Как организовать защиту данных
- Что закон требует от любой компании
- Три контура защиты
- Организационный контур: кто и к чему допущен
- Технический контур: что делается настройками
- Резервная копия - последняя линия обороны
- Физический контур: кто может войти
- Что делать в первые сутки после утечки
- С чего начать, если ничего не сделано
- Чего не бывает: границы защиты
- Частые вопросы
- С чего начать защиту данных в организации?
- Какие штрафы за утечку персональных данных действуют сейчас?
- Можно ли штрафовать сотрудников за разглашение данных?
- Достаточно ли антивируса для защиты данных?
- Чем заменить иностранные средства защиты периметра?
- Спасёт ли бэкап от шифровальщика?
Защита данных в организации складывается из трёх контуров: организационного (кто и к чему допущен), технического (сеть, доступы, шифрование, бэкап) и физического (кто может войти в серверную). Начинать надо не с покупки софта, а с ответа на вопрос, какие данные у вас вообще есть и где они лежат. Разберём каждый контур и то, с чего начать компании, у которой нет отдела информационной безопасности.
Что закон требует от любой компании
Раньше защита данных считалась темой для крупного бизнеса. С 30 мая 2025 года это перестало быть правдой для всех, кто хранит хоть чьи-то персональные данные, - а это любая компания с сотрудниками и клиентами.
Коротко, что нужно знать. Если вы собираете ФИО, телефоны, адреса, копии паспортов сотрудников или клиентов - вы оператор персональных данных по 152-ФЗ. Это требует уведомить Роскомнадзор о намерении обрабатывать такие данные, определить цели и сроки обработки и обеспечить их защиту. При утечке оператор обязан сообщить в Роскомнадзор в течение суток с момента обнаружения, а через 72 часа - передать результаты внутреннего расследования.
Что изменилось в 2025 году - размер ответственности.
| Нарушение | Штраф для юридического лица |
|---|---|
| Утечка данных 1 000-10 000 человек | 3-5 млн ₽ |
| Утечка данных 10 000-100 000 человек | 5-10 млн ₽ |
| Утечка данных свыше 100 000 человек | 10-15 млн ₽ |
| Утечка специальных категорий данных | 10-15 млн ₽ |
| Утечка биометрии | 15-20 млн ₽ |
| Не уведомили Роскомнадзор об утечке | 1-3 млн ₽ |
| Повторная утечка | 1-3% годовой выручки, но не менее 20-25 млн ₽ и не более 500 млн ₽ |
Оборотный штраф за повторную утечку - главная перемена. До 2025 года утечка стоила компании десятки тысяч рублей и репутационных издержек. Теперь это процент от выручки, и для многих компаний вторая утечка окажется дороже, чем весь бюджет на инфраструктуру за несколько лет. Подробнее про работу с персональными данными - как защищать персональные данные на предприятии.
Правовую часть мы даём рамкой: мы поставщик серверов, а не консультанты по 152-ФЗ. Точные требования к вашей информационной системе зависят от категории данных и модели угроз - их определяют по документам ФСТЭК и постановлению правительства № 1119. Дальше в статье речь про инфраструктурную часть: что делается железом и настройками.
Три контура защиты
Защита корпоративных данных удобно раскладывается по трём контурам, и после такой раскладки сразу видно, где дыра: чаще всего компания вкладывается в один контур и полностью игнорирует остальные два.
| Контур | Что в него входит | Кто обычно отвечает | Типичная ошибка |
|---|---|---|---|
| Организационный | политика доступа, NDA, регламенты, обучение | руководитель и кадры | документы написаны и лежат в папке, доступы никто не пересматривает |
| Технический | сеть, учётные записи, шифрование, бэкап, логи | системный администратор | купили антивирус и решили, что закрыли вопрос |
| Физический | серверная, замки, видеонаблюдение, утилизация | завхоз, никто | сервер стоит в коридоре под столом |
Порядок в таблице не случаен. Технический контур без организационного бесполезен: бессмысленно настраивать права доступа, если никто не решил, кому что положено. А физический контур обесценивает оба предыдущих: незашифрованный диск, вынесенный из офиса в сумке, обходит любой файрвол.
Организационный контур: кто и к чему допущен
Начинается всё со скучного - с перечня. Выпишите, какие категории данных у вас есть, где они физически лежат и кто к ним обращается. Обычно на этом этапе выясняется, что копия базы клиентов лежит на рабочем столе у трёх человек, а бухгалтерский архив - в личном облаке главбуха.
Дальше - разграничение доступа по принципу «только то, что нужно для работы». Менеджеру не нужен доступ ко всей базе, ему нужны свои клиенты. Бухгалтеру не нужны исходники, разработчику не нужны зарплаты. Дело тут не в недоверии к людям. Скомпрометированная учётка даёт злоумышленнику ровно те права, которые в ней были, - и чем их меньше, тем дешевле обходится инцидент.
Отдельная дисциплина - пересмотр доступов. Уволился сотрудник, перешёл в другой отдел, закончился проект с подрядчиком - доступ отзывается в тот же день. Раз в квартал полезно выгрузить список учётных записей и пройти по нему глазами: живые люди там или призраки.
Частое заблуждение: «пропишем в политике штрафы за разглашение». Трудовой кодекс штрафов работника не предусматривает, а удержания из зарплаты ограничены статьями 137-138 ТК РФ. Работают другие инструменты: соглашение о неразглашении, режим коммерческой тайны по 98-ФЗ (с описью сведений и грифом), дисциплинарные меры и возмещение доказанного ущерба через суд. Пункт про штрафы в размере нескольких окладов не сработает и сам по себе станет нарушением.
Ещё одна организационная мера, которая ничего не стоит, - перевести рабочую переписку в корпоративные каналы. Пока договоры и реквизиты летают в личных мессенджерах, ни один технический контур их не закроет: данные уже за периметром.
Технический контур: что делается настройками
Здесь начинается то, чем занимается системный администратор.
Начать стоит с учётных записей. Пароль - самая дешёвая дорога к потере данных, поэтому двухфакторная аутентификация на почте, VPN и административных панелях закрывает большую часть сценариев с подбором и утечкой. Отдельная привычка: у администратора две учётки - обычная для повседневной работы и административная для задач, которые её требуют. Работать целыми днями под доменным админом - плохая идея, каким бы удобным это ни казалось.
Дальше идёт сегментация сети. Бухгалтерия, склад, гостевой Wi-Fi и видеонаблюдение не обязаны видеть друг друга. Разделение на подсети с правилами между ними стоит недорого - управляемый коммутатор плюс настройка, - а даёт много: попавший на один компьютер шифровальщик не расползётся по всей сети.
Периметр держится на простом правиле: наружу смотрит минимальное число служб, и каждая осознанно. Классический способ потерять сервер - оставить открытым RDP или SSH «на время», а потом забыть. Удалённый доступ только через VPN, административные порты наружу не публикуются вовсе.
Про иностранные средства защиты стоит сказать прямо, потому что старые подборки до сих пор их советуют. Sophos UTM достиг конца жизни 30 июня 2026 года, обновлений и патчей больше не будет; Sophos и Check Point свернули работу в России ещё в 2022 году. Планировать на них периметр сегодня нельзя. Смотреть надо на российские решения - UserGate, ИКС, продукты ИнфоТеКС - или на открытые сборки, если есть кому их сопровождать.
Шифрование системного диска закрывает отдельный сценарий: ноутбук с доступом к базе теряется в такси примерно с той же регулярностью, что и зонт. Зашифрованный диск превращает потерю техники в неприятность. Незашифрованный - в утечку со всеми штрафами из первого раздела.
Логи нужны не для красоты, а чтобы после инцидента понять, что произошло. Минимум - собирать их с ключевых систем на отдельную машину, чтобы злоумышленник не подчистил следы вместе со взломанным сервером. Мониторинг безопасности серверов разобран отдельно; для небольшой компании полноценный SIEM избыточен, достаточно централизованного сбора логов и настроенных оповещений.
Про антивирус: он нужен, но это гигиена, а не защита. Ставить его и считать, что вопрос закрыт, - самая распространённая ошибка технического контура.
Резервная копия - последняя линия обороны
Бэкап часто относят к «надёжности», а не к «защите данных». Это ошибка: с появлением шифровальщиков резервная копия стала главным средством защиты от них, и единственным, которое работает, когда всё остальное уже не сработало.
Ключевое требование - изолированность копии. Копия, доступная по сети с той же учётной записью, что и оригинал, шифруется вместе с оригиналом. Изоляцию дают три способа: физически отключаемый носитель, отдельные учётные данные для хранилища копий, режим неизменяемости (immutable), при котором копию нельзя удалить или переписать до истечения срока.
Дальше - правило 3-2-1: три копии данных, два разных типа носителя, одна копия за пределами площадки. И обязательная проверка восстановления. Пока из копии ни разу не разворачивали данные, вы не знаете, работает она или нет, - а узнать это в день инцидента будет поздно. Раз в квартал поднять её на тестовой машине и открыть несколько файлов.
Как подобрать под это железо, разбираем здесь: как выбрать сервер для бэкапов. Про сами схемы копирования - виды резервного копирования.
Физический контур: кто может войти
Об этом контуре вспоминают последним, хотя обходится он дешевле двух остальных.
Сервер должен стоять в отдельном запираемом помещении, а не в углу опенспейса и не в кладовке с моющими средствами. Требования к такому помещению - отдельная тема, но минимум простой: запираемая дверь, ограниченный список тех, у кого есть ключ, и понимание, кто и когда туда заходил. Что ещё входит в безопасность серверной, разобрано отдельно.
Для компании побольше это оформляется системой контроля доступа: карта или код вместо ключа, журнал проходов, у каждого сотрудника свой уровень допуска. Видеонаблюдение на входе в серверную закрывает вопрос «кто трогал оборудование» - без него разбор инцидента упирается в опрос свидетелей.
Отдельный пункт, который забывают почти все, - утилизация носителей. Списанный сервер, проданный или отданный «на запчасти» вместе с дисками, - готовая утечка. Диски перед выводом из эксплуатации либо гарантированно затираются, либо физически уничтожаются, и это фиксируется актом.
Что делать в первые сутки после утечки
Отдельный сценарий, который стоит продумать заранее, потому что в момент инцидента думать будет некогда. Закон отводит на реакцию сутки, и этот срок начинает идти с момента обнаружения, а не с момента, когда вы разобрались в ситуации.
Порядок действий такой. Сначала остановить продолжающуюся утечку: отключить скомпрометированную систему от сети, заблокировать учётные записи, через которые шёл доступ. Потом зафиксировать состояние - снять образы, сохранить логи, никуда их не перезаписывать: без этого расследование не на чем строить. Дальше оценить объём: какие категории данных и сколько человек затронуто, потому что именно от этого зависит и уведомление, и размер возможного штрафа.
Уведомление в Роскомнадзор подаётся в течение суток с момента обнаружения инцидента, а через 72 часа - результаты внутреннего расследования. Неуведомление стоит отдельных 1-3 млн ₽ и превращает техническую проблему в административную.
Параллельно - восстановление из резервной копии, и здесь выясняется, изолирована она была или зашифровалась вместе с боевыми данными. Именно в этот момент компания узнаёт, работал ли её бэкап в действительности.
Что стоит подготовить заранее и держать на бумаге: кто принимает решение об отключении систем, у кого есть контакты Роскомнадзора и юриста, где лежат резервные копии и как из них разворачиваться. План на одну страницу, распечатанный и лежащий в серверной, полезнее подробного регламента в сетевой папке - которая в момент инцидента может оказаться недоступна.
С чего начать, если ничего не сделано
Порядок для компании, у которой нет ни бюджета, ни ИБ-специалиста. Первые шаги дают больше всего защиты на вложенный рубль.
- Составьте перечень данных. Что есть, где лежит, кто имеет доступ. Без этого остальное делается вслепую.
- Проверьте, что смотрит наружу. Закройте всё, кроме нужного; удалённый доступ переведите на VPN.
- Включите второй фактор на почте, VPN и административных панелях.
- Настройте бэкап с изолированной копией и один раз проверьте восстановление.
- Пересмотрите доступы - отзовите у всех, кому они не нужны, и у бывших сотрудников.
- Заприте серверную и определите, у кого ключ.
- Оформите документы: уведомление в Роскомнадзор, политика обработки персональных данных, NDA с сотрудниками.
Первые четыре пункта делаются силами системного администратора за несколько дней и закрывают самые вероятные сценарии: подбор пароля, шифровальщик, потеря ноутбука.
Чего не бывает: границы защиты
Абсолютной защиты не существует, и любая статья, которая обещает, что «похитить данные не получится», вводит в заблуждение. Что стоит понимать честно:
- от целенаправленной атаки с ресурсами защититься полностью нельзя; реалистичная цель - сделать взлом дороже добычи и заметить его вовремя;
- слабым звеном остаётся человек: фишинг обходит технические меры, потому что сотрудник сам вводит пароль, и лечится это обучением и вторым фактором, а не софтом;
- защита стоит денег и неудобств, а меры, которые мешают работать слишком сильно, сотрудники обходят - и защита превращается в фикцию;
- соответствие требованиям и безопасность - две задачи, а не одна: можно закрыть все пункты 152-ФЗ и потерять данные, а можно быть защищённым и получить штраф за неоформленные бумаги. Решать надо обе.
Разумный ориентир для малого и среднего бизнеса: закрыть типовые сценарии, которые случаются со всеми, и не строить оборону от целевой атаки государственного уровня - её всё равно не построить.
Частые вопросы
С чего начать защиту данных в организации?
С перечня: какие данные есть, где лежат, кто имеет доступ. Дальше - закрыть лишние службы наружу, включить второй фактор, настроить бэкап с изолированной копией и пересмотреть доступы. Эти шаги делаются силами администратора и закрывают самые частые сценарии.
Какие штрафы за утечку персональных данных действуют сейчас?
С 30 мая 2025 года для юридических лиц - от 3 до 15 млн ₽ в зависимости от числа пострадавших, до 20 млн ₽ за биометрию. За повторную утечку - оборотный штраф от 1 до 3% годовой выручки, минимум 20-25 млн ₽. Отдельно 1-3 млн ₽ за неуведомление Роскомнадзора.
Можно ли штрафовать сотрудников за разглашение данных?
Нет. Трудовой кодекс штрафов не предусматривает, удержания из зарплаты ограничены статьями 137-138 ТК РФ. Работают NDA, режим коммерческой тайны по 98-ФЗ, дисциплинарные меры и возмещение доказанного ущерба через суд.
Достаточно ли антивируса для защиты данных?
Нет. Антивирус - это гигиена, он не закрывает ни подбор паролей, ни утечку через сотрудника, ни потерю ноутбука, ни физический вынос диска. Работает только сочетание трёх контуров: организационного, технического и физического.
Чем заменить иностранные средства защиты периметра?
Sophos UTM достиг конца жизни 30 июня 2026 года, Sophos и Check Point не работают в России с 2022 года. Смотреть надо на российские решения (UserGate, ИКС, продукты ИнфоТеКС) или на открытые сборки, если есть кому их сопровождать.
Спасёт ли бэкап от шифровальщика?
Спасёт, если копия изолирована. Резервная копия, доступная по сети под той же учётной записью, что и оригинал, шифруется вместе с ним. Нужен физически отключаемый носитель, отдельные учётные данные для хранилища или режим неизменяемости.
Собираете инфраструктуру, в которой данные должны лежать безопасно?
Инженеры ITTELO подберут конфигурацию под ваши задачи - от сервера с разграничением доступа до отдельной машины под изолированные резервные копии, соберут и протестируют под задачу перед отгрузкой, с гарантией и поддержкой после продажи. На рынке серверов 11+ лет.


