Аудит цифровых рисков для малого бизнеса
Проверяю, что произойдёт с вашим бизнесом, если исчезнет один аккаунт, одно устройство или один человек. На выходе список слабых мест по приоритету и понятный план: что чинить сегодня, что в течение недели, что в течение месяца.
Аккаунт заблокирован прямо сейчас? Сначала прочитайте, что делать в первые минуты →
Зачем аудит, если всё работает
Почти все аварийные случаи, с которыми я имею дело, были предотвратимы за несколько часов работы. Единственный администратор, домен, оформленный на бывшего подрядчика, двухфакторная аутентификация на потерянном телефоне, рабочая переписка в личной почте, оплата рекламы личной картой: всё это работает годами и ломается за один день, обычно в самый неудобный момент.
Аудит отвечает на один практический вопрос: если завтра исчезнет любой элемент вашей цифровой инфраструктуры, встанет ли бизнес. Не «есть ли у вас пароли», а именно устойчивость, то есть сохраняется ли доступ к деньгам, клиентам и коммуникации, когда что-то отваливается.
Это не «проверка безопасности» в смысле теста на проникновение. Малый бизнес редко бывает целью направленной атаки. Угроза для него это потеря контроля над собственными аккаунтами. Поэтому я смотрю не теоретические уязвимости, а собственность, восстановимость и зависимости.
Что именно проверяю
- Доступы и роли. Кто фактически владеет каждым аккаунтом, сколько администраторов, остались ли доступы у уволившихся сотрудников и бывших подрядчиков, где включена двухфакторная аутентификация и сохранены ли резервные коды.
- Домен и DNS. На кого оформлен домен, когда истекает регистрация, включено ли автопродление, кто управляет DNS-записями, есть ли риск потерять почту при смене подрядчика.
- Рабочая почта. Работает ли почта на домене или бизнес живёт в личных ящиках, сколько суперадминистраторов, настроены ли SPF, DKIM и DMARC, куда уходят письма для восстановления доступа.
- Платежи и биллинг. Чем оплачиваются реклама, хостинг и подписки, привязана ли оплата к личной карте, что произойдёт при её блокировке или истечении срока.
- Реклама и аналитика. Находятся ли рекламные аккаунты и аналитика в корпоративной структуре, связаны ли они с личными профилями, есть ли риск потерять исторические данные.
- Сайт и данные. Где хостится сайт, у кого доступ, есть ли резервные копии, проверялось ли восстановление из них, где хранятся клиентские данные и договоры.
- Зависимость от людей. Есть ли действие, которое может выполнить только один человек. Это самая частая и самая недооценённая точка отказа в компании из двух-пяти сотрудников.
Как проходит аудит
- 1Короткая анкета. Вы отвечаете на список вопросов о том, какими сервисами пользуетесь и кто ими управляет. 20-30 минут вашего времени.
- 2Разговор-интервью. 45-60 минут: уточняю историю, подрядчиков, инциденты и то, как реально устроены рабочие процессы, а не как они описаны на бумаге.
- 3Проверка. Смотрю конфигурации там, где вы можете дать доступ, и фиксирую расхождения между тем, что вы считаете верным, и тем, что есть на самом деле.
- 4Отчёт. Список рисков по приоритету: критично, важно, желательно. По каждому указано последствие в деньгах и времени, а не абстрактная «уязвимость».
- 5План устранения. Что сделать сегодня, что в течение недели, что в течение месяца. Часть пунктов вы закроете сами по инструкции, часть могу закрыть я.
Аудит не требует передачи паролей. Там, где нужен доступ, работаю через приглашение с ограниченными правами, которое вы отзываете после окончания работы.
Кому нужно в первую очередь
- Подойдёт. Бизнес, зависящий от рекламы. Если остановка Meta или Google Ads на неделю ощутимо бьёт по выручке, аудит стоит меньше одного простоя.
- Подойдёт. Компании, выросшие органически. Аккаунты заводились по мере надобности, часть на личные почты, часть подрядчиками. Целой картины не знает никто.
- Подойдёт. Бизнес после расставания с подрядчиком. Самое частое место, где обнаруживаются чужие права на домен, карточку компании и рекламные аккаунты.
- Подойдёт. Компании с одним ключевым человеком. Если весь доступ держится на одном сотруднике или основателе, любой отпуск это операционный риск.
- Не подойдёт. Организации со своим IT-отделом и регламентами: им нужна интеграция процессов, а не внешний аудит такого формата.
- Не подойдёт. Запрос «проверьте нас на взлом»: это тест на проникновение, другая услуга и другие специалисты.
Что вы получаете на выходе
Отчёт написан для владельца бизнеса, а не для системного администратора. Каждый пункт сформулирован как последствие: «если домен истечёт, почта и сайт встанут одновременно, а восстановление займёт от суток до недели», а не «отсутствует автопродление регистрации». Такой формат позволяет принять решение о приоритетах без технического опыта.
Кроме списка рисков вы получаете карту собственности: перечень всех значимых аккаунтов, кто ими управляет, чем подтверждается собственность и как восстановить доступ при потере устройства. Отдельным блоком идёт порядок действий при инциденте: короткая инструкция, которую можно распечатать и отдать сотруднику.
Для компаний, у которых до сих пор вообще не было документации, это первый управленческий документ о цифровой инфраструктуре. Его можно показать бухгалтеру, партнёру или новому сотруднику, не пересказывая устно.
Дизайн-студия: аудит после инцидента
Аудит занял меньше одного рабочего дня, устранение критических точек около недели. В сравнении с потерей доступа, которая до этого остановила коммуникацию с клиентами, это несопоставимые расходы.
Цена и условия
Отчёт остаётся у вас и ни к чему не обязывает. Договор и официальный инвойс от SolveOne EOOD, ЕИК 208821652. Для компаний из ЕС счёт по механизму обратного начисления НДС. Для компаний с несколькими юридическими лицами и распределённой командой объём согласовывается отдельно после короткого разговора.
Частые вопросы
Чем это отличается от аудита информационной безопасности?
Я не ищу уязвимости в коде и не провожу тесты на проникновение. Я проверяю собственность и восстановимость: кто контролирует аккаунты, что произойдёт при потере одного элемента и как быстро бизнес вернётся к работе.
Сколько времени это у меня займёт?
Около двух часов вашего времени: анкета и одно интервью. Остальное делаю я. Отчёт обычно готов в течение нескольких рабочих дней.
Нужно ли передавать вам пароли?
Нет. Где нужен доступ, использую приглашение с минимальными правами, которое вы отзываете после работы. Часть проверок делается по вашим скриншотам и ответам.
У меня микробизнес, всего два аккаунта. Есть ли смысл?
Как правило да, и именно потому, что аккаунтов мало: чем меньше инфраструктура, тем выше зависимость от каждого её элемента. Для такого случая подходит экспресс-аудит.
А если аудит не найдёт проблем?
Так почти не бывает, но если критических точек нет, вы получите письменное подтверждение устойчивости и короткий список желательных улучшений. Это тоже результат: вы перестаёте гадать.
Можно сделать аудит после блокировки, а не до?
Можно и нужно. Восстановление возвращает доступ, но не убирает причину. Большинство аудитов заказывают именно после инцидента.
Смежное
Проверьте, где у вас слабые места
Опишите в двух-трёх предложениях, какими сервисами пользуетесь и кто ими управляет. Отвечу, какой формат аудита подойдёт и что он покажет в вашем случае.
Заказать аудит