Keamanan Siber Usaha Kecil: 10 Perlindungan Penting

Keamanan siber usaha kecil, diurutkan menurut hal yang benar-benar mencegah serangan: MFA, pembaruan, cadangan, pemeriksaan penipuan email dan pembayaran, serta rencana insiden satu halaman. Tanpa tim keamanan.

Pertanyaan yang sering diajukan

Apa langkah keamanan siber terpenting untuk usaha kecil?

Aktifkan autentikasi multifaktor untuk email, perbankan, pengelola kata sandi, dan akun admin. Kata sandi curian menjadi penyebab banyak pembobolan dan MFA mencegah sebagian besar di antaranya. Jika bisa, gunakan aplikasi autentikator atau kunci keamanan, bukan SMS.

Berapa biaya yang sebaiknya dikeluarkan usaha kecil untuk keamanan siber?

Tidak ada angka tetap. Banyak perlindungan paling efektif gratis atau sudah termasuk dalam alat berbayar, seperti MFA, pembaruan otomatis, dan antivirus bawaan. Biaya utama biasanya pengelola kata sandi, layanan pencadangan, dan saat usaha berkembang, bantuan TI terkelola. Periksa harga terkini masing-masing.

Apakah usaha kecil benar-benar menjadi sasaran?

Ya, umumnya melalui serangan otomatis dan oportunistis: email phishing, tebakan kata sandi, dan faktur palsu. Penyerang tidak perlu mengenal Anda; mereka hanya perlu menemukan satu akun yang lemah. Badan pemerintah seperti CISA di AS dan NCSC di Inggris menerbitkan panduan usaha kecil karena alasan ini.

Apakah saya perlu asuransi siber?

Asuransi dapat menanggung biaya seperti respons insiden, pemulihan data, dan pemberitahuan hukum. Penanggung kini sering menanyakan penggunaan MFA, cadangan, dan perlindungan endpoint sebelum memberikan penawaran, jadi menerapkan dasar-dasarnya juga membantu Anda mendapat pertanggungan.

Apa yang harus dilakukan jika saya merasa sistem kami diretas?

Putuskan perangkat terdampak dari jaringan, ubah kata sandi akun terdampak dari perangkat bersih, segera hubungi bank jika ada uang yang berpindah, lalu hubungi penyedia TI atau penanggung. Laporkan penipuan ke otoritas terkait, seperti FBI IC3 di AS atau Action Fraud di Inggris.

Keamanan siber untuk usaha kecil berpusat pada beberapa hal: autentikasi multifaktor di setiap akun penting, pembaruan otomatis, cadangan yang sudah diuji, pengelola kata sandi, dan kebiasaan memverifikasi permintaan pemindahan uang. Lima langkah ini mencegah sebagian besar serangan yang benar-benar dihadapi usaha kecil, tanpa memerlukan tim keamanan.

Serangan yang menimpa usaha kecil jarang canggih. Biasanya berupa email phishing, kata sandi yang digunakan berulang, faktur pemasok palsu, dan software yang belum ditambal. Perlindungan berikut diurutkan menurut banyaknya risiko yang dihilangkan per jam usaha, bukan menurut kesan teknisnya.

10 perlindungan, diurutkan

#PerlindunganMencegahUpaya
1Autentikasi multifaktorPengambilalihan akun dengan kata sandi curian1 sore
2Aturan verifikasi pembayaranFaktur palsu, penipuan yang menyamar sebagai CEO1 rapat
3Pembaruan otomatisSerangan terhadap kelemahan software yang diketahui1 jam
4Cadangan yang sudah dipulihkanRansomware, penghapusan, kerusakan perangkatSetengah hari
5Pengelola kata sandiKata sandi lemah dan dipakai ulang1 minggu untuk penerapan
6Perlindungan emailPemalsuan domain, phishing1 hingga 2 jam
7Perlindungan perangkatMalware, laptop hilang1 hari
8Akses dengan hak minimumSatu akun bocor membuka akses ke semua halBerkelanjutan
9Kesadaran stafKlik phishing30 menit per kuartal
10Rencana insidenKekacauan saat terjadi masalah1 jam

1. Autentikasi multifaktor (MFA)

Jika minggu ini Anda hanya melakukan satu hal, lakukan ini. Aktifkan MFA secara berurutan untuk:

  1. Email (Google Workspace atau Microsoft 365). Email menjadi kunci untuk mengatur ulang kata sandi lainnya.
  2. Perbankan online dan akun pembayaran (Stripe, PayPal, penggajian).
  3. Registrar domain dan host situs web. Jika hilang, situs dan email Anda juga ikut hilang.
  4. Akun akuntansi, CRM, dan media sosial.

Utamakan aplikasi autentikator (Microsoft Authenticator, Google Authenticator, atau yang ada di pengelola kata sandi) atau kunci perangkat keras seperti YubiKey. Kode SMS lebih baik daripada tidak ada perlindungan, tetapi dapat dicegat melalui penggantian SIM. Di Google Workspace dan Microsoft 365, admin dapat mewajibkan MFA untuk semua orang agar tidak bisa dinonaktifkan.

2. Aturan verifikasi pembayaran

Business email compromise, saat pelaku menyamar sebagai pemasok atau pemilik lalu meminta pembayaran atau perubahan rekening bank, adalah salah satu kejahatan termahal yang dilaporkan ke FBI IC3 setiap tahun. Tidak ada software yang sepenuhnya mencegahnya. Terapkan aturan berikut:

Tuliskan aturannya dan sampaikan kepada pembukuan serta bank Anda.

3. Pembaruan otomatis

Sebagian besar serangan berhasil memanfaatkan kelemahan yang sudah memiliki perbaikan. Aktifkan pembaruan otomatis untuk Windows, macOS, ponsel, browser, dan plugin. Ganti perangkat yang tidak lagi didukung, seperti router lama atau sistem operasi yang melewati akhir masa dukungan. Jika memakai WordPress, perbarui inti, tema, dan plugin; hapus plugin yang tidak digunakan.

4. Cadangan yang benar-benar pernah dipulihkan

Aturan 3-2-1 adalah standar yang baik: tiga salinan data penting, di dua jenis media penyimpanan, dengan satu salinan di luar lokasi. Bagi sebagian besar usaha kecil:

Google Workspace dan Microsoft 365 sendiri bukan sistem cadangan lengkap; item yang dihapus hanya disimpan dalam waktu terbatas. Setiap kuartal, pulihkan satu file sungguhan dan ukur waktunya. Cadangan yang belum diuji hanyalah perkiraan.

5. Pengelola kata sandi

Kata sandi yang dipakai ulang mengubah satu situs yang diretas menjadi akses ke email Anda. Pengelola kata sandi bisnis seperti 1Password, Bitwarden, atau Dashlane memberi tiap orang kata sandi unik, memungkinkan berbagi login tanpa mengirimnya lewat chat, serta menghapus akses segera saat seseorang keluar. Periksa harga terkini; paket bisnis biasanya dikenakan biaya per pengguna.

6. Perlindungan email

Ada dua hal yang perlu dilakukan:

7. Perlindungan perangkat

8. Akses dengan hak minimum

Berikan orang akses yang diperlukan saja. Pisahkan akun admin dari akun sehari-hari. Hapus akun mantan staf dan kontraktor pada hari mereka pergi. Tinjau akses ke perbankan, penggajian, dan host situs dua kali setahun.

9. Kesadaran staf

Lewati video tahunan satu jam. Lakukan hal berikut:

10. Rencana insiden satu halaman

Tuliskan ini sebelum dibutuhkan:

Cetak dokumen itu. Jika sistem terkunci, dokumen di drive bersama tidak akan membantu.

Yang perlu dilakukan minggu ini, bulan ini, dan kuartal ini

Setelah semua diterapkan, tanyakan kepada penanggung atau penyedia TI tentang tambahan perlindungan untuk industri Anda. Bisnis yang menangani pembayaran kartu juga perlu membaca ketentuan PCI DSS yang berlaku, sementara layanan kesehatan atau hukum memiliki aturan sektoral tambahan.

Situs web Anda juga bagian dari permukaan serangan

Situs dan domain juga penting. Gunakan HTTPS di semua tempat, kunci registrar dengan MFA dan registrar lock, perbarui software situs, dan jangan menyimpan nomor kartu sendiri; biarkan pemroses pembayaran yang menanganinya. Platform terkelola mengurangi banyak pekerjaan penambalan. Misalnya, We.Inc menghosting situs yang dibuatnya dengan SSL, sehingga Anda tidak perlu mengelola pembaruan server atau plugin. Untuk tugas rutin yang tersisa, lihat panduan biaya pemeliharaan situs web.

Untuk panduan resmi dan gratis, baca sumber daya usaha kecil CISA, panduan mulai cepat untuk usaha kecil dari NIST Cybersecurity Framework, dan Small Business Guide NCSC Inggris.

Mulai gratis

Mulai gratis · Tanpa kartu kredit

Product

Who It's For

Features

Resources

Company

View Sitemap