Кратко: Кибербезопасность МСБ в 2026 году держится на семи столпах: надёжной аутентификации (2FA/passkey обязательны для всех), актуальном ПО (ежемесячные патчи, замена EOL-систем), endpoint protection (EDR вместо классического антивируса), email-безопасности с антифишинговой защитой, зашифрованных и immutable резервных копиях (3-2-1), обучении сотрудников и готовом плане реагирования на инциденты. Комбинация этих мер снижает вероятность успешной атаки на 90 %+ при инвестиции 8–25 000 EUR в год — ничтожная доля стоимости одного инцидента с программой-вымогателем.
Кибератака в 2026 году — наиболее вероятный операционный кризис, с которым столкнётся компания. Статистика европейских регуляторов в области кибербезопасности показывает, что каждая третья компания среднего размера в ЕС зафиксировала серьёзный инцидент безопасности в 2025 году, и 12 % из них понесли финансовые потери свыше 50 000 EUR. При этом значительная часть этих инцидентов была полностью предотвратима стандартными мерами за долю стоимости ущерба.
Эта pillar-статья проведёт владельца бизнеса и IT-менеджера через весь спектр киберзащиты — от базовых понятий (вирус, вредоносное ПО, фишинг, программа-вымогатель) через конкретные технические меры (2FA, SSL, VPN, EDR, резервные копии) до процессных аспектов (обучение, реагирование на инциденты, регуляторные уведомления). Не абстрактная теория, а конкретные шаги, реально работающие в компаниях среднего размера.
Для более широкого регуляторного контекста см. pillar Безопасность и compliance в облачных ERP 2026, который охватывает ISO 27001, GDPR, NIS2 и DORA.
Угрозы в 2026: что изменилось
Киберугрозы для МСБ за последние три года качественно изменились. До пандемии 80 % атак были оппортунистическими — автоматические сканирования уязвимостей, массовые фишинговые кампании без таргетинга. Сегодня картина иная:
- Целевые группы программ-вымогателей (LockBit, BlackCat, Cl0p) систематически атакуют средние компании в ЕС с оборотом 10–100 млн EUR.
- AI-генерированные фишинговые кампании способны имитировать корпоративный стиль, язык конкретного руководителя и адаптировать атаку под контекст — грамматические ошибки и подозрительные URL остались в прошлом.
- Атаки на цепочку поставок, направленные на ИКТ-поставщиков, затрагивают и компании, которые сами по себе не являются привлекательной мишенью.
- Инсайдерские угрозы растут с удалённой работой и более высокой текучестью кадров — бывший сотрудник с активными учётными записями — реальная проблема 2026 года.
- Регуляторное давление (NIS2, DORA, GDPR) увеличивает цену провала — к прямому ущербу добавляются штрафы и законодательные обязательства по уведомлению.
Для владельца бизнеса это означает, что кибергигиена больше не является добровольной — это операционный минимум, сопоставимый с пожарной безопасностью или охраной труда.
Словарь угроз: что есть что
В СМИ понятия «вирус», «вредоносное ПО», «программа-вымогатель» и «фишинг» часто используются взаимозаменяемо, но технически они представляют разные классы угроз с разными способами защиты.
Вредоносное ПО (обобщающий термин)
Malware (malicious software) — зонтичный термин для любого вредоносного кода. Под ним:
- Вирус — программа, распространяющаяся путём прикрепления к другим файлам и требующая действий пользователя (открытие). Классический PC-вирус из 90-х сегодня — маргинальное явление.
- Червь — самораспространяющийся, не нуждается в файле-хозяине. Распространяется через сетевые уязвимости. Пример: WannaCry (2017).
- Троян — маскируется под легитимное ПО. После запуска выполняет вредоносное действие. Наиболее распространённый вектор проникновения в компании.
- Программа-вымогатель — особый тип вредоносного ПО, шифрующий файлы и требующий выкуп за ключ дешифрования. Доминирующая угроза в 2026 году.
- Шпионское ПО — собирает данные о пользователе (ключи к другим учётным записям, конфиденциальные документы).
- Руткит — скрывает своё присутствие на глубоком уровне ОС, часто сохраняется даже после переустановки.
- Кейлоггер — перехватывает нажатия клавиш, особенно пароли и данные платёжных карт.
Подробный обзор — в cluster-статье Вирусы и вредоносное ПО в компании: как защититься.
Фишинг и социальная инженерия
Фишинг — попытка получить данные (как правило, учётные) через мошенническое сообщение: email, SMS (смишинг), звонок (вишинг) или через социальные сети. Злоумышленник имитирует доверенный субъект (банк, IT-поддержка, директор компании).
Продвинутые варианты:
- Спир-фишинг — целевой фишинг на конкретное лицо с персонализированным содержимым.
- Уэйлинг — фишинг на топ-менеджмент (CEO, CFO).
- Компрометация корпоративной электронной почты (BEC) — злоумышленник имитирует email руководителя и инструктирует бухгалтера перевести деньги. Средний ущерб от BEC-атаки в ЕС в 2025 году составил 45 000 EUR.
Атаки на инфраструктуру
- DDoS (Distributed Denial of Service) — перегрузка сайта/сервиса поддельным трафиком. Для B2B компаний, использующих ERP, как правило, не является первостепенной угрозой.
- Man-in-the-Middle (MitM) — перехват сетевых коммуникаций. Основной риск при использовании публичных Wi-Fi сетей и слабо зашифрованных каналов.
- Брутфорс / credential stuffing — автоматический перебор паролей или опробование утечённых комбинаций логин+пароль из других сервисов.
Инсайдерские угрозы
- Злонамеренный инсайдер — недовольный сотрудник с доступом намеренно наносит вред (кража данных, саботаж).
- Халатный инсайдер — непреднамеренное нарушение (отправка конфиденциального документа на неверный адрес, слабый пароль, клик на фишинг).
По статистике европейских регуляторов, 40 % инцидентов безопасности включают инсайдерскую составляющую, в основном халатную.
Семь столпов корпоративной киберзащиты
Ни одна технология не является достаточной. Устойчивая компания строится на семи уровнях, каждый из которых устраняет определённую угрозу.
Столп 1: Идентификация и аутентификация
Наиболее распространённая причина успешной атаки в 2026 году — не изощрённый взлом, а скомпрометированный пароль. Защита:
- Менеджер паролей для всей компании (1Password, Bitwarden, Dashlane). Генерирует уникальные пароли длиной 20+ символов, исключает повторное использование.
- 2FA / MFA обязательно для всех пользователей, в идеале passkey/WebAuthn для критических учётных записей (администраторы, финансы, HR).
- Single Sign-On (SSO) через Azure AD, Google Workspace или Okta — единая точка входа, единый журнал аудита, быстрое отключение уходящего сотрудника.
- Принцип наименьших привилегий — пользователь имеет только те права, которые ему действительно нужны.
- Регулярный пересмотр доступов (1 раз в квартал) — кто и к чему имеет доступ, нужен ли он ещё?
Подробная инструкция по внедрению 2FA — в cluster-статье Двухфакторная аутентификация (2FA): почему и как её внедрить.
Столп 2: Обновления и управление патчами
70 % успешных атак в 2025 году использовали уязвимости, для которых патч был доступен более 30 дней. Дисциплинированное управление патчами устраняет большинство из них.
- Операционные системы — автоматические обновления, ежемесячный цикл для Windows, непрерывный для macOS/Linux.
- Приложения — особенно браузеры (Chrome, Edge, Firefox), офисные пакеты, PDF-ридеры, Java/Adobe runtime.
- Сетевые устройства — межсетевые экраны, маршрутизаторы, VPN-шлюзы. Часто забываемые, часто атакуемые.
- Специализированное ПО — ERP, CRM, почтовый сервер, веб-сервер. Ежемесячный контрольный цикл.
- End-of-Life (EOL) ПО — устаревшие версии Windows, Server, PHP/Node. Без исключений заменять — никаких патчей, открытый вектор для атак.
Облачные SaaS-решения (включая Modulario) снимают с компании эту задачу — провайдер непрерывно патчит инфраструктуру и приложение.
Столп 3: Защита конечных устройств (EDR)
Классический антивирус 2010 года в 2026 недостаточен. Современные конечные устройства нуждаются в EDR (Endpoint Detection and Response) — непрерывном мониторинге поведения, обнаружении аномалий, автоматическом реагировании.
Различие:
| Аспект | Антивирус (на основе сигнатур) | EDR (на основе поведения) |
|---|---|---|
| Обнаружение известной угрозы | Да | Да |
| Обнаружение неизвестной (zero-day) | Ограниченно | Да (эвристика, ML) |
| Криминалистические данные после атаки | Минимальные | Полные (полный таймлайн) |
| Удалённая изоляция конечного устройства | Нет | Да (одним кликом) |
| Цена (в год, за рабочее место) | 30–60 EUR | 60–180 EUR |
Рекомендуемые вендоры для МСБ: Microsoft Defender for Endpoint (часто входит в M365), CrowdStrike, SentinelOne, ESET PROTECT.
Столп 4: Email-безопасность
90 % целевых атак начинается через email. Без качественной email-безопасности все остальное — компромисс.
Уровни:
- SPF, DKIM, DMARC — аутентификация отправителя, устраняет spoofing вашего домена.
- Антифишинговый движок — анализ содержимого, URL, вложений. Microsoft Defender for Office 365, Google Workspace Security, Proofpoint, Mimecast.
- Sandbox для вложений — опасные вложения открываются в изолированной среде перед доставкой.
- Перезапись URL — клики в email проходят через безопасный прокси, проверяющий цель в реальном времени.
- Баннер для внешних email — визуальная маркировка писем извне компании.
Столп 5: Резервные копии и восстановление
Резервная копия — последняя защита от программ-вымогателей. Без рабочих, immutable и проверенных резервных копий программа-вымогатель означает выход из бизнеса.
Правило 3-2-1-1-0:
- 3 копии данных (1 продуктивная + 2 резервных)
- 2 разных носителя / провайдера
- 1 вне площадки (географически отделённая)
- 1 офлайн или immutable (S3 Object Lock, air-gapped)
- 0 ошибок при тесте восстановления (выполнять не реже 1 раза в год)
Для облачного ERP основная резервная копия является ответственностью провайдера, но компания должна иметь собственную независимую резервную копию — экспорт данных в S3-bucket под собственным контролем или офлайн-бэкап. Modulario предоставляет нативный экспорт всех данных через API и через UI dump, позволяя компании автоматизировать независимое резервное копирование.
Столп 6: Сетевая безопасность
- Межсетевой экран — периметральный и host-based (Windows Defender Firewall на каждом конечном устройстве).
- VPN для удалённого доступа, в идеале ZTNA (Zero Trust Network Access) вместо классического IPsec/SSL VPN. ZTNA проверяет каждый доступ отдельно, а не всю сеть сразу.
- Сегментация сети — разделение производственной, офисной и гостевой Wi-Fi сети. IoT-устройства (камеры, принтеры) в отдельном VLAN.
- DNS-фильтрация (Cisco Umbrella, Cloudflare Gateway) — блокирует доступ к известным вредоносным доменам на уровне DNS.
Глоссарий VPN: /ru/glossariy/vpn.
Столп 7: Обучение сотрудников
Слабейшее звено — почти всегда человек. Регулярное обучение превращает его из слабейшего в первую линию обороны.
- Обучение при онбординге для каждого нового сотрудника (1–2 часа).
- Ежегодный refresh обязателен для всех.
- Симуляции фишинга 4–12 раз в год с персонализированной обратной связью (KnowBe4, Hoxhunt).
- Just-in-time обучение — когда сотрудник кликает в фишинговой симуляции, он сразу получает короткий урок, почему это был фишинг.
Инвестиция 25–50 EUR/сотрудника/год в качественное обучение окупается при первом предотвращённом инциденте.
Шифрование: SSL/TLS, VPN, шифрование данных
Шифрование защищает конфиденциальность (кто может читать) и целостность (кто может изменять) данных. Три контекста наиболее важны на практике.
SSL/TLS для веб-коммуникаций
SSL/TLS обеспечивает безопасность коммуникации между браузером и сервером. В 2026 году TLS 1.3 — минимум для публичных сайтов, TLS 1.2 допускается для legacy-клиентов.
Практические последствия для компании:
- Каждый корпоративный сайт должен иметь действующий SSL-сертификат (HTTPS, не HTTP). Бесплатный Let’s Encrypt достаточен для большинства сценариев.
- HSTS (HTTP Strict Transport Security) preload — принудительно HTTPS даже при первом доступе.
- Аудит mixed content — никаких HTTP-ресурсов (изображений, скриптов) на HTTPS-странице.
- Мониторинг прозрачности сертификатов — алерт при выпуске сертификата на ваш домен (возможная атака).
Подробнее — в cluster-статье SSL-сертификат: полное руководство для корпоративного сайта и в глоссарии /ru/glossariy/ssl.
VPN и Zero Trust
Классический VPN даёт вошедшему пользователю доступ ко всей внутренней сети. Это антипаттерн безопасности — скомпрометированная учётная запись открывает доступ ко всему.
Zero Trust Network Access (ZTNA) в 2026 году — лучший подход:
- Каждый доступ проверяется отдельно (идентификатор, устройство, контекст).
- Приложения доступны индивидуально, не через «всю сеть».
- Default-deny — явное разрешение, не неявное доверие.
Вендоры: Cloudflare Access, Tailscale, Twingate, Microsoft Entra Internet Access.
Шифрование данных at rest
- Шифрование диска — BitLocker (Windows), FileVault (macOS), LUKS (Linux). Обязательно для ноутбуков.
- Шифрование баз данных — TDE (Transparent Data Encryption) в PostgreSQL, MySQL, SQL Server.
- Шифрование резервных копий — backup-ПО шифрует перед загрузкой в облако, ключ хранит компания или управляемый KMS.
- Шифрование email (S/MIME или PGP) — для конфиденциальной корреспонденции, особенно юридической или HR.
В Modulario основные данные зашифрованы AES-256 at rest, коммуникация защищена TLS 1.3 in transit. Подробности — в документации по безопасности.
Оборудование, ПО и сеть: технические основы для владельца
Часть решений по безопасности принимает владелец бизнеса ещё до IT-менеджера — например, выбор ноутбуков, ERP, облачных сервисов. Краткий обзор понятий, которые при этом нужно понимать. Подробнее — в pillar-статье IT-основы для владельца бизнеса.
Оборудование
Физические устройства: серверы, ноутбуки, мобильные телефоны, сетевые устройства, IoT-сенсоры, сканеры, принтеры. Аспекты безопасности:
- Управление жизненным циклом — покупка, учёт, обслуживание, списание. Цель: устройство никогда не исчезает из учёта.
- Шифрование диска обязательно для всех ноутбуков.
- MDM (Mobile Device Management) — Microsoft Intune, Jamf. Централизованное управление, удалённая блокировка при потере.
- Безопасное списание — wipe диска или физическое уничтожение, не продажа.
Глоссарий: /ru/glossariy/hardver.
Программное обеспечение
Программы и приложения. Аспекты безопасности:
- Инвентаризация установленного ПО — что работает на корпоративных устройствах.
- Вайтлистинг — явно разрешённые приложения, остальные заблокированы (Microsoft Defender Application Control, AppLocker).
- Open source vs. commercial — open source не хуже, но требует активного обслуживания (кто следит за патчами?).
- Shadow IT в SaaS — сотрудники регистрируются в SaaS-сервисах с корпоративным email без ведома IT. CASB (Cloud Access Security Broker) помогает это отслеживать.
Глоссарий: /ru/glossariy/softver.
Сеть: IP-адреса, DNS, порты
Понятия, актуальные для безопасности:
- IP-адрес — идентифицирует устройство в сети. Публичный (маршрутизируемый из интернета) vs. приватный (LAN). Статический IP компании можно использовать как идентификатор при whitelisting (например, «доступ к ERP только с корпоративного IP»). Глоссарий: /ru/glossariy/ip-adresa.
- DNS — перевод доменного имени в IP. DNS-отравление — атака, при которой вредоносный сервер возвращает неверный IP. Защита: DNSSEC, DNS over HTTPS/TLS.
- Порты — коммуникационные каналы в рамках IP. Открытый порт = точка входа. Межсетевой экран открывает только необходимые.
Реагирование на инциденты: когда превентивные меры не срабатывают
Независимо от качества превентивных мер, рано или поздно что-то случается. Подготовленный план реагирования на инциденты определяет, будет ли это 24-часовым эпизодом или 3-месячным операционным кризисом.
Структура IR-плана
- Подготовительная фаза — список контактов (внутренних + внешних: криминалист, юрист, PR, страховщик, регулятор), runbook’и для топ-5 сценариев, матрица ролей (кто что делает).
- Обнаружение и триаж — каналы сообщения (внутренний #security-incident канал, email security@company.eu, телефонная линия), критерии классификации (severity 1–4).
- Сдерживание — немедленные действия по сценарию (изоляция конечного устройства, деактивация учётной записи, ротация ключей).
- Устранение — удаление угрозы (удаление вредоносного ПО, патч, сброс учётной записи).
- Восстановление — восстановление систем, проверка целостности, постепенный запуск.
- Уроки — post-mortem в течение 2 недель, обновление мер.
Ключевые решения в реальном времени
- Платить ли выкуп при атаке программы-вымогателя? Полиция и регуляторы не рекомендуют. 35 % компаний, заплативших, получают рабочий ключ дешифрования. 65 % не получают ничего или получают только частичный ключ. Лучше инвестировать в восстановление из immutable резервной копии.
- Уведомлять ли клиентов? GDPR ст. 34: если существует высокий риск для прав и свобод субъектов данных — да, в течение 72 часов. NIS2: органу раннее предупреждение в течение 24 ч, официальное уведомление в течение 72 ч.
- Уведомлять ли публику / СМИ? Стратегически — нейтрализовать слухи, но не раскрывать детали, помогающие злоумышленнику. PR-советник в IR-команде — инвестиция, которая окупается.
Киберстрахование
Киберстрахование в 2026 году типично покрывает:
- Криминалистические и IT-расходы на восстановление
- Юридические и уведомительные расходы
- Потерю выручки (прерывание бизнеса)
- Штрафы и регуляторные санкции (частично)
- Выкуп (со строгими условиями)
Цена: 0,1–0,4 % страховой суммы в год. Для компании среднего размера в ЕС типично 5 000–25 000 EUR в год за покрытие 1–5 млн EUR. Обязательно для регулируемых секторов и B2B с крупными клиентами.
Compliance и регулирование: контекст
Кибергигиена не опирается на единое регулирование. Для МСБ в ЕС в 2026 году актуальны:
- GDPR — основной фреймворк для персональных данных
- NIS2 — кибербезопасность для 18 секторов
- DORA — финансовый сектор + их ИКТ-поставщики
- Регламент об ИИ — высокорисковые ИИ-системы (HR-скоринг, кредитный скоринг)
- eIDAS 2 — электронные подписи, цифровая идентификация
- Отраслевые регуляции — здравоохранение, энергетика, телеком и т.д.
Подробное объяснение регуляторной базы — в pillar-статье Безопасность и compliance в облачных ERP 2026 и в cluster-статьях Директива NIS2, Регламент DORA, Чеклист GDPR и ISO 27001 для МСБ.
Как Modulario решает вопросы кибербезопасности
Modulario как EU-native ERP/CRM платформа предоставляет меры безопасности out of the box:
- 2FA / SSO (TOTP, WebAuthn, SAML 2.0, OIDC) — администраторы могут принудительно включить для всей компании
- Role-based access control с field-level детализацией для конфиденциальных модулей (HR, финансы)
- Нативный журнал аудита каждого изменения в каждом модуле, хранение 12 мес., экспорт в SIEM
- Шифрование AES-256 at rest, TLS 1.3 in transit, mTLS внутренне
- EU-хостинг с сертификатом ISO 27001, никакого риска CLOUD Act
- Стандартизированный DPA при каждом договоре, без необходимости юридических переговоров
- Резервное копирование с почасовыми инкрементальными копиями, multi-region репликация, immutable storage 7 дней
- Поддержка DSAR — экспорт персональных данных по запросу в течение 30 дней
- SLA реагирования на инциденты 24 часа для инцидентов безопасности
Для подробного описания см. страницу безопасности или кейсы регулируемых внедрений.
Cluster-индекс: углубление в темы
Этот pillar обобщил проблематику на высоком уровне. Для конкретных тем см. cluster-статьи:
- Интернет-безопасность для компаний — практическая гигиена для сотрудников, наиболее распространённые ошибки и как их избежать.
- Вирусы и вредоносное ПО в компании: как защититься — типология угроз, выбор EDR, порядок действий при заражении.
- Двухфакторная аутентификация (2FA): почему и как её внедрить — TOTP vs. SMS vs. passkey, миграция компании на 2FA.
- SSL-сертификат: полное руководство для корпоративного сайта — типы, выбор, установка, мониторинг.
- Кибербезопасность в ERP: защита корпоративных данных — специфика защиты ERP/CRM систем.
Итоги и рекомендации
Кибербезопасность МСБ в 2026 году — не роскошь, а операционный минимум. Каждая компания, пережившая серьёзный инцидент, оглядываясь назад инвестировала бы в превентивные меры больше, чем реально сделала. Прагматичный минимальный стандарт:
- 2FA для всех, passkey для администраторов и финансовой команды
- Ежемесячный цикл патчей ОС и приложений + замена EOL без исключений
- EDR вместо классического антивируса на всех конечных устройствах
- Email-безопасность с антифишинговой защитой, настроенные SPF/DKIM/DMARC
- Резервные копии 3-2-1-1-0 с ежегодным тестом восстановления
- Обучение сотрудников ежегодно + 4 симуляции фишинга
- План реагирования на инциденты со списком контактов и runbook’ами для топ-5 сценариев
Инвестиция: 8–25 000 EUR в год для компании среднего размера. Окупаемость: единственный предотвращённый инцидент.
Облачный ERP с основными данными у EU-native ISO 27001 сертифицированного провайдера (как Modulario) снимает с компании 50–60 % этой повестки — основная инфраструктура, шифрование, журнал аудита, резервное копирование и реагирование на инциденты — ответственность провайдера. Компания может сосредоточиться на защите конечных устройств, email, идентификации и обучении.
Если вы хотите обсудить конкретную кибергигиену вашей компании или внедрение Modulario в регулируемой среде, свяжитесь с нами через бесплатную консультацию.
Часто задаваемые вопросы
Каковы наиболее распространённые способы проникновения хакеров в корпоративную сеть? В 2026 году доминируют три вектора: фишинг (около 60 % атак начинается с клика на мошенническое письмо), скомпрометированные учётные данные (утечки паролей из других сервисов, повторно используемых на работе) и уязвимости в устаревшем ПО (особенно VPN-шлюзы, почтовые серверы, ERP с собственным хостингом). Атаки программ-вымогателей почти всегда начинаются с одного из этих трёх векторов, а не через «хакерский» обход межсетевого экрана.
Достаточно ли антивируса или нужно больше? Антивирус — всего лишь один уровень. Современная защита компании стоит на шести столпах: (1) безопасный вход через 2FA/SSO, (2) актуальное ПО и операционные системы, (3) EDR, (4) резервные копии с immutability, (5) email-шлюз с антифишинговой проверкой, (6) обучение сотрудников. Без 2FA и обновлений антивирус имеет минимальную пользу.
В чём разница между 2FA и passkey? Классический 2FA (TOTP через Google Authenticator или SMS) — двухфакторный: пароль + одноразовый код. Passkey (FIDO2/WebAuthn) — passwordless: пароль заменяется криптографическим ключом, хранящимся на устройстве, который невозможно перехватить фишингом. Passkey в 2026 году — рекомендуемый стандарт для критических учётных записей (администраторский доступ, банкинг, email). 2FA через SMS — слабейшая форма, которую следует заменить.
Сколько стоит восстановление после атаки программы-вымогателя для компании среднего размера? Реальные затраты варьируются от 80 000 до 350 000 EUR. Они складываются из: прямые потери от простоя (среднее 9 дней × дневной оборот), криминалистический анализ (15–40 000 EUR), юридические и уведомительные расходы (10–25 000 EUR по GDPR), переустановка инфраструктуры, регуляторные штрафы (NIS2 до 2 % оборота) и утраченное доверие клиентов. Выкуп составляет лишь 15–25 % общих затрат.
Как часто делать резервные копии и где их хранить? Правило 3-2-1: 3 копии данных, 2 разных носителя/локации, 1 офлайн или immutable. Для МСБ в 2026: основные данные в облачном ERP, ежедневный снапшот на второе облако, еженедельный снапшот в immutable storage. Для критических данных — почасовые инкрементальные копии с 30-дневным хранением. Резервные копии ДОЛЖНЫ проверяться не менее 1 раза в год.