छोटे व्यवसाय पर हमले रोकने के सबसे असरदार कदम क्रम से: MFA, भुगतान जांच, अपडेट, बैकअप, पासवर्ड, ईमेल, उपकरण और घटना योजना।
ईमेल, बैंकिंग, पासवर्ड प्रबंधक और सभी व्यवस्थापक खातों पर बहु-कारक प्रमाणीकरण चालू करें। चुराए पासवर्ड कई सेंध के पीछे होते हैं; MFA अधिकतर रोकता है। जहां हो सके संदेश के बजाय प्रमाणक ऐप या सुरक्षा कुंजी लें।
कोई तय रकम नहीं। असरदार सुरक्षा में बहुत कुछ मुफ़्त या पहले से खरीदे औज़ार में शामिल है—MFA, स्वतः अपडेट और अंतर्निहित वायरस सुरक्षा। मुख्य खर्च पासवर्ड प्रबंधक, बैकअप सेवा और कारोबार बढ़ने पर IT सहायता के हैं। मौजूदा कीमत जांचें।
हां, अधिकतर स्वतः और अवसर देखकर होने वाले हमलों से: फ़िशिंग ईमेल, पासवर्ड अनुमान और नकली बिल। हमलावर को आपका नाम जानने की जरूरत नहीं; एक कमजोर खाता काफी है। अमेरिका की CISA और UK की NCSC जैसी सरकारी संस्थाएं इसी कारण छोटे व्यवसाय के लिए मार्गदर्शन देती हैं।
यह घटना संभालने, डेटा वापस पाने और कानूनी सूचना भेजने का खर्च दे सकता है। भाव देते समय बीमा कंपनियां अक्सर MFA, बैकअप और उपकरण सुरक्षा पूछती हैं; पहले बुनियादी उपाय करने से बीमा पाना भी आसान हो सकता है।
प्रभावित उपकरण नेटवर्क से काटें। साफ़ उपकरण से प्रभावित खातों के पासवर्ड बदलें। पैसा गया हो तो तुरंत बैंक को फोन करें और IT प्रदाता या बीमा कंपनी से संपर्क करें। धोखाधड़ी की सूचना संबंधित संस्था—अमेरिका में FBI IC3, UK में Action Fraud—को दें।
छोटे व्यवसाय के लिए साइबर सुरक्षा एक छोटी सूची पर आती है: हर महत्वपूर्ण खाते पर बहु-कारक प्रमाणीकरण, स्वचालित अपडेट, परीक्षित बैकअप, एक पासवर्ड प्रबंधक और पैसे स्थानांतरित करने के किसी भी अनुरोध की जांच की आदत। ये पांच कदम अधिकतर वे हमले रोकते हैं जिनका छोटी कंपनियां वास्तव में सामना करती हैं, और इनके लिए किसी सुरक्षा टीम की जरूरत नहीं।
छोटे व्यवसायों पर होने वाले हमले शायद ही कभी परिष्कृत होते हैं। वे होते हैं फिशिंग ईमेल, पुनः उपयोग किए गए पासवर्ड, नकली आपूर्तिकर्ता चालान और बिना पैच वाला सॉफ्टवेयर। इसलिए नीचे दिए गए सुरक्षा उपाय प्रति घंटे प्रयास में वे कितना जोखिम दूर करते हैं इससे क्रमबद्ध हैं, न कि तकनीकी लगने से।
| # | सुरक्षा उपाय | क्या रोकता है | प्रयास |
|---|---|---|---|
| 1 | बहु-कारक प्रमाणीकरण | चुराए गए पासवर्ड से खाता अधिग्रहण | 1 दोपहर |
| 2 | भुगतान जांच नियम | नकली चालान, CEO धोखाधड़ी | 1 बैठक |
| 3 | स्वचालित अपडेट | ज्ञात सॉफ्टवेयर खामियों पर हमले | 1 घंटा |
| 4 | बहाल किए गए बैकअप | रैनसमवेयर, हटाना, हार्डवेयर नुकसान | आधा दिन |
| 5 | पासवर्ड प्रबंधक | पुनः उपयोग और कमज़ोर पासवर्ड | 1 सप्ताह तैनाती |
| 6 | ईमेल सुरक्षा | आपके डोमेन की नकल, फिशिंग | 1 से 2 घंटे |
| 7 | डिवाइस सुरक्षा | मैलवेयर, खोए लैपटॉप | 1 दिन |
| 8 | न्यूनतम-अधिकार पहुंच | एक समझौता खाता सब कुछ खोलना | निरंतर |
| 9 | कर्मचारी जागरूकता | फिशिंग क्लिक | 30 मिनट प्रति तिमाही |
| 10 | घटना योजना | कुछ गलत होने पर अव्यवस्था | 1 घंटा |
अगर आप इस सप्ताह एक काम करते हैं, यह करें। MFA चालू करें, इस क्रम में:
एक प्रमाणक ऐप (Microsoft Authenticator, Google Authenticator, या आपके पासवर्ड प्रबंधक में) या YubiKey जैसी हार्डवेयर चाबी को प्राथमिकता दें। SMS कोड कुछ नहीं से बेहतर हैं लेकिन SIM स्वैपिंग से रोके जा सकते हैं। Google Workspace और Microsoft 365 में, व्यवस्थापक सभी के लिए MFA लागू कर सकते हैं ताकि कोई इनकार न कर सके।
व्यावसायिक ईमेल समझौता, जहां एक अपराधी आपूर्तिकर्ता या मालिक का रूप धारण करके भुगतान या बैंक विवरण बदलाव मांगता है, FBI के IC3 को हर साल रिपोर्ट किए जाने वाले सबसे महंगे अपराधों में से एक है। कोई सॉफ्टवेयर इसे पूरी तरह नहीं रोकता। एक नियम रोकता है:
इसे लिखें और अपने बुककीपर और बैंक को बताएं।
अधिकतर सफल हमले उन खामियों का उपयोग करते हैं जिनका पहले से समाधान है। Windows, macOS, फोन, ब्राउज़र और प्लगइन के लिए स्वचालित अपडेट चालू करें। जो पुराना रूटर या समर्थन समाप्त ऑपरेटिंग सिस्टम जैसी असमर्थित चीज़ बदलें। अगर आप WordPress चलाते हैं, तो मुख्य, थीम और प्लगइन अपडेट रखें और अप्रयुक्त प्लगइन हटाएं।
3-2-1 नियम एक अच्छा मानक है: महत्वपूर्ण डेटा की तीन प्रतियां, दो प्रकार के संग्रहण पर, एक बाहर। अधिकतर छोटे व्यवसायों के लिए यह ऐसा दिखता है:
ध्यान दें कि Google Workspace और Microsoft 365 अकेले पूर्ण बैकअप के रूप में काम नहीं करते; हटाए गए आइटम केवल सीमित समय के लिए रखे जाते हैं। हर तिमाही एक वास्तविक फ़ाइल बहाल करें और समय नोट करें। अपरीक्षित बैकअप केवल अनुमान है।
पुनः उपयोग किए गए पासवर्ड एक हैक की गई वेबसाइट को आपके ईमेल तक पहुंच में बदल देते हैं। 1Password, Bitwarden या Dashlane जैसा व्यावसायिक पासवर्ड प्रबंधक हर व्यक्ति को अनूठे पासवर्ड देता है, लॉगिन चैट में भेजे बिना साझा करने देता है और किसी के जाने पर तुरंत पहुंच हटाने देता है। वर्तमान मूल्य निर्धारण जांचें; व्यावसायिक योजनाएं आमतौर पर प्रति उपयोगकर्ता शुल्क लेती हैं।
यहां दो काम:
लोगों को वही पहुंच दें जो उन्हें चाहिए और उससे अधिक नहीं। व्यवस्थापक खातों को रोज़मर्रा से अलग करें। पूर्व कर्मचारियों और ठेकेदारों को जाने के दिन हटाएं। साल में दो बार देखें कि बैंकिंग, पेरोल और आपके वेबसाइट होस्ट तक किसकी पहुंच है।
घंटे भर का वार्षिक वीडियो छोड़ें। इसके बजाय:
इसे ज़रूरत पड़ने से पहले लिखें:
इसे प्रिंट करें। अगर आपके सिस्टम बंद हैं, तो साझा ड्राइव पर दस्तावेज़ मदद नहीं करेगा।
एक बार ये सब हो जाएं, तो अपने बीमाकर्ता या IT प्रदाता से पूछें कि वे आपके उद्योग के लिए क्या जोड़ेंगे। कार्ड भुगतान संभालने वाले व्यवसायों को उन पर लागू PCI DSS आवश्यकताएं भी पढ़नी चाहिए, और स्वास्थ्य या कानूनी व्यवसायों के लिए क्षेत्र नियम अतिरिक्त होंगे।
आपकी वेबसाइट और डोमेन भी मायने रखते हैं। हर जगह HTTPS उपयोग करें, अपने रजिस्ट्रार को MFA और रजिस्ट्रार लॉक से सुरक्षित करें, साइट का सॉफ्टवेयर अपडेट रखें और खुद कार्ड नंबर संग्रहित न करें; अपने भुगतान प्रोसेसर को संभालने दें। होस्टेड प्लेटफॉर्म पैचिंग का अधिकांश काम हटाते हैं। We.Inc, उदाहरण के लिए, SSL सहित अपनी बनाई साइटें होस्ट करता है, इसलिए आपके लिए कोई सर्वर या प्लगइन अपडेट नहीं। बाकी काम के लिए हमारी वेबसाइट रखरखाव लागत मार्गदर्शिका देखें।
आधिकारिक, मुफ्त मार्गदर्शन के लिए CISA के छोटे व्यवसाय संसाधन, NIST Cybersecurity Framework की छोटे व्यवसाय त्वरित-शुरुआत मार्गदर्शिकाएं और UK NCSC की Small Business Guide सभी पढ़ने लायक हैं।
फ़्री में शुरू करें · क्रेडिट कार्ड की ज़रूरत नहीं