Кратко: Кибербезопасность МСБ в 2026 году держится на семи столпах: надёжной аутентификации (2FA/passkey обязательны для всех), актуальном ПО (ежемесячные патчи, замена EOL-систем), endpoint protection (EDR вместо классического антивируса), email-безопасности с антифишинговой защитой, зашифрованных и immutable резервных копиях (3-2-1), обучении сотрудников и готовом плане реагирования на инциденты. Комбинация этих мер снижает вероятность успешной атаки на 90 %+ при инвестиции 8–25 000 EUR в год — ничтожная доля стоимости одного инцидента с программой-вымогателем.

Кибератака в 2026 году — наиболее вероятный операционный кризис, с которым столкнётся компания. Статистика европейских регуляторов в области кибербезопасности показывает, что каждая третья компания среднего размера в ЕС зафиксировала серьёзный инцидент безопасности в 2025 году, и 12 % из них понесли финансовые потери свыше 50 000 EUR. При этом значительная часть этих инцидентов была полностью предотвратима стандартными мерами за долю стоимости ущерба.

Эта pillar-статья проведёт владельца бизнеса и IT-менеджера через весь спектр киберзащиты — от базовых понятий (вирус, вредоносное ПО, фишинг, программа-вымогатель) через конкретные технические меры (2FA, SSL, VPN, EDR, резервные копии) до процессных аспектов (обучение, реагирование на инциденты, регуляторные уведомления). Не абстрактная теория, а конкретные шаги, реально работающие в компаниях среднего размера.

Для более широкого регуляторного контекста см. pillar Безопасность и compliance в облачных ERP 2026, который охватывает ISO 27001, GDPR, NIS2 и DORA.

Угрозы в 2026: что изменилось

Киберугрозы для МСБ за последние три года качественно изменились. До пандемии 80 % атак были оппортунистическими — автоматические сканирования уязвимостей, массовые фишинговые кампании без таргетинга. Сегодня картина иная:

  1. Целевые группы программ-вымогателей (LockBit, BlackCat, Cl0p) систематически атакуют средние компании в ЕС с оборотом 10–100 млн EUR.
  2. AI-генерированные фишинговые кампании способны имитировать корпоративный стиль, язык конкретного руководителя и адаптировать атаку под контекст — грамматические ошибки и подозрительные URL остались в прошлом.
  3. Атаки на цепочку поставок, направленные на ИКТ-поставщиков, затрагивают и компании, которые сами по себе не являются привлекательной мишенью.
  4. Инсайдерские угрозы растут с удалённой работой и более высокой текучестью кадров — бывший сотрудник с активными учётными записями — реальная проблема 2026 года.
  5. Регуляторное давление (NIS2, DORA, GDPR) увеличивает цену провала — к прямому ущербу добавляются штрафы и законодательные обязательства по уведомлению.

Для владельца бизнеса это означает, что кибергигиена больше не является добровольной — это операционный минимум, сопоставимый с пожарной безопасностью или охраной труда.

Словарь угроз: что есть что

В СМИ понятия «вирус», «вредоносное ПО», «программа-вымогатель» и «фишинг» часто используются взаимозаменяемо, но технически они представляют разные классы угроз с разными способами защиты.

Вредоносное ПО (обобщающий термин)

Malware (malicious software) — зонтичный термин для любого вредоносного кода. Под ним:

  • Вирус — программа, распространяющаяся путём прикрепления к другим файлам и требующая действий пользователя (открытие). Классический PC-вирус из 90-х сегодня — маргинальное явление.
  • Червь — самораспространяющийся, не нуждается в файле-хозяине. Распространяется через сетевые уязвимости. Пример: WannaCry (2017).
  • Троян — маскируется под легитимное ПО. После запуска выполняет вредоносное действие. Наиболее распространённый вектор проникновения в компании.
  • Программа-вымогатель — особый тип вредоносного ПО, шифрующий файлы и требующий выкуп за ключ дешифрования. Доминирующая угроза в 2026 году.
  • Шпионское ПО — собирает данные о пользователе (ключи к другим учётным записям, конфиденциальные документы).
  • Руткит — скрывает своё присутствие на глубоком уровне ОС, часто сохраняется даже после переустановки.
  • Кейлоггер — перехватывает нажатия клавиш, особенно пароли и данные платёжных карт.

Подробный обзор — в cluster-статье Вирусы и вредоносное ПО в компании: как защититься.

Фишинг и социальная инженерия

Фишинг — попытка получить данные (как правило, учётные) через мошенническое сообщение: email, SMS (смишинг), звонок (вишинг) или через социальные сети. Злоумышленник имитирует доверенный субъект (банк, IT-поддержка, директор компании).

Продвинутые варианты:

  • Спир-фишинг — целевой фишинг на конкретное лицо с персонализированным содержимым.
  • Уэйлинг — фишинг на топ-менеджмент (CEO, CFO).
  • Компрометация корпоративной электронной почты (BEC) — злоумышленник имитирует email руководителя и инструктирует бухгалтера перевести деньги. Средний ущерб от BEC-атаки в ЕС в 2025 году составил 45 000 EUR.

Атаки на инфраструктуру

  • DDoS (Distributed Denial of Service) — перегрузка сайта/сервиса поддельным трафиком. Для B2B компаний, использующих ERP, как правило, не является первостепенной угрозой.
  • Man-in-the-Middle (MitM) — перехват сетевых коммуникаций. Основной риск при использовании публичных Wi-Fi сетей и слабо зашифрованных каналов.
  • Брутфорс / credential stuffing — автоматический перебор паролей или опробование утечённых комбинаций логин+пароль из других сервисов.

Инсайдерские угрозы

  • Злонамеренный инсайдер — недовольный сотрудник с доступом намеренно наносит вред (кража данных, саботаж).
  • Халатный инсайдер — непреднамеренное нарушение (отправка конфиденциального документа на неверный адрес, слабый пароль, клик на фишинг).

По статистике европейских регуляторов, 40 % инцидентов безопасности включают инсайдерскую составляющую, в основном халатную.

Семь столпов корпоративной киберзащиты

Ни одна технология не является достаточной. Устойчивая компания строится на семи уровнях, каждый из которых устраняет определённую угрозу.

Столп 1: Идентификация и аутентификация

Наиболее распространённая причина успешной атаки в 2026 году — не изощрённый взлом, а скомпрометированный пароль. Защита:

  • Менеджер паролей для всей компании (1Password, Bitwarden, Dashlane). Генерирует уникальные пароли длиной 20+ символов, исключает повторное использование.
  • 2FA / MFA обязательно для всех пользователей, в идеале passkey/WebAuthn для критических учётных записей (администраторы, финансы, HR).
  • Single Sign-On (SSO) через Azure AD, Google Workspace или Okta — единая точка входа, единый журнал аудита, быстрое отключение уходящего сотрудника.
  • Принцип наименьших привилегий — пользователь имеет только те права, которые ему действительно нужны.
  • Регулярный пересмотр доступов (1 раз в квартал) — кто и к чему имеет доступ, нужен ли он ещё?

Подробная инструкция по внедрению 2FA — в cluster-статье Двухфакторная аутентификация (2FA): почему и как её внедрить.

Столп 2: Обновления и управление патчами

70 % успешных атак в 2025 году использовали уязвимости, для которых патч был доступен более 30 дней. Дисциплинированное управление патчами устраняет большинство из них.

  • Операционные системы — автоматические обновления, ежемесячный цикл для Windows, непрерывный для macOS/Linux.
  • Приложения — особенно браузеры (Chrome, Edge, Firefox), офисные пакеты, PDF-ридеры, Java/Adobe runtime.
  • Сетевые устройства — межсетевые экраны, маршрутизаторы, VPN-шлюзы. Часто забываемые, часто атакуемые.
  • Специализированное ПО — ERP, CRM, почтовый сервер, веб-сервер. Ежемесячный контрольный цикл.
  • End-of-Life (EOL) ПО — устаревшие версии Windows, Server, PHP/Node. Без исключений заменять — никаких патчей, открытый вектор для атак.

Облачные SaaS-решения (включая Modulario) снимают с компании эту задачу — провайдер непрерывно патчит инфраструктуру и приложение.

Столп 3: Защита конечных устройств (EDR)

Классический антивирус 2010 года в 2026 недостаточен. Современные конечные устройства нуждаются в EDR (Endpoint Detection and Response) — непрерывном мониторинге поведения, обнаружении аномалий, автоматическом реагировании.

Различие:

АспектАнтивирус (на основе сигнатур)EDR (на основе поведения)
Обнаружение известной угрозыДаДа
Обнаружение неизвестной (zero-day)ОграниченноДа (эвристика, ML)
Криминалистические данные после атакиМинимальныеПолные (полный таймлайн)
Удалённая изоляция конечного устройстваНетДа (одним кликом)
Цена (в год, за рабочее место)30–60 EUR60–180 EUR

Рекомендуемые вендоры для МСБ: Microsoft Defender for Endpoint (часто входит в M365), CrowdStrike, SentinelOne, ESET PROTECT.

Столп 4: Email-безопасность

90 % целевых атак начинается через email. Без качественной email-безопасности все остальное — компромисс.

Уровни:

  • SPF, DKIM, DMARC — аутентификация отправителя, устраняет spoofing вашего домена.
  • Антифишинговый движок — анализ содержимого, URL, вложений. Microsoft Defender for Office 365, Google Workspace Security, Proofpoint, Mimecast.
  • Sandbox для вложений — опасные вложения открываются в изолированной среде перед доставкой.
  • Перезапись URL — клики в email проходят через безопасный прокси, проверяющий цель в реальном времени.
  • Баннер для внешних email — визуальная маркировка писем извне компании.

Столп 5: Резервные копии и восстановление

Резервная копия — последняя защита от программ-вымогателей. Без рабочих, immutable и проверенных резервных копий программа-вымогатель означает выход из бизнеса.

Правило 3-2-1-1-0:

  • 3 копии данных (1 продуктивная + 2 резервных)
  • 2 разных носителя / провайдера
  • 1 вне площадки (географически отделённая)
  • 1 офлайн или immutable (S3 Object Lock, air-gapped)
  • 0 ошибок при тесте восстановления (выполнять не реже 1 раза в год)

Для облачного ERP основная резервная копия является ответственностью провайдера, но компания должна иметь собственную независимую резервную копию — экспорт данных в S3-bucket под собственным контролем или офлайн-бэкап. Modulario предоставляет нативный экспорт всех данных через API и через UI dump, позволяя компании автоматизировать независимое резервное копирование.

Столп 6: Сетевая безопасность

  • Межсетевой экран — периметральный и host-based (Windows Defender Firewall на каждом конечном устройстве).
  • VPN для удалённого доступа, в идеале ZTNA (Zero Trust Network Access) вместо классического IPsec/SSL VPN. ZTNA проверяет каждый доступ отдельно, а не всю сеть сразу.
  • Сегментация сети — разделение производственной, офисной и гостевой Wi-Fi сети. IoT-устройства (камеры, принтеры) в отдельном VLAN.
  • DNS-фильтрация (Cisco Umbrella, Cloudflare Gateway) — блокирует доступ к известным вредоносным доменам на уровне DNS.

Глоссарий VPN: /ru/glossariy/vpn.

Столп 7: Обучение сотрудников

Слабейшее звено — почти всегда человек. Регулярное обучение превращает его из слабейшего в первую линию обороны.

  • Обучение при онбординге для каждого нового сотрудника (1–2 часа).
  • Ежегодный refresh обязателен для всех.
  • Симуляции фишинга 4–12 раз в год с персонализированной обратной связью (KnowBe4, Hoxhunt).
  • Just-in-time обучение — когда сотрудник кликает в фишинговой симуляции, он сразу получает короткий урок, почему это был фишинг.

Инвестиция 25–50 EUR/сотрудника/год в качественное обучение окупается при первом предотвращённом инциденте.

Шифрование: SSL/TLS, VPN, шифрование данных

Шифрование защищает конфиденциальность (кто может читать) и целостность (кто может изменять) данных. Три контекста наиболее важны на практике.

SSL/TLS для веб-коммуникаций

SSL/TLS обеспечивает безопасность коммуникации между браузером и сервером. В 2026 году TLS 1.3 — минимум для публичных сайтов, TLS 1.2 допускается для legacy-клиентов.

Практические последствия для компании:

  • Каждый корпоративный сайт должен иметь действующий SSL-сертификат (HTTPS, не HTTP). Бесплатный Let’s Encrypt достаточен для большинства сценариев.
  • HSTS (HTTP Strict Transport Security) preload — принудительно HTTPS даже при первом доступе.
  • Аудит mixed content — никаких HTTP-ресурсов (изображений, скриптов) на HTTPS-странице.
  • Мониторинг прозрачности сертификатов — алерт при выпуске сертификата на ваш домен (возможная атака).

Подробнее — в cluster-статье SSL-сертификат: полное руководство для корпоративного сайта и в глоссарии /ru/glossariy/ssl.

VPN и Zero Trust

Классический VPN даёт вошедшему пользователю доступ ко всей внутренней сети. Это антипаттерн безопасности — скомпрометированная учётная запись открывает доступ ко всему.

Zero Trust Network Access (ZTNA) в 2026 году — лучший подход:

  • Каждый доступ проверяется отдельно (идентификатор, устройство, контекст).
  • Приложения доступны индивидуально, не через «всю сеть».
  • Default-deny — явное разрешение, не неявное доверие.

Вендоры: Cloudflare Access, Tailscale, Twingate, Microsoft Entra Internet Access.

Шифрование данных at rest

  • Шифрование диска — BitLocker (Windows), FileVault (macOS), LUKS (Linux). Обязательно для ноутбуков.
  • Шифрование баз данных — TDE (Transparent Data Encryption) в PostgreSQL, MySQL, SQL Server.
  • Шифрование резервных копий — backup-ПО шифрует перед загрузкой в облако, ключ хранит компания или управляемый KMS.
  • Шифрование email (S/MIME или PGP) — для конфиденциальной корреспонденции, особенно юридической или HR.

В Modulario основные данные зашифрованы AES-256 at rest, коммуникация защищена TLS 1.3 in transit. Подробности — в документации по безопасности.

Оборудование, ПО и сеть: технические основы для владельца

Часть решений по безопасности принимает владелец бизнеса ещё до IT-менеджера — например, выбор ноутбуков, ERP, облачных сервисов. Краткий обзор понятий, которые при этом нужно понимать. Подробнее — в pillar-статье IT-основы для владельца бизнеса.

Оборудование

Физические устройства: серверы, ноутбуки, мобильные телефоны, сетевые устройства, IoT-сенсоры, сканеры, принтеры. Аспекты безопасности:

  • Управление жизненным циклом — покупка, учёт, обслуживание, списание. Цель: устройство никогда не исчезает из учёта.
  • Шифрование диска обязательно для всех ноутбуков.
  • MDM (Mobile Device Management) — Microsoft Intune, Jamf. Централизованное управление, удалённая блокировка при потере.
  • Безопасное списание — wipe диска или физическое уничтожение, не продажа.

Глоссарий: /ru/glossariy/hardver.

Программное обеспечение

Программы и приложения. Аспекты безопасности:

  • Инвентаризация установленного ПО — что работает на корпоративных устройствах.
  • Вайтлистинг — явно разрешённые приложения, остальные заблокированы (Microsoft Defender Application Control, AppLocker).
  • Open source vs. commercial — open source не хуже, но требует активного обслуживания (кто следит за патчами?).
  • Shadow IT в SaaS — сотрудники регистрируются в SaaS-сервисах с корпоративным email без ведома IT. CASB (Cloud Access Security Broker) помогает это отслеживать.

Глоссарий: /ru/glossariy/softver.

Сеть: IP-адреса, DNS, порты

Понятия, актуальные для безопасности:

  • IP-адрес — идентифицирует устройство в сети. Публичный (маршрутизируемый из интернета) vs. приватный (LAN). Статический IP компании можно использовать как идентификатор при whitelisting (например, «доступ к ERP только с корпоративного IP»). Глоссарий: /ru/glossariy/ip-adresa.
  • DNS — перевод доменного имени в IP. DNS-отравление — атака, при которой вредоносный сервер возвращает неверный IP. Защита: DNSSEC, DNS over HTTPS/TLS.
  • Порты — коммуникационные каналы в рамках IP. Открытый порт = точка входа. Межсетевой экран открывает только необходимые.

Реагирование на инциденты: когда превентивные меры не срабатывают

Независимо от качества превентивных мер, рано или поздно что-то случается. Подготовленный план реагирования на инциденты определяет, будет ли это 24-часовым эпизодом или 3-месячным операционным кризисом.

Структура IR-плана

  1. Подготовительная фаза — список контактов (внутренних + внешних: криминалист, юрист, PR, страховщик, регулятор), runbook’и для топ-5 сценариев, матрица ролей (кто что делает).
  2. Обнаружение и триаж — каналы сообщения (внутренний #security-incident канал, email security@company.eu, телефонная линия), критерии классификации (severity 1–4).
  3. Сдерживание — немедленные действия по сценарию (изоляция конечного устройства, деактивация учётной записи, ротация ключей).
  4. Устранение — удаление угрозы (удаление вредоносного ПО, патч, сброс учётной записи).
  5. Восстановление — восстановление систем, проверка целостности, постепенный запуск.
  6. Уроки — post-mortem в течение 2 недель, обновление мер.

Ключевые решения в реальном времени

  • Платить ли выкуп при атаке программы-вымогателя? Полиция и регуляторы не рекомендуют. 35 % компаний, заплативших, получают рабочий ключ дешифрования. 65 % не получают ничего или получают только частичный ключ. Лучше инвестировать в восстановление из immutable резервной копии.
  • Уведомлять ли клиентов? GDPR ст. 34: если существует высокий риск для прав и свобод субъектов данных — да, в течение 72 часов. NIS2: органу раннее предупреждение в течение 24 ч, официальное уведомление в течение 72 ч.
  • Уведомлять ли публику / СМИ? Стратегически — нейтрализовать слухи, но не раскрывать детали, помогающие злоумышленнику. PR-советник в IR-команде — инвестиция, которая окупается.

Киберстрахование

Киберстрахование в 2026 году типично покрывает:

  • Криминалистические и IT-расходы на восстановление
  • Юридические и уведомительные расходы
  • Потерю выручки (прерывание бизнеса)
  • Штрафы и регуляторные санкции (частично)
  • Выкуп (со строгими условиями)

Цена: 0,1–0,4 % страховой суммы в год. Для компании среднего размера в ЕС типично 5 000–25 000 EUR в год за покрытие 1–5 млн EUR. Обязательно для регулируемых секторов и B2B с крупными клиентами.

Compliance и регулирование: контекст

Кибергигиена не опирается на единое регулирование. Для МСБ в ЕС в 2026 году актуальны:

  • GDPR — основной фреймворк для персональных данных
  • NIS2 — кибербезопасность для 18 секторов
  • DORA — финансовый сектор + их ИКТ-поставщики
  • Регламент об ИИ — высокорисковые ИИ-системы (HR-скоринг, кредитный скоринг)
  • eIDAS 2 — электронные подписи, цифровая идентификация
  • Отраслевые регуляции — здравоохранение, энергетика, телеком и т.д.

Подробное объяснение регуляторной базы — в pillar-статье Безопасность и compliance в облачных ERP 2026 и в cluster-статьях Директива NIS2, Регламент DORA, Чеклист GDPR и ISO 27001 для МСБ.

Как Modulario решает вопросы кибербезопасности

Modulario как EU-native ERP/CRM платформа предоставляет меры безопасности out of the box:

  • 2FA / SSO (TOTP, WebAuthn, SAML 2.0, OIDC) — администраторы могут принудительно включить для всей компании
  • Role-based access control с field-level детализацией для конфиденциальных модулей (HR, финансы)
  • Нативный журнал аудита каждого изменения в каждом модуле, хранение 12 мес., экспорт в SIEM
  • Шифрование AES-256 at rest, TLS 1.3 in transit, mTLS внутренне
  • EU-хостинг с сертификатом ISO 27001, никакого риска CLOUD Act
  • Стандартизированный DPA при каждом договоре, без необходимости юридических переговоров
  • Резервное копирование с почасовыми инкрементальными копиями, multi-region репликация, immutable storage 7 дней
  • Поддержка DSAR — экспорт персональных данных по запросу в течение 30 дней
  • SLA реагирования на инциденты 24 часа для инцидентов безопасности

Для подробного описания см. страницу безопасности или кейсы регулируемых внедрений.

Cluster-индекс: углубление в темы

Этот pillar обобщил проблематику на высоком уровне. Для конкретных тем см. cluster-статьи:

Итоги и рекомендации

Кибербезопасность МСБ в 2026 году — не роскошь, а операционный минимум. Каждая компания, пережившая серьёзный инцидент, оглядываясь назад инвестировала бы в превентивные меры больше, чем реально сделала. Прагматичный минимальный стандарт:

  1. 2FA для всех, passkey для администраторов и финансовой команды
  2. Ежемесячный цикл патчей ОС и приложений + замена EOL без исключений
  3. EDR вместо классического антивируса на всех конечных устройствах
  4. Email-безопасность с антифишинговой защитой, настроенные SPF/DKIM/DMARC
  5. Резервные копии 3-2-1-1-0 с ежегодным тестом восстановления
  6. Обучение сотрудников ежегодно + 4 симуляции фишинга
  7. План реагирования на инциденты со списком контактов и runbook’ами для топ-5 сценариев

Инвестиция: 8–25 000 EUR в год для компании среднего размера. Окупаемость: единственный предотвращённый инцидент.

Облачный ERP с основными данными у EU-native ISO 27001 сертифицированного провайдера (как Modulario) снимает с компании 50–60 % этой повестки — основная инфраструктура, шифрование, журнал аудита, резервное копирование и реагирование на инциденты — ответственность провайдера. Компания может сосредоточиться на защите конечных устройств, email, идентификации и обучении.

Если вы хотите обсудить конкретную кибергигиену вашей компании или внедрение Modulario в регулируемой среде, свяжитесь с нами через бесплатную консультацию.

Часто задаваемые вопросы

Каковы наиболее распространённые способы проникновения хакеров в корпоративную сеть? В 2026 году доминируют три вектора: фишинг (около 60 % атак начинается с клика на мошенническое письмо), скомпрометированные учётные данные (утечки паролей из других сервисов, повторно используемых на работе) и уязвимости в устаревшем ПО (особенно VPN-шлюзы, почтовые серверы, ERP с собственным хостингом). Атаки программ-вымогателей почти всегда начинаются с одного из этих трёх векторов, а не через «хакерский» обход межсетевого экрана.

Достаточно ли антивируса или нужно больше? Антивирус — всего лишь один уровень. Современная защита компании стоит на шести столпах: (1) безопасный вход через 2FA/SSO, (2) актуальное ПО и операционные системы, (3) EDR, (4) резервные копии с immutability, (5) email-шлюз с антифишинговой проверкой, (6) обучение сотрудников. Без 2FA и обновлений антивирус имеет минимальную пользу.

В чём разница между 2FA и passkey? Классический 2FA (TOTP через Google Authenticator или SMS) — двухфакторный: пароль + одноразовый код. Passkey (FIDO2/WebAuthn) — passwordless: пароль заменяется криптографическим ключом, хранящимся на устройстве, который невозможно перехватить фишингом. Passkey в 2026 году — рекомендуемый стандарт для критических учётных записей (администраторский доступ, банкинг, email). 2FA через SMS — слабейшая форма, которую следует заменить.

Сколько стоит восстановление после атаки программы-вымогателя для компании среднего размера? Реальные затраты варьируются от 80 000 до 350 000 EUR. Они складываются из: прямые потери от простоя (среднее 9 дней × дневной оборот), криминалистический анализ (15–40 000 EUR), юридические и уведомительные расходы (10–25 000 EUR по GDPR), переустановка инфраструктуры, регуляторные штрафы (NIS2 до 2 % оборота) и утраченное доверие клиентов. Выкуп составляет лишь 15–25 % общих затрат.

Как часто делать резервные копии и где их хранить? Правило 3-2-1: 3 копии данных, 2 разных носителя/локации, 1 офлайн или immutable. Для МСБ в 2026: основные данные в облачном ERP, ежедневный снапшот на второе облако, еженедельный снапшот в immutable storage. Для критических данных — почасовые инкрементальные копии с 30-дневным хранением. Резервные копии ДОЛЖНЫ проверяться не менее 1 раза в год.