Инвентаризация раньше защиты
Нельзя защитить систему, о которой никто не знает. Базовый контур начинается с перечня серверов, рабочих станций, сетевых устройств, облачных сервисов, доменов, учётных записей и внешних подключений. Для каждого актива определяют владельца, критичность и допустимый простой.
Идентификация становится новым периметром
Многофакторная аутентификация особенно важна для почты, VPN, удалённого администрирования и привилегированных учётных записей. Администратор не должен использовать одну и ту же запись для повседневной работы и изменения инфраструктуры. Неактивные аккаунты и лишние права регулярно пересматривают.
Уязвимости требуют процесса, а не разовой проверки
Обновления, безопасные конфигурации и контроль внешнего периметра должны работать постоянно. Сначала устраняют уязвимости, которые доступны из интернета, используются злоумышленниками или затрагивают критичные активы. Исключения фиксируют вместе со сроком и компенсирующими мерами.
Сегментация ограничивает последствия
Рабочая станция пользователя не должна иметь прямой доступ ко всем серверам. Разделение пользовательских, серверных, производственных, гостевых и управляющих зон снижает возможность бокового перемещения. Межсетевые правила строят по необходимым потокам, а не по принципу «внутри сети можно всё».
Резервная копия должна пережить атаку
Копии отделяют от основной инфраструктуры, защищают отдельными учётными данными и регулярно проверяют восстановлением. Для критичных систем определяют RPO и RTO: сколько данных допустимо потерять и за какое время нужно вернуть сервис.
События должны приводить к действию
Журналы без ответственного и сценариев реакции мало полезны. Минимум — централизовать события аутентификации, административных изменений, средств защиты, сетевой границы и критичных серверов. Для основных инцидентов создают понятные правила эскалации.
Реагирование готовят заранее
В момент атаки поздно искать контакты, резервные каналы связи и последовательность изоляции узлов. План реагирования должен содержать роли, способы связи, порядок сохранения доказательств, восстановления и информирования руководства.
Базовый контур не является конечной точкой. Это управляемый фундамент, на который затем добавляются отраслевые требования, DLP, SIEM, анализ поведения, защита приложений и другие меры, оправданные моделью угроз.

