Кибербезопасность: что это, где применяется и как освоить
Кибербезопасность как навык — это набор привычек и настроек, которые защищают деньги, данные и учётные записи человека или небольшой компании. Он нужен бухгалтеру, менеджеру, руководителю малого бизнеса: распознать фишинговое письмо и просьбу «срочно оплатить», завести длинные уникальные пароли в менеджере паролей, включить второй фактор входа, вовремя ставить обновления, хранить резервные копии по правилу 3-2-1 и закрывать доступы уволенным сотрудникам. Ниже — учебный разбор подмены письма от директора, порядок освоения, типичные ошибки и способ проверить свою защищённость.
Содержание

Кибербезопасность часто связывают с антивирусом и дежурными специалистами, но в небольшой компании нет ни отдела защиты, ни дежурной смены. Деньги со счёта уходят не из-за взлома сервера: сотрудник оплатил счёт по письму с похожего адреса, пароль от почты совпал с паролем от давно взломанного форума, а бывший менеджер через полгода после увольнения всё ещё заходит в облачную папку с договорами. Всё это закрывается не сложной техникой, а дисциплиной, которой можно научиться за несколько недель.
Кому нужен навык и где его мало
Навык отвечает на три вопроса: как не дать себя обмануть, как не потерять доступ к своим учётным записям и как вернуть данные, если что-то всё-таки случилось. Особенно он важен тем, у кого есть доступ к деньгам: бухгалтеру, офис-менеджеру, владельцу интернет-магазина.
Граница проходит там, где начинаются требования закона и сложная инфраструктура. Если компания обрабатывает много персональных данных, относится к критической информационной инфраструктуре или строит собственные информационные системы, нужен специалист по информационной безопасности или подрядчик — об этой профессии на сайте есть отдельная статья.
Учебный пример: письмо «от директора»
Ситуация условная. Бухгалтер торговой компании в пятницу в 16:40 получает письмо с именем генерального директора в поле отправителя: «Срочно оплатите счёт поставщику до конца дня, иначе сорвём отгрузку. Я на переговорах, не звоните, отвечайте только письмом». Во вложении счёт на 480 000 рублей с реквизитами незнакомой фирмы.
Это социальная инженерия — обман через доверие и спешку: авторитет руководителя, давление сроком и запрет на проверку по другому каналу. Бухгалтер, владеющий навыком, смотрит не на имя, а на сам адрес отправителя и на адрес, куда уйдёт ответ. Затем звонит директору по номеру из собственных контактов, а не из подписи письма. Если дозвониться не удаётся, платёж ждёт понедельника: сорванную отгрузку можно наверстать, а деньги, ушедшие мошенникам, вернуть почти невозможно. В нашем примере директор о счёте ничего не знал, а в домене письма вместо латинской «l» стояла цифра «1».
После этого компания вводит правило: новые реквизиты контрагента и срочные платежи вне графика подтверждаются голосом, двумя людьми. На почте директора включается второй фактор, а сотрудникам объявляют, что руководитель никогда не просит скрывать платёж от коллег.
Пароли: правила, которые устарели
Многие считают надёжным пароль вроде «Qwerty!23», который меняют раз в три месяца. От этих правил отказался американский институт стандартов NIST в четвёртой редакции руководства по аутентификации SP 800-63B, выпущенной 31 июля 2025 года (карточка публикации на сайте NIST). В разделе о проверке паролей сказано, что система не должна требовать периодической смены пароля и навязывать правила состава вроде обязательного сочетания разных типов символов. Менять пароль нужно, когда есть признаки его компрометации (раздел 3.1.1.2 SP 800-63B-4).
Вместо сложности документ делает ставку на длину и проверку по списку утёкших паролей. Если пароль — единственный фактор входа, минимальная длина составляет 15 символов, вместе со вторым фактором — 8. Система должна принимать пароли не короче 64 символов, сверять новый пароль со списком распространённых и скомпрометированных, не предлагать подсказки и контрольные вопросы и разрешать менеджеры паролей с автозаполнением.
Менять раз в квартал «Весна2026!» на «Лето2026!» бессмысленно: пароль угадывается по шаблону. Надёжнее длинная фраза из нескольких случайных слов для немногих паролей, которые нужно помнить, и менеджер паролей для остальных. NIST — рекомендация для американских государственных систем, а не российская норма: если политика вашей компании предписывает регулярную смену, её нужно выполнять.
Менеджер паролей решает главную проблему — повторное использование. Когда один пароль стоит и на рабочей почте, и на сайте доставки еды, утечка с сайта открывает почту. Менеджер генерирует для каждого сервиса случайный пароль и хранит его зашифрованным, а человек помнит только мастер-пароль.
Второй фактор, обновления и резервные копии
При двухфакторной аутентификации для входа мало знать пароль: нужен ещё код из приложения-аутентификатора, подтверждение на телефоне или аппаратный ключ. Включать её стоит прежде всего на почте, через которую восстанавливаются все остальные пароли, затем в банке, облаке, мессенджерах и на «Госуслугах». Коды из приложения надёжнее SMS, а резервные коды восстановления хранят отдельно от телефона.
Обновления закрывают уже известные уязвимости, поэтому автообновление включают в системе, браузере, офисном пакете и на роутере.
Резервные копии строят по правилу 3-2-1: три копии данных на двух разных носителях, одна из них вне офиса. Например, рабочая папка на компьютере, внешний диск, который после копирования отключают, и облако. Отключённый диск спасает от программ-шифровальщиков. Копия, которую ни разу не пробовали восстановить, копией не считается.
Доступы при увольнении
В малом бизнесе учёт доступов обычно живёт в голове директора, поэтому бывший сотрудник месяцами сохраняет вход в CRM и рекламные кабинеты. Помогает заранее составленная таблица: какие сервисы использует каждый сотрудник и кто в них администратор. В последний рабочий день по ней идут от главного к второстепенному: первой отключают почту, потому что через неё восстанавливаются пароли ко всем остальным сервисам.
- отключают корпоративную почту и настраивают пересылку писем руководителю;
- удаляют сотрудника из облачных хранилищ, CRM, бухгалтерской программы и рекламных кабинетов;
- меняют общие пароли, которые он знал, от Wi-Fi до общего аккаунта соцсети;
- забирают ноутбук, электронную подпись и ключи от офиса.
В какой последовательности осваивать
Начинать стоит с собственной почты и телефона. Первая неделя — второй фактор на почте и в банке, блокировка экрана на телефоне. Вторая — менеджер паролей и замена повторяющихся паролей, начиная с важных сервисов. Третья — резервные копии и пробное восстановление. Потом — правила подтверждения платежей и учёт доступов. Предварительных знаний почти не нужно, достаточно понимать, что такое учётная запись и доменное имя.
Упражняться лучше на своих учётных записях. Откройте в почте и мессенджерах список активных сеансов и завершите незнакомые. Выпишите сервисы с одинаковыми паролями и замените их. Возьмите три письма из папки «Спам» и найдите в каждом признаки подделки: адрес отправителя, адрес ответа, ссылку, ведущую не туда, куда обещает текст.
Тем, кто хочет глубже понять сети, операционные системы и атаки, подойдёт программа уровня основ, например онлайн-курс TeachMeSkills «Основы кибербезопасности». Это пять с половиной месяцев и 168 академических часов вечерних онлайн-занятий, 15 модулей от сетей и криптографии до расследования инцидентов и заданий CTF. Это вход в профессию, а не тренинг по цифровой гигиене: для защиты своего офиса хватит самостоятельной работы по шагам выше.
Типичные ошибки новичков
Первая ошибка — надеяться на одно средство: поставить антивирус и считать задачу решённой. Вторая — хранить пароли в незашифрованной таблице на рабочем столе. Третья — включить второй фактор, не сохранив коды восстановления, и потерять почту вместе с телефоном. Четвёртая — держать резервную копию на постоянно подключённом диске. Пятая — стесняться переспросить руководителя, когда просьба выглядит странно.
Как проверить свою защищённость
На почте, в банке, облаке и на «Госуслугах» включён второй фактор, пароли не повторяются. В почте нет незнакомых правил пересылки и подключённых приложений. Система и браузер обновляются автоматически. Из резервной копии удаётся восстановить файл, и одна копия хранится отдельно от компьютера. У бывших сотрудников нет доступов, а каждый, кто проводит платежи, знает, как подтвердить новые реквизиты. Если нет, начните с почты и платежей: там ошибка обходится дороже всего.
Как навык влияет на доход
Цифровая гигиена редко даёт отдельную строку в зарплате. Зато с ней можно брать задачи, которые иначе доверяют неохотно. Офис-менеджер или помощник руководителя, способный навести порядок в доступах, настроить резервное копирование и провести инструктаж, закрывает часть работы приходящего системного администратора. В вакансиях навык обычно стоит одним из пунктов требований, а не самостоятельной профессией.
Отдельный доход он даёт тем, кто идёт дальше — в специалисты по защите информации, инженеры по безопасности, аналитики центра мониторинга. Оценивая зарплаты в этих ролях, смотрите вакансии с фильтром по региону и опыту, сравнивайте медиану, а не среднее, и уточняйте, указана сумма до вычета налога или на руки. Проверенных данных о надбавке за базовую кибергигиену на непрофильных должностях нет.
Связанные профессии и выбор обучения
Основы защиты нужны системному администратору, разработчику, тестировщику, руководителю IT-отдела. Из них вырастают профессии специалиста по кибербезопасности, пентестера и аналитика SOC. Если интерес перерос защиту своего офиса, нужна длинная программа с практикой, например курс Skillbox «Специалист по кибербезопасности + ИИ»: 12 месяцев, задания на кластере из 12 виртуальных машин в облаке, от Linux и сетей до расследования инцидентов. Число проектов и выдача диплома о переподготовке зависят от тарифа.
Выбирая обучение, проверьте, есть ли практика в изолированной учебной среде, кто проверяет работы, какой документ выдают и какую базу ожидают от слушателя.
Тем, кто уже программирует или администрирует и хочет учиться в своём темпе, стоит посмотреть онлайн-курс Eduson Academy «Специалист по кибербезопасности» на базовом тарифе: пять–пять с половиной месяцев самостоятельной работы с наставником, от сетей и криптографии до пентеста и разбора инцидентов. Новичку без технической базы будет тяжело, а вид итогового документа описан противоречиво — уточните его у школы.
Прежде чем записываться, ответьте себе, что вам нужно: защитить свою работу и компанию или сменить профессию. Для первой цели хватит месяца дисциплинированной работы по шагам из этой статьи, для второй понадобится год учёбы и практики.
Сравнить программы разных школ поможет рейтинг онлайн-школ с обучением информационной безопасности. Он охватывает всё направление, от пентеста до защиты инфраструктуры: смотрите не на место в списке, а на то, совпадают ли программа и требования к слушателю с вашей целью.