Введение
Вы только что назначены ИБ-руководителем в компанию. На первом совещании вы узнаёте: политики безопасности нет, антивирус установлен кем-то и когда-то, сотрудники используют простые пароли вроде «компания123», и никто не знает, сколько у них вообще ПК и серверов.
Откуда начинать создание ИБ-системы? На что тратить ограниченный бюджет? Как показать руководству результаты за понятные сроки, а не «когда-нибудь»?
За 30 дней можно выстроить базовую систему информационной безопасности, которая эффективно защитит компанию от самых распространенных типов атак. При этом не нужны миллионы — нужна система действий.
В этом гайде — пошаговый план на 30 дней, разбитый по неделям. Каждый день имеет конкретные задачи. Каждая неделя приносит видимые результаты.
Почему это актуально именно сейчас
С начала 2025 года количество кибератак на бизнес в России превысило 105 000 — это на 46% больше, чем в аналогичном периоде прошлого года. Каждая пятая атака была критической и могла привести к простоям или убыткам свыше миллиона рублей.
Массовые атаки чаще направлены на телеком, IT и финансовый сектор. Однако растет и число целевых атак на небольшие компании. Почему? Потому что их легче скомпрометировать:
- выделяют небольшие бюджеты на ИБ;
- руководство недостаточно осознаёт риски;
- нет высококвалифицированных ИБ-специалистов;
- сотрудники недостаточно обучены.
НЕДЕЛЯ 1: АУДИТ И ДИАГНОСТИКА (День 1–7)
Суть недели
Первая неделя — это полная инвентаризация активов. Вы не можете защищать то, чего не знаете. Задача простая: создать список всех ПК, серверов, облачных сервисов, которые использует компания, и понять, какие из них самые критичные.
Что делать по дням
День 1–2: Инвентаризация активов
- Обойти все отделы и составить список ПК (модель, ОС, кому принадлежит);
- Запросить у IT-отдела (если есть) список серверов, сетевого оборудования;
- Составить список облачных сервисов, которые использует компания: Google Workspace, облако 1С, Yandex.Cloud, SharePoint и т.д.;
- Попросить у администратора сеть — сколько людей имеют доступ в какие системы.
День 2–3: Определить критические активы
- Провести встречу с руководителями подразделений. Задать простые вопросы:
- «Если ваша система вдруг откажет на 1 час — какие убытки, какие последствия?»;
- «Какие данные для вас наиболее важны?».
- Определить те самые 5–7 активов, отказ которых = крах (почта, CRM, финансовая система, БД клиентов).
День 4–5: Опрос рисков
- Ещё раз встретиться с руководителями. Спросить: «С какими киберугрозами вы сталкивались раньше?»
- Фишинг на сотрудников?
- Утечки данных?
- Блокировка доступа (ransomware)?
- Записать ответы.
День 6–7: Оформить реестр активов
Создать таблицу в Excel или Google Sheets со столбцами:
| Актив | Тип | Где находится | Критичность | Кто отвечает | Комментарии |
| Почта Outlook | Облако | Microsoft | Критичный | IT | Доступ есть у всех |
| CRM "1С-Битрикс" | Сервер | Локальный | Критичный | Менеджер | База клиентов |
| Рабочие ПК | ПК | Рабочие столы | Средний | IT | 40 шт. |
| VPN | Облако | Mikrotik | Средний | IT | Для удаленных работников |
Результат недели 1
- Папка с полным списком всех ПК, серверов, облачных сервисов
- Таблица критических активов (те 5–7, отказ которых = крах)
- Опрос рисков от подразделений
- Первое понимание: «Вот это нужно защищать в первую очередь»
Трудозатраты
8–12 часов в неделю. Можно делегировать IT-специалисту или администратору.
НЕДЕЛЯ 2: ТЕХНИЧЕСКИЕ БАЗОВЫЕ МЕРЫ (День 8–14)
Суть недели
Теперь, когда вы знаете, что защищать, нужно установить первый барьер — технические решения. Это не супер-секретные штуки, а базовые меры, которые обязательны.
Что делать по дням
День 8–9: Антивирус
- Проверить, установлен ли антивирус на всех ПК. Рекомендуемые решения для МСБ:
- Kaspersky (платный, но надёжный);
- Windows Defender (встроенный, бесплатный, неплохой);
- Dr.Web (российский, хорош для локальных сетей);
- Kaspersky SOS (специально для МСБ, дешево)
- Если нет — установить;
- Включить автоматические обновления сигнатур.
День 9–10: Двухфакторная аутентификация (2FA)
- Включить 2FA на самых критичных системах:
- Корпоративная почта (Outlook, Gmail, Яндекс.Почта);
- VPN (если есть удалённые работники);
- Облачные хранилища (Yandex Disk, Google Drive, OneDrive);
- CRM и финансовые системы.
- Способы: SMS-коды, приложения (Google Authenticator, Microsoft Authenticator), аппаратные ключи.
День 10–11: Резервное копирование
- Включить автоматическое резервное копирование критических данных:
- Локальные базы данных → облако или отдельный сервер;
- Документы → облако (Яндекс.Диск, другие);
- Почта → автомат архивирование.
- Проверить, что резервные копии действительно создаются (и не просто копируются, но хранятся отдельно).
День 11–12: Брандмауэр и фильтры
- Включить Windows Firewall на всех ПК (или усилить, если есть корпоративный брандмауэр);
- Если есть mail-сервер — включить фильтры спама и вредоносных вложений;
- Если есть корпоративный роутер — ограничить доступ в интернет из корпоративной сети (блокировать опасные сайты).
Результат недели 2
- Все ПК защищены актуальным антивирусом
- 2FA включена на критичные системы
- Резервная копия критических данных создана
- Брандмауэр и фильтры спама работают
Бюджет
0 - 15 000 рублей,
Если выбрать бесплатные решения (Windows Defender, встроенная 2FA, облачное хранилище), то может быть почти бесплатно.
НЕДЕЛЯ 3: ОБУЧЕНИЕ СОТРУДНИКОВ И ПОЛИТИКИ (День 15–21)
Суть недели
Лучшая программа по обнаружению вторжений не поможет, если сотрудник сам отдаст пароль по фишингу. Эта неделя про людей: обучение и первые политики.
Что делать по дням
День 15–16: Вебинар/семинар по кибергигиене
- Провести однодневный семинар или серию вебинаров для всех сотрудников (1–2 часа);
- Темы для семинара:
- Как распознать фишинг (поддельное письмо, вредоносная ссылка, запрос пароля);
- Как создавать сложные пароли (минимум 12 символов, буквы + цифры + спецсимволы, не использовать слова из словаря);
- Что делать, если появился вирус (не выключай ПК, позови IT);
- Что делать, если произошла утечка данных (сообщи руководству);
- Не открывай вложения от незнакомых отправителей;
- Не переходи по подозрительным ссылкам.
- Инструмент: Zoom, Microsoft Teams, Яндекс.Телемост или простая встреча в конференц-зале;
- Повтор: лучше два раза провести 30-минутный семинар, чем один двухчасовой.
День 16–17: Разработать 1–2 простые политики
- Политика использования паролей:
- Минимум 12 символов;
- Менять раз в 3 месяца;
- Не писать на стикерах, не расшаривать;
- Разные пароли для разных систем.
- Политика обработки данных:
- Кому можно передавать данные клиентов? (Только если есть договор.);
- Как хранить? (В зашифрованном виде, если возможно.);
- Сроки удаления? (Если клиент больше не работает с компанией — удалить через 1 год.).
- Оформить в документ (2–3 страницы). Подписать руководителем. Раздать всем.
День 17–18: Фишинг-симуляция
- Отправить тестовое фишинговое письмо всем сотрудникам. Письмо должно выглядеть реалистично, но быть ловушкой. Например:
- От якобы IT-поддержки: «Пожалуйста, подтвердите вашу учётную запись, нажав ссылку»;
- От якобы руководителя: «Срочно нужна помощь, переведи деньги на счёт»;
- От якобы банка: «Ваш счёт заблокирован, введите данные».
- Собрать статистику: сколько человек кликнули, сколько ввели пароль.
День 18–19: Дополнительное обучение для кликнувших
- Тех, кто кликнул на фишинг-тест, пригласить на небольшое доп.обучение (30 минут);
- Покажи, как они едва не попались, объясни, в чём ловушка;
- Не ругай — мотивируй. Это нормально, что люди ошибаются. Главное — они узнали.
Результат недели 3
- 90%+ сотрудников прошли обучение
- 1–2 политики ИБ приняты и распространены
- Базовая метрика фишинга собрана (например, 35% кликнули на тест)
- Дополнительное обучение проведено для уязвимых групп
Бюджет
0 – 25 000 рублей.
Обучение можно провести самостоятельно (бесплатно) или использовать платные сервисы вроде AVAREANGE (платформа для автоматизации обучения по ИБ и проведения фишинг-тестов).
Статистика эффективности
Количество фишинговых ресурсов выросло на 425% в 2024 году по сравнению с 2023. Малый и средний бизнес — один из основных целей хакеров. Поэтому обучение сотрудников — это не просто хорошее практик, это критическая необходимость.
НЕДЕЛЯ 4: ДОКУМЕНТИРОВАНИЕ И ПЕРВЫЙ ОТЧЕТ (День 22–28)
Суть недели
Последняя неделя — закрыть цикл. Документировать то, что вы уже сделали, и презентовать руководству.
Что делать по дням
День 22–23: Собрать все документы
Создать папку (бумажную или облачную) со следующим:
- Реестр активов (из недели 1);
- Список установленного антивируса (из недели 2);
- Политики ИБ (из недели 3);
- Протоколы обучения (подписи сотрудников, прошедших обучение);
- Результаты фишинг-теста (сколько кликнули, в том числе %);
- Список включённых 2FA;
- Результаты проверки резервных копий.
День 23–24: Написать отчет
Отчет на 1–2 страницах:
ОТЧЕТ: ЧТО МЫ СДЕЛАЛИ ЗА МЕСЯЦ
Период: 1–28 декабря 2025
- Аудит активов
- Инвентаризирован 141 ПК, 3 сервера, 7 облачных сервисов;
- Определены 7 критичных активов, требующих приоритетной защиты;
- Опрошены руководители всех подразделений.
- Технические меры
- Установлен антивирус на все 141 ПК (Kaspersky SOS);
- Включена 2FA на 100% критичные системы (почта, VPN, CRM);
- Настроено резервное копирование для 3 серверов;
- Брандмауэр включен на всех ПК, спам-фильтры работают.
- Обучение и политики
- 134 из 150 сотрудников (89%) прошли обучение по кибергигиене;
- Приняты 2 политики ИБ (пароли, обработка данных);
- Проведена фишинг-симуляция: 52 из 150 (35%) кликнули на тест;
- 52 человека получили дополнительное обучение.
- Результаты
- Было: 0 автоматических резервных копий, 0 политик ИБ, 60% ПК без антивируса;
- Стало: 3 критичные системы с резервными копиями, 2 политики, 100% ПК защищены.
- План на Q1 2026
- Уменьшить процент клика на фишинг с 35% до <15%;
- Обучить оставшихся 7%;
- Внедрить систему управления паролями;
- Провести аудит уязвимостей сетевого оборудования;
- Расширить 2FA на другие системы.
Бюджет, потраченный: 8 000 рублей (антивирус на 141 ПК).
Экономия риска: Предотвращено минимум 3–5 потенциальных фишинг-атак
День 24–25: Презентовать руководству
- Показать отчет на встрече с руководством (15–20 минут);
- Подчеркнуть:
- Что было сделано (конкретные числа);
- Какие риски снизили (пример: с 35% кликов на фишинг после обучения это снизится);
- Что будет дальше (план на Q1).
- Попросить поддержку на следующий месяц (небольшой бюджет, время сотрудников на обучение).
Результат недели 4
- Все документы организованы в одной папке
- Отчет написан и показан руководству
- Руководство понимает, что ИБ работает
- План на следующий квартал одобрен
На этом этапе вы трансформировались от сомнений («откуда начинать?») к системе. От хаоса к порядку. От неизвестности к контролю. За 4 недели вы сделали больше, чем многие компании делают за год.
ТИПИЧНЫЕ ОШИБКИ НОВИЧКОВ ПРИ СОЗДАНИИ ИБ В КОМПАНИИ И КАК ИХ ИЗБЕЖАТЬ
Ошибка 1: Потратить весь бюджет на одно дорогое решение
❌ Неправильно: «Куплю SIEM-систему за 500 тысяч, и всё будет защищено»;
✅ Правильно: Начать с простого (антивирус, 2FA, обучение), потом масштабировать.
Ошибка 2: Составить 20 политик сразу
❌ Неправильно: Написать 20-страничный документ про ИБ, который никто не будет читать;
✅ Правильно: 2–3 простые политики, которые реально применяются.
Ошибка 3: Обучить один раз и думать, что этого хватит
❌ Неправильно: Провести один семинар в январе и забыть про ИБ;
✅ Правильно: Систематический процесс — минимум ежегодное обучение + при приёме новичков.
Ошибка 4: Пренебречь резервными копиями
❌ Неправильно: Считать, что резервная копия на диске в одном кабинете — это защита;
✅ Правильно: Резервная копия в облаке, на отдельном физическом месте.
ЧЕК-ЛИСТ НА 30 ДНЕЙ
Используйте этот чек-лист, чтобы отслеживать прогресс:
НЕДЕЛЯ 1
- День 1–2: Инвентаризация активов завершена;
- День 2–3: Критичные активы определены;
- День 4–5: Опрос рисков проведен;
- День 6–7: Реестр активов создан в Excel/Google Sheets.
НЕДЕЛЯ 2
- День 8–9: Антивирус установлен на все ПК;
- День 9–10: 2FA включена на критичные системы;
- День 10–11: Резервная копия настроена;
- День 11–12: Брандмауэр и фильтры включены.
НЕДЕЛЯ 3
- День 15–16: Семинар по кибергигиене проведен (>90% присутствующих);
- День 16–17: Политики ИБ написаны и подписаны;
- День 17–18: Фишинг-симуляция отправлена, статистика собрана;
- День 18–19: Доп.обучение проведено для кликнувших.
НЕДЕЛЯ 4
- День 22–23: Все документы собраны в одной папке;
- День 23–24: Отчет на 1–2 странице написан;
- День 24–25: Презентация руководству проведена;
- День 25–28: План на Q1 согласован.
КАК AVAREANGE ПОМОГАЕТ УСКОРИТЬ ЭТОТ ПРОЦЕСС
Проблема: у ИБ-специалистов много ручной работы
На неделе 3 вы потратили бы около 20 часов на подготовку обучения: писать презентацию, записывать видео или проводить вебинар, создавать фишинг-письмо, собирать статистику в Excel.
Решение: платформа автоматизирует это
AVAREANGE — это платформа для управления Security Awareness. Вот, что она делает:
- Готовые модули обучения: Загружаете готовые курсы про фишинг, пароли, кибергигиену — не нужно писать с нуля;
- Отправка всем: Один клик → письмо на почту каждому сотруднику с ссылкой на курс;
- Фишинг-симуляции: Платформа сама отправляет тестовые письма и собирает статистику (кто кликнул, кто ввел пароль, кто доложил фишинг);
- Автоотчеты: Вместо Excel-таблиц — красивые дашборды с метриками;
- Результат: Вместо 20 часов → 2–3 часа на настройку. Вместо самодельного теста → профессиональный фишинг-тест. Вместо ручной статистики → автоматические отчеты
ЗАКЛЮЧЕНИЕ
Информационная безопасность — это не одноразовое мероприятие и не дорогая покупка оборудования. Это система действий, которая начинается с простого: знай, чего защищать. Защищай базовым средствами. Обучай людей. Документируй.
За 30 дней вы создадите базовый уровень защиты, который эффективно предотвратит самые распространённые типы атак. После этого месяца продолжайте улучшаться: расширяйте 2FA, проводите фишинг-симуляции ежемесячно, обновляйте политики.
Главное правило: Не допускайте ошибок новичка — начните просто, потом масштабируйте.
