АйТи Фреш
Главная / Статьи / Информационная безопасность
Информационная безопасность

Zero Trust без бюджета корпорации: с чего начать офису до 50 человек

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-08-22
Zero Trust без бюджета корпорации: с чего начать офису до 50 человек

Про Zero Trust мне обычно звонят после того, как кто-то из знакомых директоров попал на шифровальщика или увел деньги через взломанный RDP. И первый вопрос всегда один: сколько это стоит и не разорит ли внедрение бухгалтерию на 12 человек? Отвечаю сразу — полноценный корпоративный фреймворк вам не нужен и не по карману. Нужны три конкретных действия, которые я обычно делаю у клиентов первым делом, еще до того, как мы садимся писать любую стратегию.

Zero Trust — это не продукт, который покупают

Первое, что я объясняю клиенту: Zero Trust — это не коробка с софтом за 500 тысяч рублей в год. Это принцип. Звучит он так: никому не доверяй по умолчанию, даже если запрос пришел изнутри сети. Раньше все строили периметр — файрвол на границе, а внутри своя, доверенная зона. Подключился к офисному Wi-Fi — значит свой. Вот эта логика сегодня и убивает малый бизнес.

У меня был клиент, юрфирма на 18 рабочих мест. Бухгалтер работала из дома через RDP, порт торчал наружу без всякой защиты, просто проброшенный на роутере. Пароль — Buh2019. Три месяца висело так, никто не трогал. А потом за одну ночь зашифровали сервер с базой 1С и архивом договоров за пять лет. Никакого сложного взлома — обычный перебор паролей ботом, таких атак в интернете миллионы в сутки.

Вот эта история и есть суть проблемы. Периметра больше нет. Сотрудники работают из дома, с телефона, из кафе. Подрядчики заходят через VPN. Курьер с ноутбуком подключается к гостевому Wi-Fi, а тот гуляет по той же розетке, что и сервер 1С. Zero Trust просто говорит: проверяй каждого и каждый раз, а не один раз на входе.

Почему полный фреймворк вам не подходит

Официальная методология NIST по Zero Trust — документ страниц на 60, с микросегментацией, с постоянной верификацией устройств, с политиками на уровне каждого запроса к каждому ресурсу. Для банка с отделом информационной безопасности из десяти человек это рабочий план на два года. Для торговой компании с одним системным администратором на аутсорсе это утопия.

Я видел, как компании нанимали консультантов, платили за аудит по этой методологии 300-400 тысяч, получали красивую презентацию на сорок слайдов — и через полгода все лежало на полке, потому что внедрять было некому и не на что. Деньги потрачены, риски остались те же.

Поэтому у меня подход другой. Беру суть принципа — не доверяй, проверяй — и накладываю на три зоны, где риск реализуется чаще всего у малого бизнеса: вход в систему, сеть и права доступа. Остальное подождет, если вообще понадобится при штате до 50 человек.

Шаг первый: многофакторная аутентификация везде, где заходят в деньги и данные

Это самый дешевый и самый эффективный шаг. По статистике Microsoft, второй фактор блокирует больше 99 процентов атак на аккаунт, даже если пароль уже утек. А пароли утекают постоянно — базы с миллионами учетных записей продаются на теневых форумах за копейки, и ваш Buh2019 там наверняка тоже есть, в каком-нибудь чужом сливе.

Что я включаю в первую очередь: почту, RDP-доступ на терминальные серверы, VPN, вход в 1С через веб-клиент, админку сайта, банк-клиент. Для почты на Google Workspace или на своем сервере это делается бесплатно, штатными средствами. Для RDP — через встроенную двухфакторку в KeeneticOS на роутере или через Duo Security, если сервер публикуется напрямую. Для VPN — токен в приложении на телефоне, тот же Google Authenticator.

У клиента, торговая компания на 30 человек, мы включили MFA на RDP и VPN за один рабочий день. Стоило это ноль рублей софта плюс полдня моего инженера на настройку и обучение бухгалтерии, как тыкать код из приложения. Сначала ворчали — привыкли заходить в одно касание. Через неделю забыли, что раньше было иначе.

Шаг второй: разделите сеть хотя бы на три куска

Второй шаг — сегментация. Не нужна дорогая система SDN с динамическими политиками, о которой пишут в корпоративных кейсах. Нужно физически или на уровне VLAN развести три зоны: сервер с 1С и бухгалтерией, рабочие места сотрудников, гостевой Wi-Fi для клиентов и курьеров. На большинстве офисных роутеров типа Keenetic или Mikrotik это делается за пару часов, без покупки нового железа.

Смысл простой — если взломают ноутбук курьера через гостевой Wi-Fi, он физически не сможет достучаться до сервера с базой 1С. Атака упирается в стену вместо того, чтобы гулять по всей плоской сети, как это обычно и происходит.

У производственной компании, где я это делал, на старой схеме гостевой Wi-Fi и цеховые терминалы с 1С сидели в одной сети без всякого деления. Один зараженный флешкой ноутбук мастера — и шифровальщик спокойно дошел бы до сервера. После разделения на VLAN такая цепочка обрывается на первом же шаге. Обошлось это клиенту в 6 тысяч рублей — стоимость управляемого коммутатора вместо неуправляемого, который уже был на балансе, но не использовался по назначению.

Шаг третий: наведите порядок в правах доступа

Это шаг, который стоит ноль рублей, а закрывает, наверное, самую частую дыру из всех. Я захожу к новому клиенту и почти всегда нахожу учетки уволенных сотрудников, живые полгода-год после увольнения. Нахожу бухгалтера с правами администратора домена, хотя ей нужен доступ ровно к одной папке. Нахожу общий пароль от 1С на весь отдел продаж, который никто не менял три года.

Принцип Zero Trust здесь звучит как least privilege — минимально необходимые права, не больше. Раз в квартал проходите по списку сотрудников и сверяете с реальным штатом. Раз в квартал смотрите, кому реально нужны права администратора, а кому хватит обычного пользователя. Занимает это у меня для компании на 40 человек часа два-три работы системного администратора.

У клиента, медицинская клиника, при таком аудите нашли действующую учетку администратора у сотрудника, уволенного восемь месяцев назад. Человек ушел не в лучших отношениях с руководством. К счастью, ничем не воспользовался — просто не было повода. Но повод мог и появиться, а доступ к базе пациентов с персональными данными все это время висел открытым, это уже прямое нарушение 152-ФЗ.

Что можно смело пропустить на старте

Чтобы не создавать иллюзию, что дальше нужно бежать покупать SIEM-систему за миллион в год — не нужно. Постоянный мониторинг поведения пользователей через машинное обучение, микросегментация на уровне каждого приложения, брокеры безопасного доступа CASB — это следующий уровень, для компаний от 200-300 рабочих мест с выделенным отделом ИБ. Для офиса до 50 человек это избыточно и просто не окупится.

Также не гонитесь за сертификацией по стандартам вроде ISO 27001, если это не требование клиента или тендера. Сертификат сам по себе не защищает от шифровальщика, а стоит от 200 тысяч рублей и требует постоянного поддержания документооборота. Три шага выше закрывают процентов восемьдесят реальных рисков, с которыми я сталкиваюсь у клиентов такого масштаба.

Из своего опыта скажу так: девять взломов из десяти, что я разбирал за последние годы, случились не из-за отсутствия навороченной системы защиты, а из-за банального открытого RDP без второго фактора или живой учетки уволенного сотрудника. Экзотика встречается редко.

Сколько это стоит и с чего начать на этой неделе

Если считать по деньгам: MFA на критичные сервисы — от нуля до 3-5 тысяч рублей в месяц за подписку на решение вроде Duo, если нужен централизованный контроль. Сегментация сети — разово от 6 до 30 тысяч на управляемое оборудование, в зависимости от того, что уже есть. Аудит прав доступа — это время, не деньги, если делать своими силами, или разовая оплата аутсорсеру часов на 4-6.

Итого для компании на 30-50 человек весь пакет из трех шагов укладывается в 20-40 тысяч рублей разовых вложений плюс небольшая ежемесячная подписка на MFA, если решаете не делать бесплатным вариантом. Это в разы дешевле одного дня простоя после атаки шифровальщика, не говоря уже про выкуп, который в 2026 году просят от 500 тысяч рублей и выше.

С чего начать прямо на этой неделе. Составьте список всех сервисов, куда сотрудники заходят удаленно — почта, RDP, VPN, 1С. Включите там, где можно, второй фактор бесплатными штатными средствами. Параллельно попросите администратора выгрузить список активных учетных записей и сверить с текущим штатом. Это займет один день и закроет большую часть риска еще до того, как вы дойдете до сегментации сети.

Частые вопросы

Zero Trust — это же концепция для банков и госкорпораций, зачем она малому бизнесу?
Сама методология действительно родилась в крупных компаниях, но принцип «не доверяй по умолчанию» универсален. Атакующим все равно, банк вы или юрфирма на 15 человек — автоматизированные боты сканируют интернет и ломают всех подряд, у кого открыт уязвимый RDP или нет второго фактора. Три шага из статьи — это адаптация принципа под реальный бюджет малого бизнеса, а не урезанная копия корпоративного фреймворка.

Сколько времени займет внедрение всех трех шагов?
Для компании на 20-30 рабочих мест обычно укладываемся в одну-две недели с учетом тестирования и обучения сотрудников. MFA на ключевые сервисы включается за один-два дня, сегментация сети — еще два-три дня с настройкой и проверкой, аудит прав доступа занимает пару дней вместе со сбором информации от руководителей отделов, кому что реально нужно.

Сотрудники не будут жаловаться, что стало сложнее заходить в систему?
Первую неделю почти всегда жалуются, это нормально. Дальше привыкают, ввод кода из приложения занимает три секунды. Я обычно объясняю коллективу на примере реального взлома у похожей компании — после этого сопротивление резко падает, люди понимают, ради чего это делается, а не просто «айтишники опять что-то усложнили».

Если денег совсем нет, с какого шага начинать?
С многофакторной аутентификации на почту и удаленный доступ — она блокирует больше всего атак и в базовом варианте бесплатна. Следом идет аудит прав доступа, тоже без затрат, только время администратора. Сегментацию сети можно отложить на месяц-два, если бюджет совсем нулевой, но откладывать надолго не советую — именно плоская сеть чаще всего превращает локальное заражение одного компьютера в шифрование всего сервера.

Хотите за один звонок понять, где у вас дыра прямо сейчас?
Проведем бесплатный экспресс-аудит удаленного доступа и прав пользователей и покажем конкретный список того, что закрыть в первую очередь.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи