Cybersecurity per piccole imprese, classificata per ciò che ferma davvero gli attacchi: MFA, aggiornamenti, backup, controlli su email e frodi di pagamento, e un piano di incidente di una pagina. Nessun team di sicurezza richiesto.
Attiva l'autenticazione a più fattori per email, banca, il tuo gestore password e ogni account amministrativo. Le password rubate sono dietro una grande quota delle intrusioni, e l'MFA ne ferma la maggior parte. Usa un'app di autenticazione o una chiave di sicurezza invece degli SMS dove puoi.
Non c'è una cifra fissa. Molte delle protezioni più efficaci sono gratuite o già incluse negli strumenti che paghi, come MFA, aggiornamenti automatici e antivirus integrato. I costi principali sono di solito un gestore password, un servizio di backup e, man mano che cresci, aiuto IT gestito. Verifica i prezzi attuali per ciascuno.
Sì, principalmente tramite attacchi automatizzati e opportunistici: email di phishing, tentativi di indovinare le password, e fatture false. Gli attaccanti non hanno bisogno di sapere chi sei, hanno solo bisogno di un account debole. Agenzie governative come CISA negli USA e l'NCSC nel Regno Unito pubblicano linee guida per piccole imprese proprio per questo motivo.
Può coprire costi come risposta agli incidenti, recupero dati e notifica legale. Gli assicuratori ora chiedono comunemente se usi MFA, backup e protezione degli endpoint prima di fare un preventivo, quindi mettere in atto le basi prima ti aiuta anche a ottenere la copertura.
Disconnetti i dispositivi interessati dalla rete, cambia le password per gli account interessati da un dispositivo pulito, chiama subito la tua banca se sono stati spostati soldi, e contatta il tuo fornitore IT o l'assicuratore. Segnala la frode all'autorità competente, come l'IC3 dell'FBI negli USA o Action Fraud nel Regno Unito.
La cybersecurity per una piccola impresa si riduce a una breve lista: autenticazione a più fattori su ogni account importante, aggiornamenti automatici, backup testati, un gestore password, e l'abitudine di verificare ogni richiesta di spostare denaro. Questi cinque passaggi bloccano la maggior parte degli attacchi che le piccole aziende affrontano davvero, e nessuno di essi richiede un team di sicurezza.
Gli attacchi che colpiscono le piccole imprese sono raramente sofisticati. Sono email di phishing, password riutilizzate, fatture false di fornitori e software non aggiornato. Quindi le protezioni sotto sono classificate per quanto rischio rimuovono per ora di impegno, non per quanto sembrano tecniche.
| # | Protezione | Ferma | Sforzo |
|---|---|---|---|
| 1 | Autenticazione a più fattori | Furto di account da password rubate | 1 pomeriggio |
| 2 | Regola di verifica pagamenti | Fatture false, frode del CEO | 1 riunione |
| 3 | Aggiornamenti automatici | Attacchi su falle software note | 1 ora |
| 4 | Backup che hai ripristinato | Ransomware, cancellazione, perdita hardware | Mezza giornata |
| 5 | Gestore password | Password riutilizzate e deboli | 1 settimana per il rollout |
| 6 | Protezione email | Spoofing del tuo dominio, phishing | 1-2 ore |
| 7 | Protezione dispositivi | Malware, laptop persi | 1 giorno |
| 8 | Accesso a privilegio minimo | Un account compromesso che apre tutto | Continuo |
| 9 | Consapevolezza dello staff | Clic su phishing | 30 minuti al trimestre |
| 10 | Piano di incidente | Caos quando qualcosa va storto | 1 ora |
Se fai una sola cosa questa settimana, fai questa. Attiva l'MFA, in quest'ordine:
Preferisci un'app di autenticazione (Microsoft Authenticator, Google Authenticator, o quella nel tuo gestore password) o una chiave hardware come una YubiKey. I codici via SMS sono meglio di niente ma possono essere intercettati tramite SIM swapping. In Google Workspace e Microsoft 365, gli amministratori possono imporre l'MFA per tutti così nessuno può disattivarla.
Il compromesso dell'email aziendale, dove un criminale si spaccia per un fornitore o il titolare e chiede un pagamento o un cambio di dati bancari, è uno dei crimini più costosi segnalati all'IC3 dell'FBI ogni anno. Nessun software lo ferma completamente. Una regola sì:
Scrivila e comunicala al tuo contabile e alla tua banca.
La maggior parte degli attacchi riusciti usa falle che hanno già una correzione. Attiva gli aggiornamenti automatici per Windows, macOS, telefoni, browser e plugin. Sostituisci qualsiasi cosa non più supportata, come un vecchio router o un sistema operativo oltre la sua data di fine vita. Se usi WordPress, mantieni core, temi e plugin aggiornati e rimuovi i plugin che non usi.
La regola 3-2-1 è un buon standard: tre copie dei dati importanti, su due tipi di archiviazione, con una fuori sede. Per la maggior parte delle piccole imprese questo assomiglia a:
Nota che Google Workspace e Microsoft 365 non fungono da backup completi da soli; gli elementi eliminati vengono conservati solo per un tempo limitato. Una volta al trimestre, ripristina un file reale e cronometra quanto tempo richiede. Un backup non testato è una supposizione.
Le password riutilizzate trasformano un sito violato in un accesso alla tua email. Un gestore password aziendale come 1Password, Bitwarden o Dashlane dà a ogni persona password uniche, ti permette di condividere accessi senza inviarli in chat, e ti permette di rimuovere l'accesso istantaneamente quando qualcuno se ne va. Verifica i prezzi attuali; i piani aziendali sono tipicamente addebitati per utente.
Due compiti qui:
Dai alle persone accesso a ciò di cui hanno bisogno e non di più. Separa gli account amministrativi da quelli quotidiani. Rimuovi ex dipendenti e collaboratori il giorno in cui se ne vanno. Rivedi chi ha accesso a banca, buste paga e all'host del tuo sito web due volte all'anno.
Salta il video annuale di un'ora. Invece:
Scrivi questo prima di averne bisogno:
Stampalo. Se i tuoi sistemi sono bloccati, un documento sul drive condiviso non aiuterà.
Una volta messi in atto questi, chiedi al tuo assicuratore o fornitore IT cosa aggiungerebbero per il tuo settore. Le aziende che gestiscono pagamenti con carta dovrebbero anche leggere i requisiti PCI DSS che si applicano a loro, e le pratiche sanitarie o legali avranno regole di settore in aggiunta.
Anche il tuo sito web e dominio contano. Usa HTTPS ovunque, blocca il tuo registrar con MFA e registrar lock, mantieni aggiornato il software del sito, e non conservare tu i numeri di carta; lascia che il tuo processore di pagamenti li gestisca. Le piattaforme ospitate rimuovono gran parte del lavoro di patching. We.Inc, per esempio, ospita i siti che costruisce con SSL incluso, quindi non ci sono aggiornamenti di server o plugin da gestire per te. Per i compiti continuativi che rimangono, guarda la nostra guida ai costi di manutenzione del sito web.
Per indicazioni ufficiali e gratuite, le risorse per piccole imprese di CISA, le guide rapide per piccole imprese del NIST Cybersecurity Framework e la Small Business Guide dell'NCSC del Regno Unito sono tutte da leggere.
Inizia gratis · Nessuna carta di credito richiesta