Все статьи
AVAREANGE / BLOG11 мин чтения

Как построить информационную безопасность с нуля за 30 дней: пошаговый план внедрения для МСБ

С назначением на должность ИБ-специалиста часто приходит хаос: политик нет, риски растут, а бюджет ограничен. С чего начать, чтобы быстро показать результат? В этой статье — готовая дорожная карта внедрения информационной безопасности с нуля за 30 дней. Мы пошагово разбираем 4 этапа: от аудита активов и настройки базовых технических мер до запуска обучения сотрудников и первой отчетности. Узнайте, как превратить безопасность из головной боли в работающую систему всего за месяц, не привлекая милл

Введение

Вы только что назначены ИБ-руководителем в компанию. На первом совещании вы узнаёте: политики безопасности нет, антивирус установлен кем-то и когда-то, сотрудники используют простые пароли вроде «компания123», и никто не знает, сколько у них вообще ПК и серверов. 

Откуда начинать создание ИБ-системы? На что тратить ограниченный бюджет? Как показать руководству результаты за понятные сроки, а не «когда-нибудь»?

За 30 дней можно выстроить базовую систему информационной безопасности, которая эффективно защитит компанию от самых распространенных типов атак. При этом не нужны миллионы — нужна система действий.

В этом гайде — пошаговый план на 30 дней, разбитый по неделям. Каждый день имеет конкретные задачи. Каждая неделя приносит видимые результаты.


Почему это актуально именно сейчас

С начала 2025 года количество кибератак на бизнес в России превысило 105 000 — это на 46% больше, чем в аналогичном периоде прошлого года. Каждая пятая атака была критической и могла привести к простоям или убыткам свыше миллиона рублей.

Массовые атаки чаще направлены на телеком, IT и финансовый сектор. Однако растет и число целевых атак на небольшие компании. Почему? Потому что их легче скомпрометировать:

  • выделяют небольшие бюджеты на ИБ;
  • руководство недостаточно осознаёт риски;
  • нет высококвалифицированных ИБ-специалистов;
  • сотрудники недостаточно обучены.

НЕДЕЛЯ 1: АУДИТ И ДИАГНОСТИКА (День 1–7)

Суть недели

Первая неделя — это полная инвентаризация активов. Вы не можете защищать то, чего не знаете. Задача простая: создать список всех ПК, серверов, облачных сервисов, которые использует компания, и понять, какие из них самые критичные.

Что делать по дням

День 1–2: Инвентаризация активов

  • Обойти все отделы и составить список ПК (модель, ОС, кому принадлежит);
  • Запросить у IT-отдела (если есть) список серверов, сетевого оборудования;
  • Составить список облачных сервисов, которые использует компания: Google Workspace, облако 1С, Yandex.Cloud, SharePoint и т.д.;
  • Попросить у администратора сеть — сколько людей имеют доступ в какие системы.

День 2–3: Определить критические активы

  • Провести встречу с руководителями подразделений. Задать простые вопросы:
    • «Если ваша система вдруг откажет на 1 час — какие убытки, какие последствия?»;
    • «Какие данные для вас наиболее важны?».
  • Определить те самые 5–7 активов, отказ которых = крах (почта, CRM, финансовая система, БД клиентов).

День 4–5: Опрос рисков

  • Ещё раз встретиться с руководителями. Спросить: «С какими киберугрозами вы сталкивались раньше?»
    • Фишинг на сотрудников?
    • Утечки данных?
    • Блокировка доступа (ransomware)?
  • Записать ответы.

День 6–7: Оформить реестр активов

Создать таблицу в Excel или Google Sheets со столбцами:

АктивТипГде находитсяКритичностьКто отвечаетКомментарии
Почта OutlookОблакоMicrosoftКритичныйITДоступ есть у всех
CRM "1С-Битрикс"СерверЛокальныйКритичныйМенеджерБаза клиентов
Рабочие ПКПКРабочие столыСреднийIT40 шт.
VPNОблакоMikrotikСреднийITДля удаленных работников

Результат недели 1

  • Папка с полным списком всех ПК, серверов, облачных сервисов
  • Таблица критических активов (те 5–7, отказ которых = крах)
  • Опрос рисков от подразделений
  • Первое понимание: «Вот это нужно защищать в первую очередь»

Трудозатраты

8–12 часов в неделю. Можно делегировать IT-специалисту или администратору.


НЕДЕЛЯ 2: ТЕХНИЧЕСКИЕ БАЗОВЫЕ МЕРЫ (День 8–14)

Суть недели

Теперь, когда вы знаете, что защищать, нужно установить первый барьер — технические решения. Это не супер-секретные штуки, а базовые меры, которые обязательны.

Что делать по дням

День 8–9: Антивирус

  • Проверить, установлен ли антивирус на всех ПК. Рекомендуемые решения для МСБ:
    • Kaspersky (платный, но надёжный);
    • Windows Defender (встроенный, бесплатный, неплохой);
    • Dr.Web (российский, хорош для локальных сетей);
    • Kaspersky SOS (специально для МСБ, дешево)
  • Если нет — установить;
  • Включить автоматические обновления сигнатур.

День 9–10: Двухфакторная аутентификация (2FA)

  • Включить 2FA на самых критичных системах:
    • Корпоративная почта (Outlook, Gmail, Яндекс.Почта);
    • VPN (если есть удалённые работники);
    • Облачные хранилища (Yandex Disk, Google Drive, OneDrive);
    • CRM и финансовые системы.
  • Способы: SMS-коды, приложения (Google Authenticator, Microsoft Authenticator), аппаратные ключи.

День 10–11: Резервное копирование

  • Включить автоматическое резервное копирование критических данных:
    • Локальные базы данных → облако или отдельный сервер;
    • Документы → облако (Яндекс.Диск, другие);
    • Почта → автомат архивирование.
  • Проверить, что резервные копии действительно создаются (и не просто копируются, но хранятся отдельно).

День 11–12: Брандмауэр и фильтры

  • Включить Windows Firewall на всех ПК (или усилить, если есть корпоративный брандмауэр);
  • Если есть mail-сервер — включить фильтры спама и вредоносных вложений;
  • Если есть корпоративный роутер — ограничить доступ в интернет из корпоративной сети (блокировать опасные сайты).

Результат недели 2

  • Все ПК защищены актуальным антивирусом
  • 2FA включена на критичные системы
  • Резервная копия критических данных создана
  • Брандмауэр и фильтры спама работают

Бюджет

0 - 15 000 рублей,

Если выбрать бесплатные решения (Windows Defender, встроенная 2FA, облачное хранилище), то может быть почти бесплатно.


НЕДЕЛЯ 3: ОБУЧЕНИЕ СОТРУДНИКОВ И ПОЛИТИКИ (День 15–21)

Суть недели

Лучшая программа по обнаружению вторжений не поможет, если сотрудник сам отдаст пароль по фишингу. Эта неделя про людей: обучение и первые политики.

Что делать по дням

День 15–16: Вебинар/семинар по кибергигиене

  • Провести однодневный семинар или серию вебинаров для всех сотрудников (1–2 часа);
  • Темы для семинара:
    • Как распознать фишинг (поддельное письмо, вредоносная ссылка, запрос пароля);
    • Как создавать сложные пароли (минимум 12 символов, буквы + цифры + спецсимволы, не использовать слова из словаря);
    • Что делать, если появился вирус (не выключай ПК, позови IT);
    • Что делать, если произошла утечка данных (сообщи руководству);
    • Не открывай вложения от незнакомых отправителей;
    • Не переходи по подозрительным ссылкам.
  • Инструмент: Zoom, Microsoft Teams, Яндекс.Телемост или простая встреча в конференц-зале;
  • Повтор: лучше два раза провести 30-минутный семинар, чем один двухчасовой.

День 16–17: Разработать 1–2 простые политики

  • Политика использования паролей:
    • Минимум 12 символов;
    • Менять раз в 3 месяца;
    • Не писать на стикерах, не расшаривать;
    • Разные пароли для разных систем.
  • Политика обработки данных:
    • Кому можно передавать данные клиентов? (Только если есть договор.);
    • Как хранить? (В зашифрованном виде, если возможно.);
    • Сроки удаления? (Если клиент больше не работает с компанией — удалить через 1 год.).
  • Оформить в документ (2–3 страницы). Подписать руководителем. Раздать всем.

День 17–18: Фишинг-симуляция

  • Отправить тестовое фишинговое письмо всем сотрудникам. Письмо должно выглядеть реалистично, но быть ловушкой. Например:
    • От якобы IT-поддержки: «Пожалуйста, подтвердите вашу учётную запись, нажав ссылку»;
    • От якобы руководителя: «Срочно нужна помощь, переведи деньги на счёт»;
    • От якобы банка: «Ваш счёт заблокирован, введите данные».
  • Собрать статистику: сколько человек кликнули, сколько ввели пароль.

День 18–19: Дополнительное обучение для кликнувших

  • Тех, кто кликнул на фишинг-тест, пригласить на небольшое доп.обучение (30 минут);
  • Покажи, как они едва не попались, объясни, в чём ловушка;
  • Не ругай — мотивируй. Это нормально, что люди ошибаются. Главное — они узнали.

Результат недели 3

  • 90%+ сотрудников прошли обучение
  • 1–2 политики ИБ приняты и распространены
  • Базовая метрика фишинга собрана (например, 35% кликнули на тест)
  • Дополнительное обучение проведено для уязвимых групп

Бюджет

0 – 25 000 рублей.

Обучение можно провести самостоятельно (бесплатно) или использовать платные сервисы вроде AVAREANGE (платформа для автоматизации обучения по ИБ и проведения фишинг-тестов).

Статистика эффективности

Количество фишинговых ресурсов выросло на 425% в 2024 году по сравнению с 2023. Малый и средний бизнес — один из основных целей хакеров. Поэтому обучение сотрудников — это не просто хорошее практик, это критическая необходимость.


НЕДЕЛЯ 4: ДОКУМЕНТИРОВАНИЕ И ПЕРВЫЙ ОТЧЕТ (День 22–28)

Суть недели

Последняя неделя — закрыть цикл. Документировать то, что вы уже сделали, и презентовать руководству.

Что делать по дням

День 22–23: Собрать все документы

Создать папку (бумажную или облачную) со следующим:

  • Реестр активов (из недели 1);
  • Список установленного антивируса (из недели 2);
  • Политики ИБ (из недели 3);
  • Протоколы обучения (подписи сотрудников, прошедших обучение);
  • Результаты фишинг-теста (сколько кликнули, в том числе %);
  • Список включённых 2FA;
  • Результаты проверки резервных копий.

День 23–24: Написать отчет

Отчет на 1–2 страницах:

ОТЧЕТ: ЧТО МЫ СДЕЛАЛИ ЗА МЕСЯЦ

Период: 1–28 декабря 2025

  1. Аудит активов
    1. Инвентаризирован 141 ПК, 3 сервера, 7 облачных сервисов;
    2. Определены 7 критичных активов, требующих приоритетной защиты;
    3. Опрошены руководители всех подразделений.
  2. Технические меры
    1. Установлен антивирус на все 141 ПК (Kaspersky SOS);
    2. Включена 2FA на 100% критичные системы (почта, VPN, CRM);
    3. Настроено резервное копирование для 3 серверов;
    4. Брандмауэр включен на всех ПК, спам-фильтры работают.
  3. Обучение и политики
    1. 134 из 150 сотрудников (89%) прошли обучение по кибергигиене;
    2. Приняты 2 политики ИБ (пароли, обработка данных);
    3. Проведена фишинг-симуляция: 52 из 150 (35%) кликнули на тест;
    4. 52 человека получили дополнительное обучение.
  4. Результаты
    1. Было: 0 автоматических резервных копий, 0 политик ИБ, 60% ПК без антивируса;
    2. Стало: 3 критичные системы с резервными копиями, 2 политики, 100% ПК защищены.
  5. План на Q1 2026
    1. Уменьшить процент клика на фишинг с 35% до <15%;
    2. Обучить оставшихся 7%;
    3. Внедрить систему управления паролями;
    4. Провести аудит уязвимостей сетевого оборудования;
    5. Расширить 2FA на другие системы.

Бюджет, потраченный: 8 000 рублей (антивирус на 141 ПК).

Экономия риска: Предотвращено минимум 3–5 потенциальных фишинг-атак


День 24–25: Презентовать руководству

  • Показать отчет на встрече с руководством (15–20 минут);
  • Подчеркнуть:
    • Что было сделано (конкретные числа);
    • Какие риски снизили (пример: с 35% кликов на фишинг после обучения это снизится);
    • Что будет дальше (план на Q1).
  • Попросить поддержку на следующий месяц (небольшой бюджет, время сотрудников на обучение).

Результат недели 4

  • Все документы организованы в одной папке
  • Отчет написан и показан руководству
  • Руководство понимает, что ИБ работает
  • План на следующий квартал одобрен

На этом этапе вы трансформировались от сомнений («откуда начинать?») к системе. От хаоса к порядку. От неизвестности к контролю. За 4 недели вы сделали больше, чем многие компании делают за год.


ТИПИЧНЫЕ ОШИБКИ НОВИЧКОВ ПРИ СОЗДАНИИ ИБ В КОМПАНИИ И КАК ИХ ИЗБЕЖАТЬ

Ошибка 1: Потратить весь бюджет на одно дорогое решение

❌ Неправильно: «Куплю SIEM-систему за 500 тысяч, и всё будет защищено»;

✅ Правильно: Начать с простого (антивирус, 2FA, обучение), потом масштабировать.

Ошибка 2: Составить 20 политик сразу

❌ Неправильно: Написать 20-страничный документ про ИБ, который никто не будет читать;

✅ Правильно: 2–3 простые политики, которые реально применяются.

Ошибка 3: Обучить один раз и думать, что этого хватит

❌ Неправильно: Провести один семинар в январе и забыть про ИБ;

✅ Правильно: Систематический процесс — минимум ежегодное обучение + при приёме новичков.

Ошибка 4: Пренебречь резервными копиями

❌ Неправильно: Считать, что резервная копия на диске в одном кабинете — это защита;

✅ Правильно: Резервная копия в облаке, на отдельном физическом месте.


ЧЕК-ЛИСТ НА 30 ДНЕЙ

Используйте этот чек-лист, чтобы отслеживать прогресс:

НЕДЕЛЯ 1

  • День 1–2: Инвентаризация активов завершена;
  • День 2–3: Критичные активы определены;
  • День 4–5: Опрос рисков проведен;
  • День 6–7: Реестр активов создан в Excel/Google Sheets.

НЕДЕЛЯ 2

  • День 8–9: Антивирус установлен на все ПК;
  • День 9–10: 2FA включена на критичные системы;
  • День 10–11: Резервная копия настроена;
  • День 11–12: Брандмауэр и фильтры включены.

НЕДЕЛЯ 3

  • День 15–16: Семинар по кибергигиене проведен (>90% присутствующих);
  • День 16–17: Политики ИБ написаны и подписаны;
  • День 17–18: Фишинг-симуляция отправлена, статистика собрана;
  • День 18–19: Доп.обучение проведено для кликнувших.

НЕДЕЛЯ 4

  • День 22–23: Все документы собраны в одной папке;
  • День 23–24: Отчет на 1–2 странице написан;
  • День 24–25: Презентация руководству проведена;
  • День 25–28: План на Q1 согласован.

КАК AVAREANGE ПОМОГАЕТ УСКОРИТЬ ЭТОТ ПРОЦЕСС

Проблема: у ИБ-специалистов много ручной работы

На неделе 3 вы потратили бы около 20 часов на подготовку обучения: писать презентацию, записывать видео или проводить вебинар, создавать фишинг-письмо, собирать статистику в Excel.

Решение: платформа автоматизирует это

AVAREANGE — это платформа для управления Security Awareness. Вот, что она делает:

  • Готовые модули обучения: Загружаете готовые курсы про фишинг, пароли, кибергигиену — не нужно писать с нуля;
  • Отправка всем: Один клик → письмо на почту каждому сотруднику с ссылкой на курс;
  • Фишинг-симуляции: Платформа сама отправляет тестовые письма и собирает статистику (кто кликнул, кто ввел пароль, кто доложил фишинг);
  • Автоотчеты: Вместо Excel-таблиц — красивые дашборды с метриками;
  • Результат: Вместо 20 часов → 2–3 часа на настройку. Вместо самодельного теста → профессиональный фишинг-тест. Вместо ручной статистики → автоматические отчеты

ЗАКЛЮЧЕНИЕ

Информационная безопасность — это не одноразовое мероприятие и не дорогая покупка оборудования. Это система действий, которая начинается с простого: знай, чего защищать. Защищай базовым средствами. Обучай людей. Документируй.

За 30 дней вы создадите базовый уровень защиты, который эффективно предотвратит самые распространённые типы атак. После этого месяца продолжайте улучшаться: расширяйте 2FA, проводите фишинг-симуляции ежемесячно, обновляйте политики.

Главное правило: Не допускайте ошибок новичка — начните просто, потом масштабируйте.

От знаний — к действию

Проверьте устойчивость вашей команды.

Посмотрите, как AVAREANGE помогает моделировать атаки, обучать сотрудников и измерять результат.

Запросить демо
Все ресерчи и статьи