Упс! Не вдала спроба:(
Будь ласка, спробуйте ще раз.

Аудит кібербезпеки: 5 типових діагнозів української компанії на 100+ людей

Дмитро Стрижов
Дмитро Стрижов Топ автор Засновник охоронного холдингу SHERIFF
4
10 хвилин читання

9 із 10 кібератак на український середній бізнес - це наслідок того самого «букета» з п'яти проблем, який команди з кібербезпеки знаходять майже у кожному другому аудиті. Розповідаємо, що насправді ховається в IT-інфраструктурі типової української компанії на 100+ співробітників — без назв клієнтів, але з реальними патернами.

Аудит кібербезпеки: 5 типових діагнозів української компанії на 100+ людей зображення 1 SHERIFF КІБЕРБЕЗПЕКА

У публічному просторі багато матеріалів «що таке аудит кібербезпеки». Майже немає матеріалів «що аудит реально знаходить». Цей матеріал якраз і є спробою показати, як виглядає українська компанія крізь оптику аудитора.

Що таке аудит кібербезпеки і чим він відрізняється від пентесту

Перш ніж говорити про діагнози, варто розвести два терміни, які CEO часто плутають. Аудит кібербезпеки — це системний огляд: процеси, політики, інвентар активів, права доступу, відповідність стандартам, готовність до інцидентів. Аудитор шукає прогалини у тому, як влаштована кіберсистема компанії в цілому.

Пентест -це симуляція реальної атаки. Спеціаліст з дозволу замовника намагається проникнути в інфраструктуру так, як це робив би справжній зловмисник. Пентест відповідає на питання «чи можна нас зламати», аудит — на питання «чому нас можна зламати».

Зрілий проєкт зазвичай поєднує обидва. Спочатку аудит дає карту слабких місць, потім пентест перевіряє найкритичніші з них на практиці. Окремо ні один, ні інший не дають повної картини.

П'ять діагнозів, які повторюються в більшості українських SMB

Діагноз 1. Дірявий зовнішній периметр

Аудит кібербезпеки: 5 типових діагнозів української компанії на 100+ людей зображення 2 SHERIFF КІБЕРБЕЗПЕКА

Виробнича компанія, ~140 співробітників, оборот близько 200 млн грн на рік. Запит на аудит, тому що йде підготовка до сертифікації за вимогами європейського партнера.

Що знайшли за дві години автоматизованого сканування зовнішнього периметра: 23 відкритих порти, з них 4 — з критичними CVE 2023–2024 років. Один із сервісів має застарілу версію VPN-шлюзу, експлойт для якого є у відкритому доступі. Ще один  забутий тестовий сервер, який три роки тому підіймав вже неіснуючий підрядник.

Чому це типово: у 70%+ компаній, що проходять аудит, зовнішній периметр містить як мінімум один забутий сервіс. У великих холдингах ця проблема ще гостріша через історичні нашарування інфраструктури. Захиститися від цього нескладно й недорого: достатньо регулярно перевіряти зовнішні точки доступу компанії та вчасно оновлювати системи. А от наслідки можуть бути серйозними від кількох днів простою до повного зламу внутрішньої мережі.

Діагноз 2. MFA, який є тільки на словах

Аудит кібербезпеки: 5 типових діагнозів української компанії на 100+ людей зображення 3 SHERIFF КІБЕРБЕЗПЕКА

Підписуйтеся на наші соцмережі

Дистриб'юторська компанія, 90 співробітників. На запитання «у вас увімкнено двофакторну автентифікацію?» CTO впевнено відповідає: «звісно, для всіх адміністраторів».

Реальність аудиту: двофакторна автентифікація дійсно увімкнено для 5 акаунтів IT-команди. Бухгалтерія, відділ продажів, керівник логістики, фінансовий директор — без MFA. Сервіси SaaS (CRM, бухгалтерська система, корпоративний месенджер) налаштовані з різними політиками автентифікації, у частини з них взагалі немає вимоги до складності пароля.

Чому це критично: за даними Verizon DBIR 2025, найпоширеніший технічний сценарій вторгнення в SMB — використання викрадених облікових даних. Один скомпрометований пароль бухгалтера без MFA і у компанії проблема. Двофакторна автентифікація на критичних акаунтах — це найдешевший з заходів безпеки з найвищим співвідношенням «ефект до вартості». Навіть Національний інститут стандартів і технологій США (NIST) у своїх базових рекомендаціях для малого бізнесу називає це одним із мінімально необхідних елементів захисту.

CYBER SHERIFF за результатами аудитів 2024–2026 років, у 85% компаній MFA впроваджено лише частково, найчастіше захист встановлений тільки для фінансової служби та керівників вищої ланки.

Діагноз 3. Бекапи, які не відновлюються

Аудит кібербезпеки: 5 типових діагнозів української компанії на 100+ людей зображення 4 SHERIFF КІБЕРБЕЗПЕКА

Логістична компанія, 200 співробітників, два розподільчих центри. Після гучної атаки вірусу-шифрувальника (ransomware-атаки) на конкурента компанія замовила аудит готовності до подібного сценарію.

На папері все чудово: щоденні автоматичні резервні копіювання (бекапи), тиждень зберігання локально, місяць у хмарі, окремий зашифрований архів критичних даних. На практиці під час контрольного відновлення з'ясувалося: 40% архівів пошкоджені через помилку в скрипті ротації, яка з'явилася 8 місяців тому. Ніхто ніколи не тестував реальне відновлення. Жодного разу, уявіть.

Чому це типово: резервні копії часто створюють тому, що так треба, але майже не перевіряють, чи вони реально працюють. Сучасні віруси-шифрувальники можуть непомітно перебувати в системі тижнями та за цей час пошкодити навіть резервні копії. Саме тому Національний інститут стандартів і технологій США (NIST) та Агентство з кібербезпеки й захисту інфраструктури США (CISA) рекомендують регулярно проводити тестове відновлення даних. Для бізнесу мінімум перевірка резервних копій раз на квартал.

Діагноз 4. Колишній співробітник, який досі має доступ

Аудит кібербезпеки: 5 типових діагнозів української компанії на 100+ людей зображення 5 SHERIFF КІБЕРБЕЗПЕКА

ІТ-аутсорс компанія, 60 співробітників. За останні два роки текучка кадрів близько 35%, що нормально для галузі та часів в яких ми живемо.

Що показав аудит прав доступу: 18 неактивних облікових записів зі збереженими адмін-правами. Корпоративні поштові скриньки 4-х екс-співробітників не заблоковані. Один із них після звільнення продовжував отримувати листи з системних розсилок і відповідати на них клієнтам, видаючи себе за діючого працівника. Жодних злих намірів, просто скриньку не закрили, а він не уточнив і користувався далі у власних цілях.

Це ризик. У звіті Держспецзв'язку за II півріччя 2025 року прямо описано тренд зловживання легітимними каналами доступу. Зловмисник, який купив доступ до старого корпоративного акаунту на ринку витоків, виглядає у логах як ваш співробітник і його практично неможливо відрізнити від справжнього без поведінкової аналітики.

CYBER SHERIFF: середня компанія на 100 співробітників за результатами аудиту має 3-7 неактивних облікових записів зі збереженими правами. У 15% з них критичний доступ.

Діагноз 5. План реагування, якого ніхто не читав

Аудит кібербезпеки: 5 типових діагнозів української компанії на 100+ людей зображення 6 SHERIFF КІБЕРБЕЗПЕКА

Фінансова компанія, 110 співробітників, регульований сегмент. На стіні висить в рамці сертифікат відповідності, внутрішній базі знань компанії був детальний план реагування на кіберінциденти (Incident Response Plan) на 27 сторінок.

Навчальна симуляція кібератаки (Tabletop-симуляція), проведена в межах аудиту показала, що команда отримує сценарій «зашифровано фінансову систему, клієнти не можуть провести оплати». Перші 30 хвилин відбувається пошук, хто має доступ до плану. Наступна година зайнята спробою зрозуміти, кого з зовнішніх підрядників викликати. У плані вказані контакти з 2022 року, частина з них вже не працює в компаніях, на які посилається план. Через чотири години команда не змогла повернути жодну з критичних систем.

Це типово, тому що план реагування на кіберінциденти (IRP-документ) не має бути формальним файлом, він має бути інструментом для постійних тренувань команди. Якщо такий план написали один раз і він ніколи ніколи не був перевіриним на практиці, його слабкі місця стають помітними вже під час реальної атаки, коли часу на виправлення немає.

Національний інститут стандартів і технологій США (NIST) у своїй системі рекомендацій з кібербезпеки Cybersecurity Framework 2.0 окремо наголошує: реагування на інциденти потрібно регулярно відпрацьовувати на практиці. Для зрілої компанії мінімум два навчальні тренування на рік.

Тож як виглядає типова українська SMB крізь оптику аудиту

Якщо звести п'ять діагнозів до однієї думки, вона звучить так: переважна більшість успішних атак на український SMB у 2025–2026 не використовують просунутих технік. Вони використовують відсутність елементарних практик — речей, які коштують мало, але не впроваджуються тому, що ніхто за них не відповідає особисто.

Це і є головна цінність аудиту. Не «хакерські сканери» і не «таємні методи». Системне зовнішнє око, яке бачить інфраструктуру так, як її побачить зловмисник: без вашої внутрішньої впевненості, що «у нас все під контролем». І дорожня карта з пріоритезацією: що саме закрити першим, виходячи з реального бізнес-впливу, а не з вартості ліцензій.

П'ять питань CEO самому собі — замість міні-аудиту

1.     Хто конкретно у компанії відповідає за кібербезпеку? Якщо «IT-відділ» — це не відповідь.

2.     Скільки у нас зовнішніх IP-адрес і коли востаннє хтось дивився, що на них висить?

3.     Чи увімкнено двофакторну автентифікацію (MFA) на корпоративній пошті у бухгалтерії та фінансового директора, як мінімум?

4.     Коли востаннє ми реально відновлювали критичну систему з резервної копії (бекапу)?

5.     Якщо завтра вранці буде шифрування даних (ransomwar, кому я зателефоную в перші 5 хвилин?

Якщо хоча б на одне питання відповіді немає або вона звучить як «думаю, що…» — час на зовнішній аудит. Це не означає негайно купувати велику програму. Це означає отримати чесну карту того, що у вас є зараз і прийняти зважене рішення про пріоритети.

Безкоштовна попередня діагностика від CYBER SHERIFF: 30 хвилин розмови + чек-лист «20 питань перед аудитом». Корисно навіть якщо ви робите аудит власними силами або з іншим підрядником.

Якщо ви хочете поділитися з читачами SPEKA власним досвідом, розповісти свою історію чи опублікувати колонку на важливу для вас тему, долучайтеся. Відтепер ви можете зареєструватися на сайті SPEKA і самостійно опублікувати свій пост.
4
Icon 0

Підписуйтеся на наші соцмережі