
IT-риски без хозяина: что B2B-компании должны проверить, пока не сломалось
У большинства B2B-компаний на 50-250 сотрудников нет инцидента безопасности в реестре рисков. У них есть набор вещей, которые никто не проверял: учётные записи администраторов, принадлежащие бывшим сотрудникам, API-ключи, хранящиеся в общем Google Doc, биллинговая система, которой умеет пользоваться только один человек, и процесс резервного копирования, который ни разу не тестировался.
Это не халатность. Это естественный результат роста компании без выделенной функции управления IT-рисками. Когда вас 15 человек, Gmail основателя - это IT-отдел. Когда вас 80 человек, у вас SaaS-контракты в четырёх отделах, клиентские данные в трёх системах и учётные данные, разбросанные по личным менеджерам паролей, автозаполнению браузера и стикерам. Никто не планировал эту архитектуру. Она просто сложилась.
Проблема не в том, что эти риски существуют. Они есть у каждой компании. Проблема в том, что за них никто не отвечает. Нет реестра работающих систем, нет информации о том, кто имеет доступ, куда текут данные и что сломается, если один человек или один поставщик исчезнет. И пока кто-то не нанесёт эти риски на карту, они накапливаются тихо, пока сброс пароля не заблокирует весь отдел продаж, аккаунт уволенного сотрудника не отправит счёт клиенту или фишинговое письмо не найдёт единственный почтовый ящик без MFA.
Что IT-риск на самом деле означает для B2B-компании
IT-риск - это не то же самое, что кибербезопасность. Кибербезопасность - это один уровень. IT-риск охватывает всё, что может нарушить вашу способность вести деятельность: системы, которые отказывают, данные, которые теряются или повреждаются, доступы, которые скомпрометированы, знания, сконцентрированные в одном человеке, поставщики, которые исчезают, и контроли, существующие на бумаге, но не на практике.
Для B2B-компаний в диапазоне 50-250 сотрудников IT-риск в основном не связан с изощрёнными атаками. Он связан с операционной хрупкостью. База данных без резервного копирования. Учётные данные администратора, расшаренные в Slack. Интеграция, которая перестала синхронизироваться три недели назад, и никто не заметил. Контракт с поставщиком, который автоматически продлился на инструмент, которым никто не пользуется. Это не драматичные сбои. Это медленное накопление неуправляемых рисков, которое в конце концов приводит к драматичному сбою.
Это различие важно, потому что оно меняет то, что вы проверяете. Корпоративные системы безопасности фокусируются на источниках угроз, сетевых периметрах и сертификациях соответствия. B2B-компании среднего сегмента нужно начать с более простого вопроса: знаем ли мы, что у нас есть, кто имеет к этому доступ и что произойдёт, если это перестанет работать?
6 областей IT-рисков, которые должна проверить каждая растущая B2B-компания
Across our security reviews, the most common finding is admin-level accounts belonging to people who left the company months ago. In most B2B companies between 50 and 200 employees, we find at least one critical system where a single person holds the only credentials.
1. Расползание доступов и учётных записей
Выгрузите список всех учётных записей во всех критичных системах: CRM, биллинг, облачная инфраструктура, электронная почта, файловое хранилище, управление проектами. Теперь сравните этот список с текущим списком сотрудников. Если есть учётные записи людей, которые ушли из компании месяцы назад, у вас проблема расползания доступов.
Это самая распространённая находка при аудите IT-рисков в B2B-компаниях среднего сегмента. Бывшие сотрудники сохраняют активные учётные записи, потому что никто не владеет чек-листом увольнения, или чек-лист покрывает HR и расчёт зарплаты, но не SaaS-системы. Бывший менеджер по продажам всё ещё имеет доступ к вашей CRM. Бывший разработчик всё ещё имеет ключи для деплоя. Бывший подрядчик всё ещё имеет доступ к клиентскому порталу.
Исправление несложное, но требует дисциплины: ведите единый реестр доступов, связывающий каждого сотрудника с каждой системой. Когда кто-то уходит, деактивируйте все учётные записи в тот же день. Когда кто-то меняет роль, пересмотрите и скорректируйте разрешения. Если вы не можете прямо сейчас предоставить такой реестр, это ваша первая находка аудита.
2. Единые точки отказа
A single point of failure is any system, process, or person whose absence would disrupt operations with no immediate fallback. In growing B2B companies, the most dangerous single points of failure are not technical. They are human. This overlaps with a broader operational problem -process debt in growing B2B companies -where undocumented knowledge and person-dependent workflows create fragility that extends well beyond IT.
Человек, который управляет биллинговой системой. Инженер, который развернул интеграцию. Офис-менеджер, у которого учётные данные администратора регистратора домена. Бухгалтер, который единственный подписант на банковском счёте. Если кто-то из этих людей недоступен неделю, сможет ли кто-то другой выполнить их функцию? Если ответ - "не совсем", каждый из них - это риск, который нарастает со временем.
Технические единые точки отказа тоже важны: единственный облачный регион без переключения, база данных без протестированного резервного копирования, DNS-провайдер, учётные данные которого хранятся в 1Password одного человека. Аудит должен определить каждую критичную систему и спросить: кто ещё может её обслуживать и где задокументированы учётные данные?
3. Теневой IT: инструменты, которые никто не утверждал
Теневой IT - это каждый инструмент, сервис и система, которые ваша команда использует без формального утверждения, закупки или контроля. Это аккаунт стажёра по маркетингу в Canva, где хранятся все ваши брендовые материалы. Это неофициальная база в Notion отдела продаж, которая отслеживает воронку за пределами CRM. Это личный аккаунт разработчика в AWS, на котором работает продакшен-микросервис.
Теневой IT - это не злонамеренное действие. Это происходит потому, что официальные закупки медленны, официальные инструменты неудобны, а людям нужно выполнять работу. Но каждый несогласованный инструмент создаёт риск: данные покидают вашу контролируемую среду, учётные данные управляются за пределами вашего периметра безопасности, а когда человек, настроивший инструмент, уходит, никто не знает о его существовании, пока что-то не сломается.
The audit approach: ask every department head to list the tools their team uses. Then compare against your official SaaS inventory and corporate card statements. The gap between those two lists is your shadow IT footprint. It is usually larger than anyone expects. In some cases, the right response is not to ban the unapproved tool but to build a supported version -our Add-on & Tool Build service helps teams replace shadow IT with purpose-built solutions that meet both the user need and the security requirement.
4. Обработка данных и проверка резервных копий
"Мы резервируем всё" - самый распространённый ответ на вопрос о резервном копировании, и он почти никогда не является точным. Уточняющие вопросы: что именно резервируется, как часто, куда и когда в последний раз вы тестировали восстановление? Если хотя бы один из ответов - тишина или неопределённость, ваше резервное копирование - это теория, а не факт.
SaaS-приложения - особая слепая зона. Компании предполагают, что раз CRM или инструмент управления проектами "в облаке", данные автоматически резервируются и восстановимы. Это часто справедливо для аварийного восстановления на уровне поставщика, но не защищает от пользовательских ошибок, случайного массового удаления, неправильных настроек API или изменений политики поставщика. Если менеджер случайно удалит 500 контактов из HubSpot, сможете ли вы их восстановить? Как быстро? Откуда?
Аудит также должен проверить классификацию данных. Не все данные заслуживают одинаковой защиты. Клиентские контракты, финансовые записи и персональные данные требуют более сильных контролей, чем заметки с внутренних совещаний. Но большинство компаний среднего сегмента никогда не классифицировали свои данные, поэтому всё получает одинаковый (обычно минимальный) уровень защиты.
5. Риски поставщиков и третьих сторон
Ваша поверхность риска распространяется на каждого поставщика, который касается ваших данных, систем или клиентского опыта. Типичная B2B-компания со 100 сотрудниками имеет 40-60 активных SaaS-подписок. Каждая - это зависимость. Если Zapier перестанет работать, ваши автоматизации отключатся молча? Если у вашего email-провайдера произойдёт сбой, сможет ли команда общаться с клиентами? Если ваш платёжный процессор изменит условия, вы привязаны?
Риск поставщиков - это не только про надёжность. Это про контроль. Проанализируйте 10 ваших главных поставщиков по критичности: кто имеет доступ к вашим данным, какие у них сертификации безопасности, что произойдёт с вашими данными при расторжении контракта и какой контрактный срок уведомления? Ответы покажут, клиент вы или заложник.
Обратите особое внимание на концентрационный риск: если несколько критичных процессов зависят от одного поставщика, единичный сбой может каскадно поразить всю вашу деятельность. Если ваши CRM, автоматизация маркетинга и платформа Customer Success - все от одного поставщика, у вас концентрационный риск, который ни один SLA не может полностью смягчить.
6. Аутентификация и гигиена учётных данных
Многофакторная аутентификация - самая эффективная мера снижения рисков, доступная любой организации, и она до сих пор не применяется повсеместно в большинстве B2B-компаний среднего сегмента. Проверьте каждую критичную систему: CRM, почту, облачную инфраструктуру, банкинг, управление доменом. Если MFA не включена на всех, включите её сегодня. Это не находка аудита для приоритизации позже. Это срочное исправление.
Помимо MFA, проверьте гигиену учётных данных. Пароли передаются через Slack или email? Есть ли общие учётные записи типа "admin@company", которые используют несколько человек? API-ключи и сервисные учётные данные хранятся в переменных окружения или в текстовом файле на чьём-то ноутбуке? Есть ли корпоративный стандартный менеджер паролей, и все ли им действительно пользуются?
Аудит также должен проверить ротацию учётных данных. Как часто меняются критичные пароли? Когда в последний раз кто-то ротировал API-ключи для ваших продакшен-интеграций? Если ответ - "когда они были впервые созданы", каждый ключ - это обязательство, которое становится всё более рискованным со временем.
Как расставить приоритеты в результатах аудита IT-рисков
Аудит IT-рисков формирует список находок. Некоторые срочные. Некоторые важные, но не немедленные. Некоторые - желательные улучшения. Задача - различать их, не впадая ни в панику по каждому поводу, ни в игнорирование.
Используйте простую трёхуровневую модель, основанную на радиусе поражения и вероятности. Уровень 1 (исправить на этой неделе): находки, где инцидент вероятен и последствия затронут клиентов, выручку или юридическую ответственность. Учётные записи бывших сотрудников с активным доступом, отсутствие MFA в финансовых системах, незашифрованные данные клиентов. Уровень 2 (исправить в этом квартале): находки, где риск реален, но вероятность ниже или последствия ограничены. Инструменты теневого IT, непротестированные резервные копии, концентрация поставщиков. Уровень 3 (отслеживать и пересматривать): находки, представляющие технический долг, а не активный риск. Графики ротации паролей, пробелы в документации, незначительные улучшения соответствия.
Самая дорогая ошибка - считать каждую находку Уровнем 1. Когда всё срочно, ничего не срочно. Вторая по стоимости ошибка - не считать Уровнем 1 ничего. Начните с находок, которые могут причинить ущерб в этом месяце, и двигайтесь дальше.
Экспресс-чек-лист аудита IT-рисков
Используйте это как отправную точку. У каждого вопроса должен быть задокументированный ответ и назначенный ответственный.
- Можете ли вы предоставить актуальный список всех учётных записей во всех критичных системах?
- Все ли учётные записи принадлежат текущим сотрудникам в их текущих ролях?
- Включена ли MFA в каждой системе, которая касается данных клиентов или финансовых операций?
- Может ли кто-то, кроме первоначального администратора, управлять каждой критичной системой?
- Есть ли у вас протестированная резервная копия для CRM, файлового хранилища и финансовых данных?
- Когда вы в последний раз тестировали восстановление из резервной копии?
- Есть ли полный реестр SaaS-инструментов, используемых во всех отделах?
- Хранятся ли API-ключи и сервисные учётные данные в управляемом хранилище, а не в коде или чате?
- Есть ли письменный чек-лист увольнения, включающий деактивацию SaaS-аккаунтов?
- Знаете ли вы пять главных поставщиков по критичности и их политики хранения данных?
Если более трёх из этих вопросов заставили вас задуматься, ваше состояние IT-рисков требует внимания.
Как получить помощь с аудитом IT-рисков
Внутренние аудиты могут быстро охватить территорию, когда у кого-то в команде есть время и технический кругозор для проверки каждой системы, каждого списка доступов и каждого контракта с поставщиком. На практике аудиты IT-рисков откладываются, потому что люди, которые могли бы их провести, - те же люди, которые заняты поддержанием работы систем.
Если ваша компания выросла за точку, где один человек может держать полную картину того, какие системы существуют, кто имеет доступ и что сломается в случае сбоя, внешний аудит может выявить риски, невидимые изнутри. Не потому, что ваша команда не знает о них, а потому что она их нормализовала.
Наш Аудит IT-рисков и безопасности проверяет контроли доступа, обработку данных, единые точки отказа, зависимости от поставщиков и гигиену учётных данных. Результат - приоритизированный список исправлений с чёткими ответственными и сроками, а не отчёт с галочками о соответствии. Для команд, которые не уверены, нужен ли полный аудит, бесплатная первичная диагностика обрисовывает ландшафт рисков за 30-45 минут и определяет области, требующие немедленного внимания.
IT-риск не объявляет о себе. Он накапливается, пока что-то не сломается. Стоимость аудита - это малая доля стоимости инцидента, который он предотвращает.
Запросите бесплатную диагностику и узнайте, где в вашем состоянии IT-рисков есть пробелы.
Time to audit your IT risks?
Запросите бесплатную диагностику и получите четкую картину, что исправить в первую очередь - без обязательств.