Казанский предприниматель, создатель первого в России агрегатора услуг по кибербезопасности Антон Бочкарев развенчал главные мифы о защите бизнеса, а также объяснил, почему проще заплатить за мониторинг, чем за штраф, и что делать, если вы все-таки кликнули по ссылке от «налоговой».
Меня хакеры не тронут, я не банк - опасное заблуждение. Дело в том, что подавляющее большинство атак - не ручной выбор «богатой» жертвы, а автоматическое сканирование интернета на уязвимости. Боты не смотрят на вывеску. Они смотрят на открытый порт, старую версию CMS сайта или пароль admin/admin на роутере.
- По данным статистики, именно торговля - самая уязвимая отрасль: 83% компаний в этом секторе не смогли противостоять кибератаке, а у 75% малого бизнеса вообще нет штатного айтишника, который мог бы вовремя заметить проблему, - рассказывает Антон Бочкарев.
По его словам, типичный сценарий проблем здесь у микробизнеса - это не изощренный взлом, а дыра в конструкторе сайта или админке CRM, через которую уходит база клиентов, или, того хуже, шифруется без возможности восстановления, или просто кража денег с эквайринга.
Порядок цифр такой: при выручке 1 - 5 миллионов долларов США в месяц дневной оборот составляет примерно 30 - 170 тысяч. Три дня простоя для кофейни или салона - это в первую очередь не «отложенные», а именно потерянные продажи.
- Клиент, которого не смогли обслужить сегодня, чаще идет к конкуренту, а не ждет. Плюс расходы на восстановление (от нескольких десятков до 150 - 200 тысяч долларов), если нужен внешний специалист, - поясняет эксперт.
Если при этом утекла база клиентов, то прибавляется отдельный риск. Минимальный штраф за неуведомление Роскомнадзора об утечке составляет от 1 до 3 миллионов рублей для юрлица или ИП, и это уже кратно превышает месячную прибыль такого бизнеса. Итоговый порядок составляет от нескольких сотен тысяч до 1,5 - 2 миллионов рублей, если задета персональная база.
БЮДЖЕТ НА КИБЕРБЕЗОПАСНОСТЬ
Для бизнеса такого масштаба разумный ориентир не «крупная разовая покупка», а несколько тысяч - несколько десятков тысяч рублей в месяц на постоянный мониторинг, а не на бумажный аудит раз в год.
- Переплачивают чаще всего за красиво оформленный разовый отчет на 100+ страниц, который прочитали один раз и забыли. Риски за это время никуда не делись. Экономят во вред себе на вещах, которые вообще бесплатны и требуют не денег, а дисциплины: двухфакторная аутентификация, разграничение прав доступа, изоляция и проверка бэкапов. Это к вопросу о том, что дорогая защита не всегда синоним настоящей защиты, - подчеркивает Бочкарев.
Но скепсис здесь отчасти обоснован. Рынок киберстрахования в России молодой. Часть продуктов действительно написана расплывчато, с формулировками, которые сложно применить в реальном инциденте.
Правда, по мнению специалиста, это решаемо. В первую очередь нужно смотреть на конкретный, закрытый список покрываемых сценариев (шифровальщик, утечка, DDoS) без размытых исключений «на усмотрение страховщика», четкие требования к базовой гигиене еще до инцидента и понятный, прописанный заранее список документов для выплаты.
- Не просто так в продукт 4sec встроена страховка именно от Ингосстраха - крупный страховщик отдельно проверял продукт перед тем, как встать за ним партнером, это дополнительная планка качества, а не формальность. И с этой страховкой как раз все понятно и прозрачно для всех сторон, - уверяет спикер.
ЧТО ПРОИСХОДИТ, ЕСЛИ КЛИКНУТЬ ПО ССЫЛКЕ ОТ «НАЛОГОВОЙ»
Тут два реалистичных сценария, и все хуже, чем кажется на первый взгляд. Если это фишинг за паролем (поддельная страница входа), в ближайшие часы ничего драматичного не произойдет. Злоумышленник тихо получает пароль от почты или CRM и первое время просто наблюдает, иногда настраивает скрытую пересылку писем. Опаснее всего то, что это может тянуться неделями незамеченным.
Если это вредоносное вложение, то в течение суток обычно начинается тихая разведка по Сети (не сразу шифрование). Уже потом, часто ночью, чтобы максимизировать ущерб, запускается шифровальщик.
Антон Бочкарев советует изолировать зараженный компьютер от сети физически (кабель, Wi-Fi), не выключать ее (в памяти может быть ключ шифрования), сфотографировать всё, что видно на экране, зафиксировать время.
Что категорически нельзя делать? Это перезагружать компьютер, сразу запускать «лечение» антивирусом (он уничтожит улики) и тем более молчать, если задета база клиентов. Напомним, по закону об утечке персональных данных нужно уведомить Роскомнадзор в течение 24 часов.
МОЖНО ЛИ ПЛАТИТЬ ВЫМОГАТЕЛЯМ И РИСКИ ВНЕДРЕНИЯ ЧАТ-БОТОВ
Практика последних лет говорит, что платить все менее оправданно даже с чисто прагматической точки зрения. В 2022 году выкуп компании платили в 78,9% атак, к 2025-му - уже только около 28%.
- И даже среди тех, кто заплатил, доля реально восстановивших данные упала с 62% в 2024 году до 47% в 2025-м, то есть более половины или около того заплативших все равно не получили рабочие файлы обратно. К тому же добавляются риски от правоохранителей, если вы заплатили выкуп группе, уже признанной экстремистской, - предостерегает специалист.
И еще один вопрос: кто именно отвечает перед клиентами и законом при утечке? Юридически и перед Роскомнадзором, и перед клиентами отвечает организация или ИП как оператор персональных данных. То есть генеральный директор, а не конкретный сотрудник, который открыл письмо с вредоносной программой.
- Внутри компании работодатель может применить дисциплинарные меры к сотруднику, но это отдельный, внутренний вопрос. Перед законом и штрафом стоит именно руководство компании, - указывает на нюансы Бочкарев.
Также весьма реально растущий класс риска - это внедрения в работу с клиентами искусственного интеллекта (ИИ) и чат-ботов.
- Например, если чат-бот построен на общей базе знаний без разделения контекста по клиентам, есть риск, что данные одного клиента «просочатся» в ответ другому, особенно при небрежной настройке базы для поиска по документам, - предупреждает эксперт.
Второй риск - «промпт-инъекции», когда клиент специально формулирует запрос так, чтобы бот выдал системные инструкции или данные, которые не должен показывать. Третий - передача чувствительных данных клиентов в сторонний ИИ-сервис без должной юридической проверки, что при персональных данных может быть отдельным нарушением 152-ФЗ.
ТРИ ПРОСТЫХ И БЕСПЛАТНЫХ ДЕЙСТВИЯ НА ЗАВТРА
Антон Бочкарев называет три шага, которые не требуют денег, но кардинально повышают безопасность для компаний, особенно не таких больших:
- Включить двухфакторную аутентификацию везде, где только можно: почта, админки, CRM. Полчаса времени и ноль рублей за это.
- Проверить бэкапы не на факт наличия, а реальным восстановлением на тестовом компьютере. Если такого бэкапа никто не восстанавливал, считайте, что его нет.
- Пересмотреть права доступа. Если у бухгалтера или продавца есть права администратора «на всякий случай» - это тот случай, когда «на всякий случай» и есть дыра.
По данным спикера, в господдержке малого и среднего бизнеса Татарстана мер именно по кибербезопасности пока нет.
- Нет отдельной меры именно под кибербезопасность ни на федеральном, ни на татарстанском уровне. Есть федеральная программа цифровизации МСП (оператор - РФРИТ) с субсидией на облачное российское ПО (компенсация 50% стоимости), но это про цифровизацию в целом, а не про защиту от атак конкретно. Так что пока об адресной поддержке именно на кибербезопасность малого бизнеса мы не знаем, - заявляет Бочкарев.