छोटे व्यवसाय की साइबर सुरक्षा: 10 जरूरी बचाव

छोटे व्यवसाय पर हमले रोकने के सबसे असरदार कदम क्रम से: MFA, भुगतान जांच, अपडेट, बैकअप, पासवर्ड, ईमेल, उपकरण और घटना योजना।

अक्सर पूछे जाने वाले सवाल

छोटे व्यवसाय की साइबर सुरक्षा में सबसे जरूरी कदम क्या है?

ईमेल, बैंकिंग, पासवर्ड प्रबंधक और सभी व्यवस्थापक खातों पर बहु-कारक प्रमाणीकरण चालू करें। चुराए पासवर्ड कई सेंध के पीछे होते हैं; MFA अधिकतर रोकता है। जहां हो सके संदेश के बजाय प्रमाणक ऐप या सुरक्षा कुंजी लें।

छोटे व्यवसाय को साइबर सुरक्षा पर कितना खर्च करना चाहिए?

कोई तय रकम नहीं। असरदार सुरक्षा में बहुत कुछ मुफ़्त या पहले से खरीदे औज़ार में शामिल है—MFA, स्वतः अपडेट और अंतर्निहित वायरस सुरक्षा। मुख्य खर्च पासवर्ड प्रबंधक, बैकअप सेवा और कारोबार बढ़ने पर IT सहायता के हैं। मौजूदा कीमत जांचें।

क्या छोटे व्यवसाय सचमुच निशाने पर आते हैं?

हां, अधिकतर स्वतः और अवसर देखकर होने वाले हमलों से: फ़िशिंग ईमेल, पासवर्ड अनुमान और नकली बिल। हमलावर को आपका नाम जानने की जरूरत नहीं; एक कमजोर खाता काफी है। अमेरिका की CISA और UK की NCSC जैसी सरकारी संस्थाएं इसी कारण छोटे व्यवसाय के लिए मार्गदर्शन देती हैं।

क्या साइबर बीमा चाहिए?

यह घटना संभालने, डेटा वापस पाने और कानूनी सूचना भेजने का खर्च दे सकता है। भाव देते समय बीमा कंपनियां अक्सर MFA, बैकअप और उपकरण सुरक्षा पूछती हैं; पहले बुनियादी उपाय करने से बीमा पाना भी आसान हो सकता है।

हैक होने का शक हो तो क्या करें?

प्रभावित उपकरण नेटवर्क से काटें। साफ़ उपकरण से प्रभावित खातों के पासवर्ड बदलें। पैसा गया हो तो तुरंत बैंक को फोन करें और IT प्रदाता या बीमा कंपनी से संपर्क करें। धोखाधड़ी की सूचना संबंधित संस्था—अमेरिका में FBI IC3, UK में Action Fraud—को दें।

छोटे व्यवसाय के लिए साइबर सुरक्षा एक छोटी सूची पर आती है: हर महत्वपूर्ण खाते पर बहु-कारक प्रमाणीकरण, स्वचालित अपडेट, परीक्षित बैकअप, एक पासवर्ड प्रबंधक और पैसे स्थानांतरित करने के किसी भी अनुरोध की जांच की आदत। ये पांच कदम अधिकतर वे हमले रोकते हैं जिनका छोटी कंपनियां वास्तव में सामना करती हैं, और इनके लिए किसी सुरक्षा टीम की जरूरत नहीं।

छोटे व्यवसायों पर होने वाले हमले शायद ही कभी परिष्कृत होते हैं। वे होते हैं फिशिंग ईमेल, पुनः उपयोग किए गए पासवर्ड, नकली आपूर्तिकर्ता चालान और बिना पैच वाला सॉफ्टवेयर। इसलिए नीचे दिए गए सुरक्षा उपाय प्रति घंटे प्रयास में वे कितना जोखिम दूर करते हैं इससे क्रमबद्ध हैं, न कि तकनीकी लगने से।

10 सुरक्षा उपाय, क्रमबद्ध

#सुरक्षा उपायक्या रोकता हैप्रयास
1बहु-कारक प्रमाणीकरणचुराए गए पासवर्ड से खाता अधिग्रहण1 दोपहर
2भुगतान जांच नियमनकली चालान, CEO धोखाधड़ी1 बैठक
3स्वचालित अपडेटज्ञात सॉफ्टवेयर खामियों पर हमले1 घंटा
4बहाल किए गए बैकअपरैनसमवेयर, हटाना, हार्डवेयर नुकसानआधा दिन
5पासवर्ड प्रबंधकपुनः उपयोग और कमज़ोर पासवर्ड1 सप्ताह तैनाती
6ईमेल सुरक्षाआपके डोमेन की नकल, फिशिंग1 से 2 घंटे
7डिवाइस सुरक्षामैलवेयर, खोए लैपटॉप1 दिन
8न्यूनतम-अधिकार पहुंचएक समझौता खाता सब कुछ खोलनानिरंतर
9कर्मचारी जागरूकताफिशिंग क्लिक30 मिनट प्रति तिमाही
10घटना योजनाकुछ गलत होने पर अव्यवस्था1 घंटा

1. बहु-कारक प्रमाणीकरण (MFA)

अगर आप इस सप्ताह एक काम करते हैं, यह करें। MFA चालू करें, इस क्रम में:

  1. आपका ईमेल (Google Workspace या Microsoft 365)। ईमेल हर दूसरे पासवर्ड रीसेट करने की चाबी है।
  2. ऑनलाइन बैंकिंग और भुगतान खाते (Stripe, PayPal, पेरोल)।
  3. आपका डोमेन रजिस्ट्रार और वेबसाइट होस्ट। इन्हें खोने का मतलब है अपनी साइट और ईमेल खोना।
  4. लेखांकन, CRM और सामाजिक मीडिया खाते।

एक प्रमाणक ऐप (Microsoft Authenticator, Google Authenticator, या आपके पासवर्ड प्रबंधक में) या YubiKey जैसी हार्डवेयर चाबी को प्राथमिकता दें। SMS कोड कुछ नहीं से बेहतर हैं लेकिन SIM स्वैपिंग से रोके जा सकते हैं। Google Workspace और Microsoft 365 में, व्यवस्थापक सभी के लिए MFA लागू कर सकते हैं ताकि कोई इनकार न कर सके।

2. भुगतान जांच नियम

व्यावसायिक ईमेल समझौता, जहां एक अपराधी आपूर्तिकर्ता या मालिक का रूप धारण करके भुगतान या बैंक विवरण बदलाव मांगता है, FBI के IC3 को हर साल रिपोर्ट किए जाने वाले सबसे महंगे अपराधों में से एक है। कोई सॉफ्टवेयर इसे पूरी तरह नहीं रोकता। एक नियम रोकता है:

इसे लिखें और अपने बुककीपर और बैंक को बताएं।

3. स्वचालित अपडेट

अधिकतर सफल हमले उन खामियों का उपयोग करते हैं जिनका पहले से समाधान है। Windows, macOS, फोन, ब्राउज़र और प्लगइन के लिए स्वचालित अपडेट चालू करें। जो पुराना रूटर या समर्थन समाप्त ऑपरेटिंग सिस्टम जैसी असमर्थित चीज़ बदलें। अगर आप WordPress चलाते हैं, तो मुख्य, थीम और प्लगइन अपडेट रखें और अप्रयुक्त प्लगइन हटाएं।

4. वास्तव में बहाल किए गए बैकअप

3-2-1 नियम एक अच्छा मानक है: महत्वपूर्ण डेटा की तीन प्रतियां, दो प्रकार के संग्रहण पर, एक बाहर। अधिकतर छोटे व्यवसायों के लिए यह ऐसा दिखता है:

ध्यान दें कि Google Workspace और Microsoft 365 अकेले पूर्ण बैकअप के रूप में काम नहीं करते; हटाए गए आइटम केवल सीमित समय के लिए रखे जाते हैं। हर तिमाही एक वास्तविक फ़ाइल बहाल करें और समय नोट करें। अपरीक्षित बैकअप केवल अनुमान है।

5. पासवर्ड प्रबंधक

पुनः उपयोग किए गए पासवर्ड एक हैक की गई वेबसाइट को आपके ईमेल तक पहुंच में बदल देते हैं। 1Password, Bitwarden या Dashlane जैसा व्यावसायिक पासवर्ड प्रबंधक हर व्यक्ति को अनूठे पासवर्ड देता है, लॉगिन चैट में भेजे बिना साझा करने देता है और किसी के जाने पर तुरंत पहुंच हटाने देता है। वर्तमान मूल्य निर्धारण जांचें; व्यावसायिक योजनाएं आमतौर पर प्रति उपयोगकर्ता शुल्क लेती हैं।

6. ईमेल सुरक्षा

यहां दो काम:

7. डिवाइस सुरक्षा

8. न्यूनतम-अधिकार पहुंच

लोगों को वही पहुंच दें जो उन्हें चाहिए और उससे अधिक नहीं। व्यवस्थापक खातों को रोज़मर्रा से अलग करें। पूर्व कर्मचारियों और ठेकेदारों को जाने के दिन हटाएं। साल में दो बार देखें कि बैंकिंग, पेरोल और आपके वेबसाइट होस्ट तक किसकी पहुंच है।

9. कर्मचारी जागरूकता

घंटे भर का वार्षिक वीडियो छोड़ें। इसके बजाय:

10. एक-पेज घटना योजना

इसे ज़रूरत पड़ने से पहले लिखें:

इसे प्रिंट करें। अगर आपके सिस्टम बंद हैं, तो साझा ड्राइव पर दस्तावेज़ मदद नहीं करेगा।

इस सप्ताह, इस महीने, इस तिमाही क्या करें

एक बार ये सब हो जाएं, तो अपने बीमाकर्ता या IT प्रदाता से पूछें कि वे आपके उद्योग के लिए क्या जोड़ेंगे। कार्ड भुगतान संभालने वाले व्यवसायों को उन पर लागू PCI DSS आवश्यकताएं भी पढ़नी चाहिए, और स्वास्थ्य या कानूनी व्यवसायों के लिए क्षेत्र नियम अतिरिक्त होंगे।

आपकी वेबसाइट आपके हमले की सतह का हिस्सा है

आपकी वेबसाइट और डोमेन भी मायने रखते हैं। हर जगह HTTPS उपयोग करें, अपने रजिस्ट्रार को MFA और रजिस्ट्रार लॉक से सुरक्षित करें, साइट का सॉफ्टवेयर अपडेट रखें और खुद कार्ड नंबर संग्रहित न करें; अपने भुगतान प्रोसेसर को संभालने दें। होस्टेड प्लेटफॉर्म पैचिंग का अधिकांश काम हटाते हैं। We.Inc, उदाहरण के लिए, SSL सहित अपनी बनाई साइटें होस्ट करता है, इसलिए आपके लिए कोई सर्वर या प्लगइन अपडेट नहीं। बाकी काम के लिए हमारी वेबसाइट रखरखाव लागत मार्गदर्शिका देखें।

आधिकारिक, मुफ्त मार्गदर्शन के लिए CISA के छोटे व्यवसाय संसाधन, NIST Cybersecurity Framework की छोटे व्यवसाय त्वरित-शुरुआत मार्गदर्शिकाएं और UK NCSC की Small Business Guide सभी पढ़ने लायक हैं।

मुफ्त शुरू करें

फ़्री में शुरू करें · क्रेडिट कार्ड की ज़रूरत नहीं

Product

Who It's For

Features

Resources

Company

View Sitemap