Для собственника / главного бухгалтера / финансового директора / директора по информационной безопасности
Используйте этот алгоритм для выявления пробелов в политике паролей и закрытия операционных шлюзов доступа. Чек-лист составлен на основе методологии «Нейропаспорт» и отчета Kaspersky Security Services за 2026 год. Предназначен для предотвращения финансовых потерь и утечек данных.
БЛОК А: Аудит политики паролей.
- [А1.] Проверить наличие актуального регламента управления учетными записями и политики паролей, утвержденного приказом руководителя. (Риск: процессный — отсутствие правовой базы для контроля и наказания) Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________________
- [А2.] Провести аудит активных и неактивных учетных записей; выявить и заблокировать «призрачные» учетные записи уволенных сотрудников или устаревших сервисов. (Риск: процессный — незащищенный доступ через забытые учетные записи) Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________________
- [А3.] Проверить наличие учетных записей с атрибутом «срок действия пароля не ограничен» и установить предельный срок смены паролей. (Риск: финансовый — использование «вечных» паролей, скомпрометированных много лет назад) Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________________
- [А4.] Оценить сложность паролей на предмет предсказуемых шаблонов (Summer2026!, CompanyName1!) и слабых комбинаций. (Риск: процессный — уязвимость к атакам по словарю и брутфорсу) Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________________
- [А5.] Проверить наличие и работоспособность процесса автоматической деактивации учетных записей при увольнении или завершении проекта. (Риск: процессный — сохранение доступа после прекращения трудовых отношений) Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________________
- [А6.] Проанализировать частоту и каналы передачи паролей между сотрудниками (мессенджеры, почта, устная передача). (Риск: Финансовый — потеря атрибуции действий, невозможность взыскать ущерб) Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________________
- [А7.] Оценить покрытие источников событий безопасности правилами детектирования (целевой показатель >50% критичных источников). (Риск: Процессный — разрыв между сбором логов и реальным контролем инцидентов) Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________________
БЛОК Б: Технические шлюзы
- [Б1.] Внедрить многофакторную аутентификацию (MFA) для всех пользователей с привилегированными правами и удалённым доступом. (Риск: финансовый — беспрепятственный доступ по украденному паролю) Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________________
- [Б2.] Развернуть корпоративный менеджер паролей для генерации и безопасного хранения уникальных комбинаций. (Риск: процессный — использование слабых паролей из-за когнитивной нагрузки) Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________________
- [Б3.] Настроить технические ограничения в AD/IAM: минимальную длину пароля (12+ символов), запрет повторного использования последних 10 комбинаций. (Риск: процессный — циклическое использование скомпрометированных паролей) Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________________
- [Б4.] Внедрить автоматическую блокировку экрана при бездействии пользователя (таймаут не более 5 минут). (Риск: процессный — несанкционированный доступ к разблокированной станции) Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________________
- [Б5.] Провести сегментацию Active Directory и ограничить права локальных администраторов. (Риск: финансовый — компрометация всего домена при взломе одной учетной записи) Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________________
- [Б6.] Настроить защиту памяти учетных данных (Credential Guard / LSA Protection) от извлечения с помощью инструментов типа Mimikatz. (Риск: финансовый — кража хешей сложных паролей непосредственно из памяти ОС) Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________________
- [Б7.] Внедрить мониторинг аномалий в поведении учетных записей (география, время, объем доступа). (Риск: процессный — позднее обнаружение компрометации, упущенное время для принятия мер) Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________________
БЛОК В: Контроль и инструктаж.
- [В1.] Утвердить «Инструкцию по управлению учетными данными и парольной защите» приказом руководителя организации. (Риск: процессуальный — отсутствие законной базы для привлечения к ответственности) Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________________
- [В2.] Внести изменения в трудовые договоры и локальные нормативные акты с прямой ссылкой на Инструкцию и указанием на дисциплинарную ответственность. (Риск: финансовый — невозможность увольнения по ст. 81 ТК РФ за разглашение/нарушение) Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________________
- [В3.] Провести первичный целевой инструктаж для всех сотрудников, имеющих доступ к информационным системам. (Риск: процессуальный — формальное ознакомление без подтверждения понимания) Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________________
- [В4.] Обеспечить подписание каждым сотрудником листа ознакомления с конкретными пунктами Инструкции (не «с документом», а с пунктами). (Риск: финансовый — невозможность доказать факт доведения конкретных требований) Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________________
- [В5.] Настроить логирование попыток несанкционированного доступа и нарушений парольной политики. (Риск: Процессуальный — отсутствие доказательной базы при служебном расследовании) Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________________
- [В6.] Проводить повторные инструктажи не реже 1 раза в год с обязательной фиксацией под подпись. (Риск: Репутационный — устаревание знаний, снижение культуры безопасности) Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________________
- [В7.] Проверить наличие регламента, запрещающего передачу учётных данных, и канала экстренного восстановления доступа через ИБ-службу. (Риск: Финансовый — потеря атрибуции операций при передаче пароля коллеге) Отметка о выполнении: ☐ Дата: ___________ Ответственный: ___________________
⚠️ Данный чек-лист является инструментом первичной диагностики.Для принятия решений требуется индивидуальная правовая и техническая оценка с учетом специфики вашей информационной системы и категории обрабатываемых данных.
📄 АРТЕФАКТ: Инструкция по кибербезопасности + Лист ознакомления.
Назначение пакета: Устраняет юридический разрыв между требованиями политики паролей и возможностью привлечь сотрудника к ответственности за нарушения. Включает текст инструктажа (8 обязательных пунктов) и юридически выверенный лист ознакомления, позволяющий применить дисциплинарную и материальную ответственность.
Правовое обоснование обязательности инструктажа.

Текст инструктажа по кибербезопасности (8 обязательных пунктов).
1. Классификация учетных данных. Логин и пароль являются средством доступа к охраняемой законом информации. Их передача равносильна передаче ключа от сейфа.
2. Требования к сложности. Пароль должен содержать не менее 12 символов, включать прописные/строчные буквы, цифры и специальные символы. Запрещено использовать личные данные, названия компаний, сезонов. Повторное использование предыдущих 10 паролей запрещено.
3. Абсолютный запрет на передачу.Запрещается передавать учетные данные любым лицам (коллегам, руководству, IT-поддержке) любым способом (устно, с помощью стикеров, мессенджеров, почты). Требование пароля от «администратора» — признак социальной инженерии.
4. Блокировка рабочей станции.Сотрудник обязан блокировать экран (Win+L / Cmd+Ctrl+Q) при любом отлучении от рабочего места, даже на 30 секунд.
5. Действия в случае компрометации.При подозрении на утечку пароля сотрудник обязан немедленно сменить пароль самостоятельно и уведомить службу информационной безопасности в течение 15 минут. Сокрытие инцидента является отдельным нарушением.
6. Запрет на использование в личных целях.Корпоративные учетные данные запрещены для регистрации на сторонних сервисах, форумах и в личных аккаунтах.
7. Ответственность.Нарушение влечет за собой дисциплинарную ответственность (замечание, выговор, увольнение по пп. «в» ч. 6 ст. 81 ТК РФ), материальную ответственность за причиненный ущерб, а также административную (ст. 13.11 КоАП) и уголовную (ст. 272 УК РФ) ответственность.
8. Законное восстановление доступа.При утере пароля сотрудник подает заявку в службу информационной безопасности по установленному каналу (Service Desk / портал). Восстановление через коллег запрещено.
Лист ознакомления.
с Инструкцией по управлению учетными данными и парольной защите
Я, _____________________________________ (ФИО полностью), занимаю должность _______________________________, подтверждаю, что:
1. Получил(а) и изучил(а) «Инструкцию по управлению учетными данными и парольной защите» (утв. приказом № _ от).
2. Осознаю, что учетные данные (логин, пароль, токены) являются средством доступа к охраняемым законом тайнам и персональным данным, обрабатываемым организацией.
3. Принимаю на себя следующие обязательства:
— Не передавать свои учетные данные третьим лицам, включая коллег, руководителей и сотрудников службы технической поддержки, за исключением случаев, предусмотренных регламентированными процедурами восстановления доступа.
— Блокировать рабочую станцию (Win+L или аналогичная комбинация) при каждом уходе с рабочего места, даже на короткое время.
— Немедленно сообщать в службу информационной безопасности о любых подозрениях на компрометацию учетных данных.
— Не использовать учетные данные для доступа к ресурсам, не связанным с выполнением трудовых функций.
4. Предупрежден(а), что нарушение указанных обязательств является нарушением трудовой дисциплины и требований по защите охраняемой законом тайны/персональных данных и может повлечь:
— Дисциплинарную ответственность вплоть до увольнения по пп. «в» п. 6 ч. 1 ст. 81 ТК РФ (разглашение охраняемой законом тайны).
— Материальную ответственность в полном размере причиненного ущерба в соответствии со ст. 243 ТК РФ.
— Административную или уголовную ответственность в случаях, предусмотренных законодательством РФ.
Дата: ___ Подпись: ___ / _______ (расшифровка)
Формулировки для трудового договора / локального нормативного акта.
Для включения в трудовой договор (раздел «Обязанности работника»): Работник обязуется соблюдать Инструкцию по управлению учетными данными и парольной защите, утвержденную приказом № _ от «» __ 20 г. Несоблюдение требований указанной Инструкции, в том числе передача учетных данных третьим лицам или необеспечение блокировки рабочей станции, признается сторонами нарушением требований охраны труда и информационной безопасности, являющимся основанием для привлечения к дисциплинарной ответственности вплоть до расторжения трудового договора по пп. «в» ч. 6 ст. 81 ТК РФ.
Для включения в Положение о защите информации / ПВТР: Сотрудники, имеющие доступ к информационным системам Организации, проходят обязательный инструктаж по кибербезопасности не реже одного раза в год. Факт ознакомления с требованиями по управлению учетными данными подтверждается подписанием Листа ознакомления установленной формы. Отказ от подписания Листа ознакомления оформляется актом и не освобождает сотрудника от обязанности соблюдать требования информационной безопасности.
Просмотров: 1
Добавить комментарий