Keamanan siber usaha kecil, diurutkan menurut hal yang benar-benar mencegah serangan: MFA, pembaruan, cadangan, pemeriksaan penipuan email dan pembayaran, serta rencana insiden satu halaman. Tanpa tim keamanan.
Aktifkan autentikasi multifaktor untuk email, perbankan, pengelola kata sandi, dan akun admin. Kata sandi curian menjadi penyebab banyak pembobolan dan MFA mencegah sebagian besar di antaranya. Jika bisa, gunakan aplikasi autentikator atau kunci keamanan, bukan SMS.
Tidak ada angka tetap. Banyak perlindungan paling efektif gratis atau sudah termasuk dalam alat berbayar, seperti MFA, pembaruan otomatis, dan antivirus bawaan. Biaya utama biasanya pengelola kata sandi, layanan pencadangan, dan saat usaha berkembang, bantuan TI terkelola. Periksa harga terkini masing-masing.
Ya, umumnya melalui serangan otomatis dan oportunistis: email phishing, tebakan kata sandi, dan faktur palsu. Penyerang tidak perlu mengenal Anda; mereka hanya perlu menemukan satu akun yang lemah. Badan pemerintah seperti CISA di AS dan NCSC di Inggris menerbitkan panduan usaha kecil karena alasan ini.
Asuransi dapat menanggung biaya seperti respons insiden, pemulihan data, dan pemberitahuan hukum. Penanggung kini sering menanyakan penggunaan MFA, cadangan, dan perlindungan endpoint sebelum memberikan penawaran, jadi menerapkan dasar-dasarnya juga membantu Anda mendapat pertanggungan.
Putuskan perangkat terdampak dari jaringan, ubah kata sandi akun terdampak dari perangkat bersih, segera hubungi bank jika ada uang yang berpindah, lalu hubungi penyedia TI atau penanggung. Laporkan penipuan ke otoritas terkait, seperti FBI IC3 di AS atau Action Fraud di Inggris.
Keamanan siber untuk usaha kecil berpusat pada beberapa hal: autentikasi multifaktor di setiap akun penting, pembaruan otomatis, cadangan yang sudah diuji, pengelola kata sandi, dan kebiasaan memverifikasi permintaan pemindahan uang. Lima langkah ini mencegah sebagian besar serangan yang benar-benar dihadapi usaha kecil, tanpa memerlukan tim keamanan.
Serangan yang menimpa usaha kecil jarang canggih. Biasanya berupa email phishing, kata sandi yang digunakan berulang, faktur pemasok palsu, dan software yang belum ditambal. Perlindungan berikut diurutkan menurut banyaknya risiko yang dihilangkan per jam usaha, bukan menurut kesan teknisnya.
| # | Perlindungan | Mencegah | Upaya |
|---|---|---|---|
| 1 | Autentikasi multifaktor | Pengambilalihan akun dengan kata sandi curian | 1 sore |
| 2 | Aturan verifikasi pembayaran | Faktur palsu, penipuan yang menyamar sebagai CEO | 1 rapat |
| 3 | Pembaruan otomatis | Serangan terhadap kelemahan software yang diketahui | 1 jam |
| 4 | Cadangan yang sudah dipulihkan | Ransomware, penghapusan, kerusakan perangkat | Setengah hari |
| 5 | Pengelola kata sandi | Kata sandi lemah dan dipakai ulang | 1 minggu untuk penerapan |
| 6 | Perlindungan email | Pemalsuan domain, phishing | 1 hingga 2 jam |
| 7 | Perlindungan perangkat | Malware, laptop hilang | 1 hari |
| 8 | Akses dengan hak minimum | Satu akun bocor membuka akses ke semua hal | Berkelanjutan |
| 9 | Kesadaran staf | Klik phishing | 30 menit per kuartal |
| 10 | Rencana insiden | Kekacauan saat terjadi masalah | 1 jam |
Jika minggu ini Anda hanya melakukan satu hal, lakukan ini. Aktifkan MFA secara berurutan untuk:
Utamakan aplikasi autentikator (Microsoft Authenticator, Google Authenticator, atau yang ada di pengelola kata sandi) atau kunci perangkat keras seperti YubiKey. Kode SMS lebih baik daripada tidak ada perlindungan, tetapi dapat dicegat melalui penggantian SIM. Di Google Workspace dan Microsoft 365, admin dapat mewajibkan MFA untuk semua orang agar tidak bisa dinonaktifkan.
Business email compromise, saat pelaku menyamar sebagai pemasok atau pemilik lalu meminta pembayaran atau perubahan rekening bank, adalah salah satu kejahatan termahal yang dilaporkan ke FBI IC3 setiap tahun. Tidak ada software yang sepenuhnya mencegahnya. Terapkan aturan berikut:
Tuliskan aturannya dan sampaikan kepada pembukuan serta bank Anda.
Sebagian besar serangan berhasil memanfaatkan kelemahan yang sudah memiliki perbaikan. Aktifkan pembaruan otomatis untuk Windows, macOS, ponsel, browser, dan plugin. Ganti perangkat yang tidak lagi didukung, seperti router lama atau sistem operasi yang melewati akhir masa dukungan. Jika memakai WordPress, perbarui inti, tema, dan plugin; hapus plugin yang tidak digunakan.
Aturan 3-2-1 adalah standar yang baik: tiga salinan data penting, di dua jenis media penyimpanan, dengan satu salinan di luar lokasi. Bagi sebagian besar usaha kecil:
Google Workspace dan Microsoft 365 sendiri bukan sistem cadangan lengkap; item yang dihapus hanya disimpan dalam waktu terbatas. Setiap kuartal, pulihkan satu file sungguhan dan ukur waktunya. Cadangan yang belum diuji hanyalah perkiraan.
Kata sandi yang dipakai ulang mengubah satu situs yang diretas menjadi akses ke email Anda. Pengelola kata sandi bisnis seperti 1Password, Bitwarden, atau Dashlane memberi tiap orang kata sandi unik, memungkinkan berbagi login tanpa mengirimnya lewat chat, serta menghapus akses segera saat seseorang keluar. Periksa harga terkini; paket bisnis biasanya dikenakan biaya per pengguna.
Ada dua hal yang perlu dilakukan:
Berikan orang akses yang diperlukan saja. Pisahkan akun admin dari akun sehari-hari. Hapus akun mantan staf dan kontraktor pada hari mereka pergi. Tinjau akses ke perbankan, penggajian, dan host situs dua kali setahun.
Lewati video tahunan satu jam. Lakukan hal berikut:
Tuliskan ini sebelum dibutuhkan:
Cetak dokumen itu. Jika sistem terkunci, dokumen di drive bersama tidak akan membantu.
Setelah semua diterapkan, tanyakan kepada penanggung atau penyedia TI tentang tambahan perlindungan untuk industri Anda. Bisnis yang menangani pembayaran kartu juga perlu membaca ketentuan PCI DSS yang berlaku, sementara layanan kesehatan atau hukum memiliki aturan sektoral tambahan.
Situs dan domain juga penting. Gunakan HTTPS di semua tempat, kunci registrar dengan MFA dan registrar lock, perbarui software situs, dan jangan menyimpan nomor kartu sendiri; biarkan pemroses pembayaran yang menanganinya. Platform terkelola mengurangi banyak pekerjaan penambalan. Misalnya, We.Inc menghosting situs yang dibuatnya dengan SSL, sehingga Anda tidak perlu mengelola pembaruan server atau plugin. Untuk tugas rutin yang tersisa, lihat panduan biaya pemeliharaan situs web.
Untuk panduan resmi dan gratis, baca sumber daya usaha kecil CISA, panduan mulai cepat untuk usaha kecil dari NIST Cybersecurity Framework, dan Small Business Guide NCSC Inggris.
Mulai gratis · Tanpa kartu kredit