небольшое доп.обучение (30 минут);
*   Покажи, как они едва не попались, объясни, в чём ловушка;
*   Не ругай — мотивируй. Это нормально, что люди ошибаются. Главное — они узнали.

## Результат недели 3

*   90%+ сотрудников прошли обучение
*   1–2 политики ИБ приняты и распространены
*   Базовая метрика фишинга собрана (например, 35% кликнули на тест)
*   Дополнительное обучение проведено для уязвимых групп

## Бюджет

0 – 25 000 рублей.

Обучение можно провести самостоятельно (бесплатно) или использовать платные сервисы вроде **AVAREANGE** (платформа для автоматизации обучения по ИБ и проведения фишинг-тестов).

## Статистика эффективности

Количество фишинговых ресурсов выросло на 425% в 2024 году по сравнению с 2023. Малый и средний бизнес — один из основных целей хакеров. Поэтому обучение сотрудников — это не просто хорошее практик, это критическая необходимость.

* * *

## НЕДЕЛЯ 4: ДОКУМЕНТИРОВАНИЕ И ПЕРВЫЙ ОТЧЕТ (День 22–28)

## Суть недели

Последняя неделя — закрыть цикл. Документировать то, что вы уже сделали, и презентовать руководству.

## Что делать по дням

**День 22–23: Собрать все документы**

Создать папку (бумажную или облачную) со следующим:

*   Реестр активов (из недели 1);
*   Список установленного антивируса (из недели 2);
*   Политики ИБ (из недели 3);
*   Протоколы обучения (подписи сотрудников, прошедших обучение);
*   Результаты фишинг-теста (сколько кликнули, в том числе %);
*   Список включённых 2FA;
*   Результаты проверки резервных копий.

**День 23–24: Написать отчет**

Отчет на 1–2 страницах:

**_ОТЧЕТ: ЧТО МЫ СДЕЛАЛИ ЗА МЕСЯЦ_**

Период: 1–28 декабря 2025

1.  Аудит активов
    1.  Инвентаризирован 141 ПК, 3 сервера, 7 облачных сервисов;
    2.  Определены 7 критичных активов, требующих приоритетной защиты;
    3.  Опрошены руководители всех подразделений.
2.  Технические меры
    1.  Установлен антивирус на все 141 ПК (Kaspersky SOS);
    2.  Включена 2FA на 100% критичные системы (почта, VPN, CRM);
    3.  Настроено резервное копирование для 3 серверов;
    4.  Брандмауэр включен на всех ПК, спам-фильтры работают.
3.  Обучение и политики
    1.  134 из 150 сотрудников (89%) прошли обучение по кибергигиене;
    2.  Приняты 2 политики ИБ (пароли, обработка данных);
    3.  Проведена фишинг-симуляция: 52 из 150 (35%) кликнули на тест;
    4.  52 человека получили дополнительное обучение.
4.  Результаты
    1.  Было: 0 автоматических резервных копий, 0 политик ИБ, 60% ПК без антивируса;
    2.  Стало: 3 критичные системы с резервными копиями, 2 политики, 100% ПК защищены.
5.  План на Q1 2026
    1.  Уменьшить процент клика на фишинг с 35% до <15%;
    2.  Обучить оставшихся 7%;
    3.  Внедрить систему управления паролями;
    4.  Провести аудит уязвимостей сетевого оборудования;
    5.  Расширить 2FA на другие системы.

Бюджет, потраченный: 8 000 рублей (антивирус на 141 ПК).

Экономия риска: Предотвращено минимум 3–5 потенциальных фишинг-атак

* * *

### День 24–25: Презентовать руководству

*   Показать отчет на встрече с руководством (15–20 минут);
*   Подчеркнуть:
    *   Что было сделано (конкретные числа);
    *   Какие риски снизили (пример: с 35% кликов на фишинг после обучения это снизится);
    *   Что будет дальше (план на Q1).
*   Попросить поддержку на следующий месяц (небольшой бюджет, время сотрудников на обучение).

## Результат недели 4

*   Все документы организованы в одной папке
*   Отчет написан и показан руководству
*   Руководство понимает, что ИБ работает
*   План на следующий квартал одобрен

На этом этапе вы трансформировались от сомнений («откуда начинать?») к системе. От хаоса к порядку. От неизвестности к контролю. За 4 недели вы сделали больше, чем многие компании делают за год.

* * *

## ТИПИЧНЫЕ ОШИБКИ НОВИЧКОВ ПРИ СОЗДАНИИ ИБ В КОМПАНИИ И КАК ИХ ИЗБЕЖАТЬ

**Ошибка 1: Потратить весь бюджет на одно дорогое решение**

❌ Неправильно: «Куплю SIEM-систему за 500 тысяч, и всё будет защищено»;

✅ Правильно: Начать с простого (антивирус, 2FA, обучение), потом масштабировать.

**Ошибка 2: Составить 20 политик сразу**

❌ Неправильно: Написать 20-страничный документ про ИБ, который никто не будет читать;

✅ Правильно: 2–3 простые политики, которые реально применяются.

**Ошибка 3: Обучить один раз и думать, что этого хватит**

❌ Неправильно: Провести один семинар в январе и забыть про ИБ;

✅ Правильно: Систематический процесс — минимум ежегодное обучение + при приёме новичков.

**Ошибка 4: Пренебречь резервными копиями**

❌ Неправильно: Считать, что резервная копия на диске в одном кабинете — это защита;

✅ Правильно: Резервная копия в облаке, на отдельном физическом месте.

* * *

## ЧЕК-ЛИСТ НА 30 ДНЕЙ

Используйте этот чек-лист, чтобы отслеживать прогресс:

**НЕДЕЛЯ 1**

*   День 1–2: Инвентаризация активов завершена;
*   День 2–3: Критичные активы определены;
*   День 4–5: Опрос рисков проведен;
*   День 6–7: Реестр активов создан в Excel/Google Sheets.

**НЕДЕЛЯ 2**

*   День 8–9: Антивирус установлен на все ПК;
*   День 9–10: 2FA включена на критичные системы;
*   День 10–11: Резервная копия настроена;
*   День 11–12: Брандмауэр и фильтры включены.

**НЕДЕЛЯ 3**

*   День 15–16: Семинар по кибергигиене проведен (>90% присутствующих);
*   День 16–17: Политики ИБ написаны и подписаны;
*   День 17–18: Фишинг-симуляция отправлена, статистика собрана;
*   День 18–19: Доп.обучение проведено для кликнувших.

**НЕДЕЛЯ 4**

*   День 22–23: Все документы собраны в одной папке;
*   День 23–24: Отчет на 1–2 странице написан;
*   День 24–25: Презентация руководству проведена;
*   День 25–28: План на Q1 согласован.

* * *

## КАК AVAREANGE ПОМОГАЕТ УСКОРИТЬ ЭТОТ ПРОЦЕСС

**Проблема: у ИБ-специалистов много ручной работы**

На неделе 3 вы потратили бы около 20 часов на подготовку обучения: писать презентацию, записывать видео или проводить вебинар, создавать фишинг-письмо, собирать статистику в Excel.

**Решение**: **платформа автоматизирует это**

AVAREANGE — это платформа для управления Security Awareness. Вот, что она делает:

*   Готовые модули обучения: Загружаете готовые курсы про фишинг, пароли, кибергигиену — не нужно писать с нуля;
*   Отправка всем: Один клик → письмо на почту каждому сотруднику с ссылкой на курс;
*   Фишинг-симуляции: Платформа сама отправляет тестовые письма и собирает статистику (кто кликнул, кто ввел пароль, кто доложил фишинг);
*   Автоотчеты: Вместо Excel-таблиц — красивые дашборды с метриками;
*   Результат: Вместо 20 часов → 2–3 часа на настройку. Вместо самодельного теста → профессиональный фишинг-тест. Вместо ручной статистики → автоматические отчеты

* * *

## ЗАКЛЮЧЕНИЕ

Информационная безопасность — это не одноразовое мероприятие и не дорогая покупка оборудования. Это система действий, которая начинается с простого: знай, чего защищать. Защищай базовым средствами. Обучай людей. Документируй.

За 30 дней вы создадите базовый уровень защиты, который эффективно предотвратит самые распространённые типы атак. После этого месяца продолжайте улучшаться: расширяйте 2FA, проводите фишинг-симуляции ежемесячно, обновляйте политики.

Главное правило: Не допускайте ошибок новичка — начните просто, потом масштабируйте.

От знаний — к действию

## Проверьте устойчивость вашей команды.

Посмотрите, как AVAREANGE помогает моделировать атаки, обучать сотрудников и измерять результат.

[Запросить демо](https://avareange.ru/get_access)

[Все ресерчи и статьи](https://avareange.avacloude.ru/research/)

Продолжить чтение

## Ещё из блога

[10 мин чтения

### Тест на фишинг своими руками — 6 способов проверить устойчивость команды без дорогих решений

](https://avareange.avacloude.ru/blog/test-na-fishing-dlya-sotrudnikov-6-sposobov-proverit-ustoychivost-komandy/)[12 мин чтения

### Гонка технологий: как современные средства защиты почты противостоят эволюции фишинговых атак

](https://avareange.avacloude.ru/blog/zashchita-ot-fishinga-chelovek-i-tekhnologii-razbor-pt/)[3 мин чтения

### AVAREANGE — обновления I квартала 2026: фишинг-симуляции в Telegram и MAX, MSSP для партнёров и дорожная карта

](https://avareange.avacloude.ru/blog/avareange-obnovleniya-q1-2026-telegram-max-mssp-roadmap/)
