Услуга · профилактика

Аудит цифровых рисков для малого бизнеса

Проверяю, что произойдёт с вашим бизнесом, если исчезнет один аккаунт, одно устройство или один человек. На выходе список слабых мест по приоритету и понятный план: что чинить сегодня, что в течение недели, что в течение месяца.

Аккаунт заблокирован прямо сейчас? Сначала прочитайте, что делать в первые минуты

Зачем аудит, если всё работает

Почти все аварийные случаи, с которыми я имею дело, были предотвратимы за несколько часов работы. Единственный администратор, домен, оформленный на бывшего подрядчика, двухфакторная аутентификация на потерянном телефоне, рабочая переписка в личной почте, оплата рекламы личной картой: всё это работает годами и ломается за один день, обычно в самый неудобный момент.

Аудит отвечает на один практический вопрос: если завтра исчезнет любой элемент вашей цифровой инфраструктуры, встанет ли бизнес. Не «есть ли у вас пароли», а именно устойчивость, то есть сохраняется ли доступ к деньгам, клиентам и коммуникации, когда что-то отваливается.

Это не «проверка безопасности» в смысле теста на проникновение. Малый бизнес редко бывает целью направленной атаки. Угроза для него это потеря контроля над собственными аккаунтами. Поэтому я смотрю не теоретические уязвимости, а собственность, восстановимость и зависимости.

Что именно проверяю

  • Доступы и роли. Кто фактически владеет каждым аккаунтом, сколько администраторов, остались ли доступы у уволившихся сотрудников и бывших подрядчиков, где включена двухфакторная аутентификация и сохранены ли резервные коды.
  • Домен и DNS. На кого оформлен домен, когда истекает регистрация, включено ли автопродление, кто управляет DNS-записями, есть ли риск потерять почту при смене подрядчика.
  • Рабочая почта. Работает ли почта на домене или бизнес живёт в личных ящиках, сколько суперадминистраторов, настроены ли SPF, DKIM и DMARC, куда уходят письма для восстановления доступа.
  • Платежи и биллинг. Чем оплачиваются реклама, хостинг и подписки, привязана ли оплата к личной карте, что произойдёт при её блокировке или истечении срока.
  • Реклама и аналитика. Находятся ли рекламные аккаунты и аналитика в корпоративной структуре, связаны ли они с личными профилями, есть ли риск потерять исторические данные.
  • Сайт и данные. Где хостится сайт, у кого доступ, есть ли резервные копии, проверялось ли восстановление из них, где хранятся клиентские данные и договоры.
  • Зависимость от людей. Есть ли действие, которое может выполнить только один человек. Это самая частая и самая недооценённая точка отказа в компании из двух-пяти сотрудников.

Как проходит аудит

  1. 1Короткая анкета. Вы отвечаете на список вопросов о том, какими сервисами пользуетесь и кто ими управляет. 20-30 минут вашего времени.
  2. 2Разговор-интервью. 45-60 минут: уточняю историю, подрядчиков, инциденты и то, как реально устроены рабочие процессы, а не как они описаны на бумаге.
  3. 3Проверка. Смотрю конфигурации там, где вы можете дать доступ, и фиксирую расхождения между тем, что вы считаете верным, и тем, что есть на самом деле.
  4. 4Отчёт. Список рисков по приоритету: критично, важно, желательно. По каждому указано последствие в деньгах и времени, а не абстрактная «уязвимость».
  5. 5План устранения. Что сделать сегодня, что в течение недели, что в течение месяца. Часть пунктов вы закроете сами по инструкции, часть могу закрыть я.

Аудит не требует передачи паролей. Там, где нужен доступ, работаю через приглашение с ограниченными правами, которое вы отзываете после окончания работы.

Кому нужно в первую очередь

  • Подойдёт. Бизнес, зависящий от рекламы. Если остановка Meta или Google Ads на неделю ощутимо бьёт по выручке, аудит стоит меньше одного простоя.
  • Подойдёт. Компании, выросшие органически. Аккаунты заводились по мере надобности, часть на личные почты, часть подрядчиками. Целой картины не знает никто.
  • Подойдёт. Бизнес после расставания с подрядчиком. Самое частое место, где обнаруживаются чужие права на домен, карточку компании и рекламные аккаунты.
  • Подойдёт. Компании с одним ключевым человеком. Если весь доступ держится на одном сотруднике или основателе, любой отпуск это операционный риск.
  • Не подойдёт. Организации со своим IT-отделом и регламентами: им нужна интеграция процессов, а не внешний аудит такого формата.
  • Не подойдёт. Запрос «проверьте нас на взлом»: это тест на проникновение, другая услуга и другие специалисты.

Что вы получаете на выходе

Отчёт написан для владельца бизнеса, а не для системного администратора. Каждый пункт сформулирован как последствие: «если домен истечёт, почта и сайт встанут одновременно, а восстановление займёт от суток до недели», а не «отсутствует автопродление регистрации». Такой формат позволяет принять решение о приоритетах без технического опыта.

Кроме списка рисков вы получаете карту собственности: перечень всех значимых аккаунтов, кто ими управляет, чем подтверждается собственность и как восстановить доступ при потере устройства. Отдельным блоком идёт порядок действий при инциденте: короткая инструкция, которую можно распечатать и отдать сотруднику.

Для компаний, у которых до сих пор вообще не было документации, это первый управленческий документ о цифровой инфраструктуре. Его можно показать бухгалтеру, партнёру или новому сотруднику, не пересказывая устно.

Реальный кейс

Дизайн-студия: аудит после инцидента

Аудит занял меньше одного рабочего дня, устранение критических точек около недели. В сравнении с потерей доступа, которая до этого остановила коммуникацию с клиентами, это несопоставимые расходы.

Цена и условия

Экспресс-аудит
Анкета, интервью, отчёт с приоритетами и план устранения. Подходит компаниям до 5 человек.
€150
Расширенный аудит
Несколько юридических лиц, подрядчики, интеграции, сайт и клиентские данные. Включает карту собственности.
€450
Внедрение по плану
Сам закрываю критические точки: роли, двухфакторная аутентификация, домен, платежи, резервные копии.
€90 / час

Отчёт остаётся у вас и ни к чему не обязывает. Договор и официальный инвойс от SolveOne EOOD, ЕИК 208821652. Для компаний из ЕС счёт по механизму обратного начисления НДС. Для компаний с несколькими юридическими лицами и распределённой командой объём согласовывается отдельно после короткого разговора.

Частые вопросы

Чем это отличается от аудита информационной безопасности?

Я не ищу уязвимости в коде и не провожу тесты на проникновение. Я проверяю собственность и восстановимость: кто контролирует аккаунты, что произойдёт при потере одного элемента и как быстро бизнес вернётся к работе.

Сколько времени это у меня займёт?

Около двух часов вашего времени: анкета и одно интервью. Остальное делаю я. Отчёт обычно готов в течение нескольких рабочих дней.

Нужно ли передавать вам пароли?

Нет. Где нужен доступ, использую приглашение с минимальными правами, которое вы отзываете после работы. Часть проверок делается по вашим скриншотам и ответам.

У меня микробизнес, всего два аккаунта. Есть ли смысл?

Как правило да, и именно потому, что аккаунтов мало: чем меньше инфраструктура, тем выше зависимость от каждого её элемента. Для такого случая подходит экспресс-аудит.

А если аудит не найдёт проблем?

Так почти не бывает, но если критических точек нет, вы получите письменное подтверждение устойчивости и короткий список желательных улучшений. Это тоже результат: вы перестаёте гадать.

Можно сделать аудит после блокировки, а не до?

Можно и нужно. Восстановление возвращает доступ, но не убирает причину. Большинство аудитов заказывают именно после инцидента.

Смежное

Проверьте, где у вас слабые места

Опишите в двух-трёх предложениях, какими сервисами пользуетесь и кто ими управляет. Отвечу, какой формат аудита подойдёт и что он покажет в вашем случае.

Заказать аудит