С 1 сентября 2026 года в России вступают в силу новые правила работы с доменами в зонах .ru, .рф и .su. Ключевые операции с доменами в этих зонах будут связаны с обязательной идентификацией администратора через портал «Госуслуги». Для корректно оформленных доменов новый механизм должен упростить подтверждение данных и взаимодействие с регистратором, но для компаний с разрозненным доменным портфелем он может создать проблемы. Поэтому ИТ-директору важно заранее убедиться, что компания контролирует свои домены и административный доступ к ним. Разберем по шагам, как провести аудит онлайн-активов.
Первый этап: провести инвентаризацию
Во многих компаниях до сих пор нет единого перечня онлайн-активов, особенно если инфраструктура создавалась разными подразделениями или подрядчиками. На первом этапе важно составить карту всех цифровых ресурсов компании. В нее обычно входят:
- домены и поддомены;
- корпоративная почта;
- DNS-записи и SSL/TLS-сертификаты;
- аккаунты у регистраторов и доступ к административным учетным записям.
Также компании важно проверить сроки регистрации доменов, актуальность контактных данных и наличие доступа ко всем административным учетным записям.
Второй этап: оформить домены на компанию
Критически важные домены бизнеса должны быть оформлены на юридическое лицо. Между тем исследование «Руцентра» и «Кибердома», представленное осенью прошлого года, выявило, что в зоне .ru на юридические лица зарегистрировано 26,9% доменов, в зоне .рф — 18,4%. Это означает, что значительная часть корпоративной доменной инфраструктуры формально принадлежит физическим лицам — сотрудникам или подрядчикам. Это показывает масштаб практики регистрации доменных имен не на юридическое лицо.
Такая схема создает зависимость от конкретного человека или сторонней организации и усложняет централизованное управление онлайн-активами: сайтом, почтой и клиентским сервисом.
Риски обычно проявляются при кадровых изменениях, смене подрядчика, корпоративных конфликтах или утрате доступа к административной учетной записи. В таких ситуациях компания может столкнуться с ограничением доступа к домену, связанным с ним цифровым сервисам или к корпоративной почте.
Поэтому на следующем этапе важно перевести корпоративные домены на юридическое лицо. Для этого текущий администратор подает заявление на передачу домена, а принимающая сторона подтверждает операцию.
Если текущий администратор отказывается передавать домен, восстановление контроля может потребовать судебного разбирательства. В этом случае компании необходимо доказать свои права на использование домена и связь доменного имени с брендом или хозяйственной деятельностью бизнеса. Такие процессы могут занимать месяцы, поэтому аудит структуры владения и передачу корпоративных доменов лучше не откладывать.
Третий этап: выстроить систему управления доменами
Во многих компаниях операции с доменами распределены между разными подразделениями без единого центра ответственности. Департамент маркетинга может отвечать за сайт, ИТ-служба — за почту и DNS-инфраструктуру, а юридический отдел — за регистрацию активов и договорную работу. При этом доступы к административным учетным записям и информация о доменах нередко хранятся разрозненно.
Чтобы снизить риски потери контроля над онлайн-активами, компании важно закрепить ответственность за доменную инфраструктуру за конкретным сотрудником или подразделением. Обычно такие функции передают ИТ-службе, отделу информационной безопасности или сотрудникам, отвечающим за цифровую инфраструктуру бизнеса. В их задачи входят отслеживание сроков продления доменов, актуализация данных администратора, управление доступами и взаимодействие с регистраторами.
Для прохождения идентификации через ЕСИА организации потребуется подтвержденная учетная запись и уполномоченный сотрудник с необходимыми данными для верификации.
Четвертый этап: защитить административные доступы к доменам
Даже корректно оформленный домен остается уязвимым, если учетная запись администратора защищена недостаточно надежно.
Для снижения рисков компаниям необходимо:
- включить двухфакторную аутентификацию;
- актуализировать корпоративные контакты;
- настроить резервные каналы уведомлений;
- разграничить права сотрудников на административные операции;
- ограничить доступ к административным операциям по IP, если такая возможность имеется.
Также стоит отказаться от восстановления паролей только через электронную почту: лучше внедрить двухфакторную проверку или резервные коды. Компрометация корпоративного почтового ящика может привести к потере контроля над всей доменной инфраструктурой.
Пятый этап: закрепить внутренние регламенты
После аудита и распределения ответственности компании важно закрепить процессы управления онлайн-активами на уровне внутренних регламентов. Обычно этим занимаются ИТ-служба, подразделения информационной безопасности или сотрудники, отвечающие за цифровую инфраструктуру бизнеса.
Внутренние процедуры помогают компании сохранить контроль над доменами при кадровых изменениях, смене подрядчиков или инцидентах с доступами.
Бизнесу стоит заранее определить:
- порядок передачи доменов и административных прав между сотрудниками;
- процедуру смены ответственных за управление доменной инфраструктурой;
- правила хранения учетных данных, резервных кодов двухфакторной аутентификации и доступов к административным аккаунтам;
- процессы продления доменов и актуализации данных администратора.
Наличие таких регламентов снижает зависимость от отдельных сотрудников и помогает централизованно управлять цифровой инфраструктурой компании. Аудит доменного портфеля становится частью стратегии устойчивости бизнеса, а не только технической задачей.
Компании, которые заранее проверят структуру владения доменами и процессы управления онлайн-активами, смогут снизить операционные и репутационные риски, сохранить контроль над цифровой инфраструктурой и обеспечить стабильную работу онлайн-сервисов.
Екатерина Вайнберг, директор департамента по работе с клиентами, «Руцентр»