Информационная безопасность в большинстве компаний существует в виде антивируса и общего пароля к Wi-Fi в рабочем чате — а первый серьёзный инцидент показывает, что нет ни журналов, ни владельца, ни плана действий. Я собираю периметр целиком: доступы, устройства сотрудников, шифрование данных и мониторинг, который замечает проблему раньше, чем о ней сообщает клиент. На открытом стеке и внутри вашей инфраструктуры, без обязательного облака вендора.
- Информационная безопасность: что входит в проект
- Доступы и периметр
- Устройства сотрудников
- Мониторинг и разбор инцидентов
- Данные и шифрование
- Стек
- Чего я не делаю
- Как устроен проект
- Связанные услуги
- Часто задаваемые вопросы
- Сколько занимает проект?
- Ставить ли агент на личные телефоны сотрудников?
- Что остаётся у компании после завершения?
- Подходит ли это под требования регулятора в ОАЭ?
- Готовы начать?
Информационная безопасность: что входит в проект

Проект закрывает четыре области, в которых у компании обычно и происходит утечка: кто и как получает доступ, что стоит на устройствах сотрудников, где лежат данные и кто вообще смотрит на журналы. Работы идут в этом порядке — начинать с мониторинга бессмысленно, пока у половины сотрудников общий администраторский пароль.
Результат — не отчёт на сто страниц, а работающая конфигурация, переданная вашей команде вместе с документацией и записями о том, что именно и почему настроено. Всё, что я ставлю, вы можете обслуживать без меня.
Доступы и периметр
Самая частая находка на старте — один аккаунт провайдера, к которому есть доступ у трёх человек, и восстановление пароля на почту, которая живёт в том же аккаунте. Такая схема ломается целиком и сразу.
- Разнесение аккаунтов провайдера, домена и почты так, чтобы компрометация одного не открывала остальные.
- Аппаратные ключи вместо кодов из СМС для всех административных входов.
- Именные учётные записи вместо общих: у каждого действия в журнале есть автор.
- Отзыв доступа при увольнении как одна процедура, а не обход десяти сервисов по памяти.
Как это устроено у меня самого, подробно разобрано в статье Zero Trust на практике.
Устройства сотрудников
Управление устройствами обычно продают вместе с обязательным облаком вендора: телефоны и ноутбуки сотрудников отчитываются наружу, а компания платит подписку за каждое устройство. Для части компаний это неприемлемо — по требованиям заказчика, по регуляторике или просто потому, что данные не должны покидать периметр.
Я ставлю управление устройствами на вашем собственном сервере: шифрование дисков, требования к паролям, удалённая блокировка и стирание при потере, разделение рабочего и личного пространства на телефоне. Подробности подхода — в статье Собственный MDM вместо Intune и Jamf.
Мониторинг и разбор инцидентов
Журналы есть почти у всех, но лежат они в десяти местах и никто в них не смотрит. Задача мониторинга — не собрать всё подряд, а свести события так, чтобы срабатывание означало реальную проблему, а не шум.
Стек открытый: сбор и хранение на Wazuh и OpenSearch, поверх — правила корреляции под конкретную инфраструктуру. Открытое ядро означает, что оплата не растёт с объёмом журналов, и вам не приходится отключать источники ради экономии — именно так теряют события, ради которых всё и ставилось. Разбор компромиссов — в статье SIEM на открытом ядре.
Данные и шифрование
Шифрование диска на рабочих машинах, отдельные ключи для резервных копий, холодная копия, до которой не дотянется тот, кто получил доступ к рабочему контуру. Ключи от копий не лежат ни рядом с копиями, ни в том же хранилище, что рабочие пароли: шифровальщик, дошедший до контура, не получит архив.
Для сценариев с повышенным риском — поездки, работа в недружественной юрисдикции, устройства, которые могут изъять — есть отдельные решения вплоть до скрытой операционной системы. Оправдана там, где устройство может изъять тот, кто вправе потребовать пароль.
Стек
| Слой | Инструменты |
|---|---|
| Учётные записи и ключи | YubiKey, Vaultwarden |
| Сеть и удалённый доступ | WireGuard |
| Устройства сотрудников | собственный MDM, Ansible |
| Журналы и срабатывания | Wazuh, Fluent Bit |
| Шифрование и резервные копии | VeraCrypt, Proxmox Backup Server |
Чего я не делаю
Этот раздел здесь не для скромности. Ограничения экономят обеим сторонам месяцы.
- Не читаю содержимое работы сотрудников. Слежка за перепиской и экранами — сознательный отказ, а не отсутствующая функция.
- Не выдаю отчёт по стандарту за соответствие стандарту. Сертификацию проводит аккредитованный орган; я готовлю инфраструктуру к аудиту и говорю, где вы не проходите.
- Не подменяю собой дежурную смену: ночное срабатывание разбирает график из нескольких человек, а не один консультант.
- Не держу у себя ваши ключи и лицензии: подписки и токены оформляются на ваше юрлицо, чтобы уход от меня не требовал перевыпуска доступов.
Как устроен проект
Первые две недели — обследование: инвентаризация доступов, устройств и данных, разбор того, что уже стоит. По итогам вы получаете список находок с приоритетом и оценкой, что произойдёт, если конкретную находку не закрывать. Иногда на этом и останавливаются — если находки оказываются дешевле в устранении, чем весь проект.
Дальше — внедрение по областям, от доступов к мониторингу, с передачей вашей команде на каждом шаге. Завершение — прогон сценариев: отзыв доступа, потеря ноутбука, восстановление из резервной копии. То, что не прогнали, не работает.
Полный проект стоит 35 000 $ — фиксированная сумма за объём, согласованный письменно по итогам обследования; дальше нет платежей за каждого сотрудника и каждое устройство — на три года вперёд разница именно в них.
Связанные услуги
Если задача шире технической защиты и касается непрерывности бизнеса — смотрите управление рисками. Если нужен независимый взгляд на весь технологический стек, а не только на безопасность — ИТ-консалтинг. Как выглядит эксплуатация большого парка машин после настройки, описано в статье Управление парком инфраструктуры.
Часто задаваемые вопросы
Сколько занимает проект?
От восьми до двенадцати недель для компании на 30–150 сотрудников. Обследование — две недели, дальше внедрение по областям. Сроки сдвигает обычно не техника, а согласование доступов на стороне заказчика.
Ставить ли агент на личные телефоны сотрудников?
Только если с них открывают рабочую почту, и только в рабочий профиль: он шифруется и стирается отдельно, личное на телефоне не трогается. Альтернатива — доступ только с устройств компании.
Что остаётся у компании после завершения?
Работающая конфигурация на вашей инфраструктуре, документация, учётные записи и ключи у ваших сотрудников. Открытый стек означает отсутствие привязки ко мне: сопровождение можно продолжить со мной, передать своей команде или другому подрядчику.
Подходит ли это под требования регулятора в ОАЭ?
Инфраструктура готовится так, чтобы проходить аудит: журналы с нужной глубиной хранения, разграничение доступа, отслеживаемость действий. Само заключение о соответствии выдаёт аккредитованный орган — я готовлю к проверке.
Готовы начать?
Напишите, что уже стоит и что беспокоит: после разговора будет ясно, где хватит настройки своими силами, а где нужен полный проект. Обсудить обследование периметра.


