Я ТЕБЯ ХАКНУ

Как не попасться на уловки злоумышленников, не потерять свои данные, деньги и даже работу

эта информация для тебя!

Киберпреступления имеют долю до 40% от всех совершенных преступлений.
4 преступления из 5 (84,8%) были совершены с использованием интернета.
И эта тенденция усугубляется с каждым годом.

В этом курсе

Мы расскажем, как перестать помогать злоумышленникам, не попасться на уловки и не потерять свои данные

Выбери раздел

Ты можешь выбрать раздел, нажав на него,
или двигаться последовательно:

Безопасность
рабочего места

Безопасность при работе с почтой

Кейсы


Безопасность рабочего места

«Даже самая мощная антивирусная защита не поможет, если за компьютером «бесстрашный» пользователь»

Думаешь, это все не про тебя? Напрасно!

В передрягу может попасть любой: будь ты новичок или опытный сотрудник, финансовый директор или простой менеджер. Если ты потерял бдительность и совершил простую ошибку – злоумышленник тут же может воспользоваться данной ситуацией. В этом разделе мы хотим поделиться реальными историями таких ошибок. Вспомним, как делать можно, а как нельзя и объясним почему

Зачем мне эта удаленка?

true story 

В одной крупной логистической компании произошел большой скандал: в сети были размещены данные (включая сканы прав и паспортов) нескольких тысяч сотрудников. После проведенного расследования выяснилось, что всему виной стала не хакерская атака, а нелепый случай.
Сотрудница отдела кадров, которая заведовала данным участком, работала на удаленке. Несмотря на правила, специалист КДП регулярно выгружала данные на рабочий стол своего ноутбука, так ей было удобнее.

У сотрудницы была дочь-студентка, которая в тот момент оканчивала учебу в институте, писала свои дипломные исследования на том же компьютере, на котором работала ее мать.
По нелепой случайности студентка отправила данные из рабочей папки мамы в облачное хранилище, к которому имели доступ все студенты ее группы. Ну а далее один из студентов, промышлявший легким незаконным заработком, слил все эти данные в даркнет.
Стоит ли говорить, что сотрудница отдела кадров не только лишилась работы, но и получила огромный штраф. 

Мы работаем только с удаленки

В нашей компании запрещено использовать персональный компьютер/ноутбук/тонкий клиент
для осуществления рабочей деятельности.
Данные устройства могут быть использованы только для подключения к терминальному серверу.
Это значит:
✔ Весь рабочий процесс должен осуществляться на терминальном сервере.
✔ Программное обеспечение, обеспечивающее рабочий процесс, используется на терминальном сервере.
✔ Различные файлы (созданные, изменяемые и используемые) необходимо хранить на терминальном сервере. 

Почему так?

  • Твой пароль знаешь только ты. Следовательно, ни у кого не будет возможности подключиться к твоим рабочим сервисам, намеренно или случайно что-то скачать, сломать, удалить.
  • В случае утери или кражи твоего ноутбука никто не сможет завладеть данными, они будут надежно защищены.
  • В случае если компьютер сломается, с твоими рабочими файлами ничего не случится.
  • Если на твой компьютер попадет зараженный файл, данные на удаленном рабочем столе все равно будут в безопасности

Маленькая флешка – большая проблема

true story 

Компания по продаже профоборудования заметила большой отток клиентов. После проведения ряда бесед с клиентами выяснилось, что некоторое время назад с ними связался неизвестный человек, представившийся сотрудником компании. Он предложил перезаключить договор на более выгодных условиях с компанией-конкурентом. Часть клиентов охотно на это согласились. Компания терпела колоссальные убытки. Утечку удалось быстро раскрыть. И снова хакеры ни при чем. Как выяснилось, одному из менеджеров продаж неожиданно потребовалось уехать в другой город. Горели сроки по поставленной задаче, связанной с той самой базой, которая в итоге утекла. Выгружать и отправлять данные на рабочую почту сотруднику показалось делом долгим и неудобным, поэтому он решил залить их на USB-флешку и доделать задачу на другом компьютере. Но в дороге флешка попросту была утеряна. Менеджер хотел скрыть данный факт, чтобы сохранить работу. Не получилось…

Ни один рабочий документ
не должен попадать на флешку

Запрещено копировать рабочие файлы, персональные данные сотрудников и конфиденциальную информацию Компании 

Почему так?

  • Риск утери или кражи – флешка может быть потеряна, украдена
  • Риск заражения – флешка является переносчиком заражения
  • Нарушение коммерческой тайны – несанкционированное копирование данных грозит утечкой важной информации
  • Юридическая ответственность – передача персональных данных на сторонние носители нарушает ФЗ-152 «О персональных данных» и влечет:
    ▪ штрафы для компании
    ▪ ответственность для сотрудника

альтернативы

  • Корпоративный файловый сервер
  • Корпоративное SFTP-хранилище
  • Корпоративная почта

Документы в облаках

true story 

Как у любой крупной и публичной системы, в облачных сервисах периодически случаются серьёзные косяки. Так, например, сбой системы управления Dropbox привёл к компрометации данных 25 000 000 пользователей. Онлайн-сервис хранения данных без предупреждения и видимых причин отключил парольную защиту доступа к файлам своих пользователей.
В результате данные были доступны всем желающим в течение четырёх часов.
Думаю, ты догадываешься, чем это обернулось для тысяч компаний, сотрудники которых использовали данный сервис в своих рабочих процессах?

Массовость в сочетании с простотой использования тоже не добавляет спокойствия.
Чем более массовым является сервис, тем больше глупых ошибок допускают его пользователи, да и хакеры обращают на него свое внимание. Все крупные облачные и почтовые сервисы (через которые ты заходишь в «облако») подвергались, подвергаются и будут еще не раз подвергаться атакам. И ситуация, когда рабочие файлы попадут в руки хакеров, – дело времени. 

Не используй «облако» для хранения рабочих документов

Запрещено размещать в публичных облачных сервисах рабочие файлы, персональные данные сотрудников, конфиденциальную информацию Компании 

Почему так?

  • Риск утери или кражи – сбой в облаке или ошибка сотрудника могут привести к попаданию информации в открытый доступ.
  • Отсутствие контроля – компания не может гарантировать безопасность данных в сторонних сервисах
  • Угроза взлома – облачные хранилища часто становятся мишенью для злоумышленников
  • Юридические последствия – нарушение ФЗ-152 «О персональных данных» влечет:
    ▪ крупные штрафы для организации
    ▪ ответственность для сотрудника

чем заменить?

  • Корпоративный файловый сервер
  • Корпоративное SFTP-хранилище
  • Корпоративная почта
  • Одобренные ДЭБ/IT-отделом облачные решения (с шифрованием и строгим доступом)

помни!

  • Одна пересланная паспортная копия или служебный документ в мессенджере — это угроза и тебе, и Компании!

Смартфон, мессенджеры
и коммерческая тайна

true story

А вот в следующей истории хакеры вообще ни при чем, сотрудники сами стали нарушителями закона и заплатили за это большую цену…
В офис крупной аутсорсинговой компании внезапно нагрянула проверка ОБЭП, в результате которой были изъяты компьютеры и личные телефоны сотрудников. В ходе проверки был выявлен ряд нарушений. У нескольких менеджеров по персоналу в памяти смартфона было обнаружено более 500 фотографий паспортов. Со слов сотрудников, кандидаты сами присылали свои данные для дальнейшего удаленного трудоустройства, и менеджерам даже в голову не пришло, что эти данные необходимо удалять, так как их хранение в личном смартфоне нарушает 152 ФЗ. В итоге компания и сами сотрудники получили огромные штрафы. 

Смартфон и мессенджеры -
не место хранения рабочих документов

Запрещено пересылать рабочие документы, персональные данные сотрудников через мессенджеры.
Если получателем таких данных стал ты, необходимо удалить их из чата.
А также запрещено оставлять в чатах переписку с конфиденциальными данными в своем смартфоне.  

Почему так?

  • Риск утери или кражи – сбой в облаке или ошибка сотрудника могут привести к попаданию информации в открытый доступ
  • Отсутствие контроля – компания не может гарантировать безопасность данных в сторонних сервисах    
  • Угроза взлома – облачные хранилища часто становятся мишенью для злоумышленников
  • Юридическая ответственность на 30.05 2025 (по ФЗ-152):
    ▪ для физ. лица – штраф до 100 000 ₽
    ▪ для сотрудника – штраф до 800 000 ₽
    ▪ для юр. лица – штраф от 18 000 000 ₽ 

что делать?

  • Удаляй конфиденциальные данные из чатов сразу после ознакомления
  • Используй только корпоративные защищенные каналы связи (например, корпоративную почту, мессенджеры)
  • Не сохраняй рабочие файлы в галерее или памяти телефона

помни!

  • Одна пересланная паспортная копия или служебный документ в мессенджере — это угроза и тебе, и компании!

Лайфхак

✔ Используй двухфакторную аутентификацию там, где это возможно
✔ При получении пароля в личном чате - сохрани его себе, а само сообщение удали и для себя, и для собеседника
✔ Замени выданный пароль на соответствующий минимальным требованиям
✔ Минимум 1 раз в 3 месяца осуществляй выход из приложения со всех устройств, кроме текущего мобильного
✔ Регулярно проводи обновление приложений, вместе с новой версией приходят закрытие уязвимостей

Коммуникация в мессенджерах

  • Если не ждешь звонка или сообщения – лучше от него отказаться
  • Нормальная коммуникация между партнерами:
    контакт находится в твоей адресной книге и является проверенным
    ▪ содержит накопленную историю переписки
    ▪ контакт передан из доверенного источника
    ▪ вы состоите в общей рабочей группе
    ▪ вы лично знакомы
    ▪ контекст сообщения соответствует рабочему процессу.
  • Тревожные сигналы:
    новый контакт
    ▪ неожиданные просьбы или угрозы
    ▪ запрос на доступ к конфиденциальной, чувствительной или финансовой информации
    ▪ контекст не соответствует рабочему процессу
  • Для проверки всегда можно позвонить или найти общий контакт
  • При любых сомнениях направляйте письмо на Ib@mytechhelp.ru

Злой wi-fi

true story

Бесплатный общественный вай-фай часто выручает там, где плохо ловит мобильный интернет, или необходимо зайти в интернет с ноутбука. Но пользоваться им действительно стоит с осторожностью: многие публичные сети никак не защищены. Хакеры без особых усилий могут завладеть твоими личными и рабочими данными, и ты даже не заметишь, что что-то не так.

Так, в 2017 году в одной известной сети кофеен произошла огромная утечка данных посетителей, которые использовали их бесплатную сеть. В руках хакеров оказались данные банковских карт и личная информация. 

Используй только безопасное подключение к интернету

Не подключаться к вай-фай сетям в публичных местах и сетям без паролей.
Если ты оказался вне дома или офиса и необходимо выйти в интернет с ноутбука, создай на своем смартфоне точку доступа к мобильному интернету и подключись к ней. 

Почему так?

  • Общественные вай-фай легко взломать
  • Мошенники иногда создают фальшивые точки доступа, выдающие себя за безопасные
  • От взлома не застрахованы даже вай-фай с паролями
    и шифрованием

Лайфхак

Мы разобрались, что подключаться с рабочего
компьютера к публичным вай-фай запрещено.
А  если тебе необходимо сделать это со своего смартфона?
Мы не рекомендуем, но если это все же необходимо,
то запомни несколько правил:

Используй VPN-подключение для рабочих ресурсов.

Пользуйся только сайтами
с цифровым сертификатом безопасности HTTPS.

Не проходи по рекламным ссылкам.

Подключайся только
к вай-фай с механизмами шифрования WPA3/WPA2.

Личные данные, введенные в данной сети, считай скомпрометированными. Замени их при первой возможности, используя безопасную сеть. 

Не включай автоподключение к небезопасным сетям.
Отключай сеть, заканчивая работу.

Безопасность при работе
с почтой

Корпоративная почта – это одно из основных средств коммуникации с коллегами и партнерами. Почта давно стала важным ресурсом для решения наших рабочих задач. Однако если не уделять должного внимания безопасности, почтой можно легко воспользоваться в злонамеренных целях

В этом разделе мы вспомним правила работы с почтой, что делать в случае получения подозрительного письма, разберем, по каким признакам можно понять, что письму не стоит доверять

Базовые правила при работе с почтой:

1

Не передавай учетные данные от почтового ящика посторонним лицам

2

Не используй адрес корпоративной почты для оформления подписок без предварительного согласования с руководством

3

Не рассылай пиратские программы, ссылки для скачивания, коды и пароли к ним

4

Особо важные и конфиденциальные документы отправляй в виде запароленного архива со сложным паролем

5

Не переходи по ссылкам, не сохраняй и не открывай файлы, отправленные подозрительным адресатом

Лайфхак

Особое внимание обращай на письма, которые приходят в пятницу или перед затяжными выходными. Как правило, в этот период сотрудники находятся в предвкушении отдыха, и снижается их бдительность, чем могут воспользоваться хакеры

как понять, что с письмом что-то не так?

  • Если ты не ждешь письма – то лучше его сразу удалить
  • Почтовая коммуникация может быть следующих видов:
    ▪ в рамках организации
    ▪ между партнерами
    ▪ иное
  • Признаки письма в рамках организации и между партнерами:
    ▪ знакомый отправитель
    ▪ знакомый корпоративный домен
    ▪ не содержит ошибок в написании домена
    ▪ контекст письма соответствует рабочему процессу
    ▪ стилизованная корпоративная подпись (опционально)
  • Признаки Иного письма :
    ▪ тебе пишут по тематике, которую ты не ожидаешь
    ▪ тебе не знаком отправитель
    ▪ содержит ошибки в написании отправителя
      примеры ошибок:
      1) подозрительные ссылки:
        - IP-адрес вместо домена: 178.248.232.27
        - символ «@» в URL: http://bank.ru@phish.ru
        - двойные адреса: https://bank.ru/redirect?url=https://evil.com
        - ошибки в домене:
          a) пропущена точка: wwwbank.ru
          b) нет «://»: httpsbank.ru
          c) лишние поддомены: bank.ru.zlodey.ru/login
      2) несоответствие текста и реальной ссылки:
        - в письме: tele2.ru → при наведении: teie2.ru
      
    3) подмена букв:
        - «0» вместо «o»: 0nlinebank.ru
        - «I» вместо «l»: paypaI.com
        - «rn» вместо «m»: staternbank.com
      
    4) отсутствие контактов отправителя:
        - нет подписи (ФИО, должности, телефона)
        - е-mail в поле «Отправитель» может быть подделан
      5) неожиданное содержание
        - срочные требования: «Срочно обновите данные!»
        - необычные вложения: .exe, .scr
        - содержит вложение с макросами
  • При любых сомнениях направляй письмо на Ib@mytechhelp.ru

В случае получения подозрительного письма тебе необходимо:

Mobirise Website Builder

Свяжись с отправителем

По возможности лично уточни по телефону или через мессенджер факт отправки такого письма.
Желательно контакт для связи взять не из письма, а из других источников: собственная записная книжка, визитка, спросить у коллег, узнать на официальных сайтах

Mobirise Website Builder

Перешли письмо в ДИТ

Перешли данное письмо ТОЛЬКО на электронный ящик – ib@mytechhelp.ru, для анализа его содержимого

Mobirise Website Builder

Пометь письмо как «нежелательная почта»:

✔ в outlook – правой кнопкой мыши кликаем по письму – Нежелательные – Заблокировать отправителя.
✔ в outlook web access – правой кнопкой мыши кликаем по письму – Пометить как нежелательное.

как связывается техническая поддержка?

  • Сотрудники технической поддержки звонят сами только с телефона +7 499 924 56 09 и по предварительному уведомлению о проводимых работах в почте, никогда не запрашивают пароли и другую конфиденциальную информацию.
  • При получении подозрительных писем, звонков и сообщений в мессенджерах - сообщай об инцидентах на mytechhelp.ru в разделе «Заявить об инциденте» или на почту ib@mytechhelp.ru

Парольная политика и где хранить пароли


правила формирования пароля

  • Пароль должен содержать:
    ✔ минимум 16 символов
    ✔ заглавные и строчные буквы
    ✔ цифры
    ✔ желательно спецсимволы
  • Не используй в качестве паролей легко вычисляемые комбинации, например, имя, фамилия, год рождения
  • Допускается хранить пароли в менеджерах паролей в защищенном, шифрованном виде, никому никогда не передавать файл и данные для входа менеджер паролей
  • Защищай свои парольные менеджеры резервной копией на регулярной основе

Подытожим

Лучше 100 раз проверить,
чем 1 раз попасться

соблюдай простые правила при работе с почтой и рабочими документами, а именно:

Ты можешь вернуться к любому разделу, нажав на вкладку

Запомни главное

При получении подозрительного письма, странном поведении компьютера, появлении новых значков приложений не стесняйся лишний раз написать сотрудникам ДИТ и рассказать о ситуации.
Это поможет сохранить не только рабочую информацию, но и личную

Курс завершен

Мы надеемся, теперь твои данные точно будут в безопасности. А чтобы закрепить знания, предлагаем разобрать несколько практический кейсов

Мы На связи 

Хочешь первым узнавать новости
отдела обучения? Остались вопросы?
Подписывайся на КотоНовости, пиши нам в Телеграм или на почту