Малі підприємства досі ціль №1
Атакувальники люблять МСБ: бюджет на безпеку малий, payday розумний — зарплати, M&A-документи, дані клієнтів, банківські реквізити постачальників. У 2026 для компанії до 50 осіб питання не чи станете ціллю — а чи зупинить базова гігієна спробу до того, як вона стане інцидентом.
Цей посібник — упорядкований список. Не обирайте те, що звучить цікаво, — впроваджуйте в порядку. Кожен пункт припускає, що попередні є. Бюджети наприкінці — для компанії 25–50 осіб.
План
- MFA скрізь
- Менеджер паролів + passkeys
- EDR на endpoint, не лише антивірус
- Політика patch management
- Незмінні, off-site, тестовані бекапи (3-2-1-1-0)
- Найменші привілеї та чистий offboarding
- Безпека email та anti-phishing
- Сегментація мережі
- Runbook реагування на інциденти та кібер-страхування
- Обізнаність з NIS2 та DORA для МСБ у ЄС
1. MFA скрізь
Email, IdP, банкінг, адмін-панелі, RMM, репозиторії коду, VPN. Phishing-стійка MFA (FIDO2 / passkeys) де підтримується; TOTP інакше; SMS — крайній варіант. Повністю блокуйте legacy auth у Microsoft 365 та Google Workspace. Перевірте, у кого залишилися винятки MFA, та заберіть.
2. Менеджер паролів + passkeys
Командний менеджер (1Password, Bitwarden, Keeper) для всіх, alert про злам паролів, SSO де можливо. Passkeys у кожному сервісі, що підтримує — вони усувають phishing для цього логіну. Жодних паролів у таблицях чи браузерному keychain.
3. EDR на endpoint, не лише антивірус
Класичний AV ловить масові зразки. EDR ловить living-off-the-land, staging ransomware, крадіжку credentials. З managed detection (MDR), якщо немає 24/7 SOC. Бюджет 4–8 EUR за endpoint на місяць all-in. Покриття має включати особисті пристрої з корпоративними даними.
4. Політика patch management
Письмова політика: критичні патчі за 7 днів, високі за 14, інші за 30. OS, браузери, офіс, бізнес-додатки, прошивки, роутери. Автоматизуйте, але щомісяця звіряйте рейти. Більшість ransomware 2026 досі їде на торішніх непатчених уразливостях.
5. Незмінні, off-site, тестовані бекапи (3-2-1-1-0)
Сучасна версія класичного 3-2-1:
- 3 копії важливих даних
- 2 різні носії
- 1 копія off-site
- 1 копія незмінна (object-lock або air-gap)
- 0 помилок при останньому тесті відновлення
Остання цифра — найважливіша. Нетестовані бекапи — театр. Щокварталу — drill відновлення реального workload, не одного файлу.
6. Найменші привілеї та чистий offboarding
Дві версії однієї гігієни. Кожен акаунт — людський чи сервісний — отримує лише потрібні права, перегляд щокварталу. Offboarding з чеклистом: вимкнути акаунти за годину, відкликати MFA-токени, ротувати спільні credentials, забрати пристрої, передати власність файлів. Викрадення даних ex-співробітниками майже завжди — бо пропущено крок три.
7. Безпека email та anti-phishing
SPF, DKIM і DMARC з p=reject. Квартальні phishing-симуляції з коротким, не сорому-носним follow-up тренінгом. Блокуйте виконувані вкладення на gateway. Видимо позначайте зовнішніх відправників. Окремо вчіть фінвідділ на запитах зміни реквізитів — там семизначні втрати.
8. Сегментація мережі
Гості — на окремому SSID і VLAN. IoT (камери, принтери, smart TV) ізольовано від продакшну. Сервери окремо від робочих станцій. East-west firewall-правила, щоб заражений ноут не дістав файл-сервера. Заплановане — дешево, після brеach — статок.
9. Runbook реагування на інциденти та кібер-страхування
Runbook на одну сторінку: хто оголошує інцидент, хто дзвонить юристу, хто повідомляє клієнтів, хто ізолює системи, де бекапи, хто страховик, де поліс. До нього — кібер-поліс, який ви справді читали, разом з умовами (MFA, EDR, бекапи), що страховик вимагає для виплати.
10. Обізнаність з NIS2 та DORA для МСБ у ЄС
NIS2 широко покриває «essential and important entities» — багато mid-market у scope, а пункти про ланцюг постачання тягнуть менших опосередковано. DORA б'є по фінсервісах та їхніх ІТ-постачальниках. Тексти знати напам'ять не треба — треба знати, чи ви у scope і які статті задають мінімальні контролі.
Реалістичні бюджети (25–50 осіб, 2026)
| Шар | EUR / місяць all-in |
|---|---|
| EDR + MDR | 200 – 500 |
| Email security gateway | 80 – 200 |
| Бекап з immutability | 150 – 400 |
| Менеджер паролів | 50 – 150 |
| Платформа phishing-тренінгів | 80 – 200 |
| Кібер-страхування (річне) | 250 – 800 |
Це базовий стек 800–2 200 EUR/міс плюс час партнера. Нижче — швидше за все не застрахуєтеся.
Чеклист на одну сторінку
- MFA скрізь, legacy auth заблоковано
- Командний менеджер паролів + passkeys
- EDR + MDR на кожному endpoint
- Patch-політика з щомісячним переглядом
- Бекапи 3-2-1-1-0, квартальний drill
- Квартальний access review та offboarding-чеклист
- SPF / DKIM / DMARC у reject, phishing-симуляції
- Сегментація: гості, IoT, сервери, користувачі
- IR-runbook на сторінку + поліс прочитано
- NIS2 / DORA scoping виконано
Ключові висновки
- Порядок має значення. MFA, менеджер, EDR і бекапи переважають усе інше за євро.
- 3-2-1-1-0 — сучасний стандарт. «0» — тестовані відновлення — не обговорюється.
- Кібер-поліс платить лише при виконанні умов. Прочитайте.
- NIS2 чіпає вас через ланцюг постачання ширше, ніж здається.
Якщо хочете аудит фіксованого scope по цьому чеклисту — зв'яжіться. Говоритимете з інженером, не з продавцем.
