Власнику бізнесу не обов’язково розумітися на фаєрволах, щоб оцінити захищеність компанії. Достатньо поставити кілька прямих питань тому, хто відповідає за інфраструктуру. Відповіді «так, ось як це працює» заспокоюють. Відповіді «ну, в принципі…» показують, де компанія вразлива.
1. Чи ввімкнена двофакторна автентифікація на пошті й віддаленому доступі?
Вкрадений пароль — досі один з найпростіших способів потрапити в корпоративну мережу. Microsoft у дослідженні 2023 року порахувала: багатофакторна автентифікація знижує ризик компрометації облікового запису на 99,22%. Якщо вона ввімкнена лише «для керівництва», решта облікових записів залишається відчиненими дверима. Варто уточнити й спосіб: код у застосунку-автентифікаторі або апаратний ключ надійніші за SMS, які можна перехопити.
2. Як швидко встановлюють оновлення на VPN і мережевому обладнанні?
У звіті Verizon Data Breach Investigations Report 2026 експлуатація вразливостей стала основним способом проникнення: з неї починається 31% зламів. Вона обійшла викрадені паролі. Критичні оновлення для обладнання на межі мережі мають ставитися за дні, а не «коли буде вікно». Наслідок затримки — атакувальник заходить через відому діру, для якої виправлення вийшло місяць тому.
3. Де лежать резервні копії і коли їх востаннє відновлювали?
Копія на тому ж сервері або в тій самій мережі шифрується разом з основними даними. Потрібна хоча б одна копія, недоступна з робочої мережі. Класичне правило «3-2-1» звучить так: три копії даних, на двох різних носіях, одна з них — поза офісом. Не менш важливо перевіряти відновлення: копія, яку ніколи не розгортали, може виявитися пошкодженою саме тоді, коли вона потрібна.
4. Хто має права адміністратора?
Список часто розростається роками: колишні підрядники, звільнені працівники, тестові облікові записи. Кожен зайвий привілейований доступ — ще один шлях до всієї інфраструктури. Список варто переглядати щокварталу й після кожного звільнення. Добра практика — окремий адміністративний обліковий запис для задач обслуговування, а не права адміністратора на щоденному робочому акаунті.
5. Чи розділена мережа на сегменти?
Гостьовий Wi-Fi, бухгалтерія, сервери й камери відеоспостереження не мають бачити одне одного. Без сегментації заражений ноутбук відвідувача потенційно дістається до фінансової бази. Розділення й фільтрацію трафіку зазвичай будують на міжмережевих екранах нового покоління, наприклад захист мережі на базі Fortinet.
6. Хтось дивиться журнали подій?
Більшість атак залишають сліди задовго до шифрування даних: підозрілі входи вночі, масове копіювання файлів, нові облікові записи. Журнали пишуться, але їх ніхто не читає. Середньому бізнесу утримувати власний центр моніторингу дорого, тому моніторинг і реагування часто передають зовнішній команді. Саме з цього зазвичай починаються послуги кібербезпеки для компаній без окремого безпековика.
7. Чи вміють працівники розпізнати фішинг?
Технічний захист не рятує, якщо бухгалтер сам вводить пароль на підробленій сторінці. Регулярні тестові фішингові розсилки показують реальний рівень готовності краще за будь-яку лекцію. Важливо не карати тих, хто «попався», а пояснювати, на що варто було звернути увагу. Інакше працівники почнуть приховувати справжні помилки, і про реальний інцидент компанія дізнається із запізненням.
8. Що робимо, якщо нас зламали?
У компанії має бути короткий план дій: хто ухвалює рішення, кого залучають ззовні, як ізолюють уражені системи, як повідомляють клієнтів. Без такого плану перші години інциденту йдуть на з’ясування, хто за що відповідає. План варто хоча б раз прогнати на папері: сісти з керівниками відділів і пройти вигаданий сценарій від першого сигналу до відновлення роботи. Слабкі місця стають видно вже за годину такої вправи.
Якщо на половину питань немає чіткої відповіді, це не привід для паніки. Це список задач на найближчий квартал, упорядкований за ризиком.

