Меню
Статьи

Пентест для малого бизнеса: сайт, системы, с чего начать

Если сайт и учётная система — это продажи, их проверяют так же, как кассу. Что ломают у малого бизнеса в Беларуси, что сделать самим и с чем идти к нам.

Велосипед, пристёгнутый тросовым замком к столбу на улице
Фото: Salim Virji, Wikimedia Commons, CC BY-SA 2.0

У малого бизнеса нет службы безопасности, но есть всё, что нужно атакующему: сайт с заявками и оплатой, CRM с клиентами, 1С с деньгами, почта, удалённый доступ для бухгалтера. Лежит сайт — нет заявок. Зашифрована 1С — нет отгрузок. Эти системы стоит проверять так же регулярно, как пересчитывают кассу.

Что ломают у малого бизнеса

Ломают не изощрённо. Автоматически, массово и не где-то далеко.

  • Сайт. Осенью 2024 года центр кибербезопасности одного из хостинг-провайдеров нашёл цепочку взломов у десятков клиентов — в основном интернет-магазинов на 1С-Битрикс с шаблонами «Аспро». Вход — три уязвимых скрипта корзины, дальше веб-шелл и майнер. В тот раз данные не тронули; в июле 2023-го у сети салонов связи через админ-панель сайта добрались до базы — в интернете оказались данные 16 тысяч покупателей.
  • Устаревший сайт могут закрыть и без хакеров. В феврале 2025 года ОАЦ нашёл критические уязвимости в сайтах, сделанных одним разработчиком больше двенадцати лет назад, и доступ к части из них закрыли. Разработчик предупреждал владельцев об обновлении ещё в 2016-м.
  • Почта и «руководитель» в мессенджере. В августе 2026 года бухгалтерам десяти минских компаний писали «директора» с просьбой срочно оплатить технику за границу — ущерб превысил 300 тысяч рублей. В Витебске бухгалтер два дня выполняла указания «начальника» из Telegram и перевела почти 40 тысяч. А в июне 2024 года Национальная команда реагирования на киберинциденты предупреждала о массовой рассылке по корпоративным ящикам: письмо «от администратора» об истечении пароля и кнопка «оставить прежний».
  • Удалённый доступ. RDP или VPN, открытые в интернет, с паролем без второго фактора, — главная дверь для шифровальщиков. По данным Kaspersky, в 2024 году в Беларуси отразили более 20 тысяч таких атак, и эта статистика не учитывает малый и средний бизнес.
  • Резервные копии. Лежат на том же сервере, что и всё остальное, и шифруются вместе с ним. Или не делаются вовсе.

Руководитель кибербезопасности одного из операторов связи формулирует это так: чаще злоумышленники не взламывают систему, а получают доступ через слабое звено — человека. Второе по частоте — незашифрованная клиентская база, подключённая напрямую к интернет-магазину на базовом движке.

Что сделать самим за неделю

Это гигиена. Без неё пентест найдёт очевидное, и деньги уйдут на то, что можно было закрыть самим.

  1. Обновить CMS, плагины и серверы. Удалить плагины, которыми не пользуетесь.
  2. Включить второй фактор везде, где он есть: почта, CRM, панель сайта, хостинг, банк-клиент.
  3. Закрыть RDP и панели администратора из интернета: только через VPN или по списку адресов.
  4. Завести уникальные пароли и менеджер паролей. Один утёкший пароль не должен открывать всё.
  5. Резервные копии — на отдельное хранилище, куда с сервера нельзя писать. Один раз проверить, что из них восстанавливается.
  6. Ограничить права: продавцу — продажи, бухгалтеру — 1С, никому — «администратор на всякий случай».
  7. Убирать уволенных из всех систем в день увольнения.
  8. Поставить мониторинг: сайт лежит, сертификат истёк, файлы изменились — вы узнаёте первыми, а не от клиентов.
  9. Договориться с сотрудниками: счёт с новыми реквизитами и просьба «директора» о срочном платеже подтверждаются по телефону. Всегда.
  10. Записать, кому звонить, если что-то случилось: хостинг, разработчик сайта, мы.

Что будет, если не делать

Не только простой и потерянные заказы. С 19 июня 2026 года в КоАП есть статья 23.11: за киберинцидент высокого уровня — остановку работы, вредоносную программу в системе, утечку данных клиентов, — случившийся из-за пренебрежения защитой, юридическому лицу грозит штраф до 600 базовых величин, это 27 тысяч рублей. Даже если система могла работать без аттестованной защиты — до 100 базовых. Утечку персональных данных нужно сообщить в Национальный центр защиты персональных данных не позднее трёх рабочих дней; в 2025 году центр передал в милицию 39 материалов с признаками административных правонарушений.

С чем приходить к нам

Проверить сайт и периметр

Несколько дней. Что открыто в интернет, какие версии, где панели, не лежат ли резервные копии в открытых папках, держатся ли пароли, можно ли из формы заказа попасть в базу. В конце — список: что закрыть сегодня, что за месяц.

Уже взломали

Разбор инцидента: как вошли, что успели сделать, куда ещё добрались. Чистим сайт и серверы от закладок — веб-шеллов, внедрённых скриптов, задач в планировщике, лишних учётных записей. Меняем пароли и ключи, закрываем дверь, через которую вошли, помогаем выйти из чёрных списков браузеров и поисковиков, готовим уведомление для НЦЗПД, если задеты данные клиентов. Чистка без закрытия дыры бесполезна: через неделю всё повторится.

Аудит базовой защиты

Проверяем то, что выше, по списку CIS Controls для малых организаций: резервные копии, доступы, обновления, журналы. Выдаём короткий план — что поддерживать и как проверять раз в квартал.

Пентест сайта и учётных систем

Для тех, у кого сайт и есть бизнес: личный кабинет, оплата, интеграции с 1С и CRM. Одна-две недели, отчёт с доказанными путями атаки и повторная проверка исправлений.

Малому бизнесу не нужна красная команда. Нужно, чтобы базовые вещи были сделаны и кто-то раз в год проверял, что они не развалились.

Сколько это стоит

Счёт идёт на дни. Проверка сайта и периметра — меньше недели. Разбор инцидента зависит от того, сколько систем задето. Пентест сайта с личным кабинетом — одна-две недели. Из чего складывается смета — отдельная статья.

Что делать

  1. Пройти список из десяти пунктов. Большую часть можно закрыть за выходные с вашим админом или разработчиком сайта.
  2. Если сайт и учётные системы — это продажи, заказать проверку периметра, а через месяц после исправлений — пентест.
  3. Если уже есть признаки взлома — странные перенаправления, жалобы клиентов, предупреждение браузера, — не переустанавливать сайт из старой копии, а сначала разобраться, как вошли. Пишите: hello@cyberiti.by.

Обсудить задачу и объём работ

Ответим в течение рабочего дня.