Cybersecurity per piccole imprese: le 10 protezioni che contano

Cybersecurity per piccole imprese, classificata per ciò che ferma davvero gli attacchi: MFA, aggiornamenti, backup, controlli su email e frodi di pagamento, e un piano di incidente di una pagina. Nessun team di sicurezza richiesto.

Domande frequenti

Qual è il passo di cybersecurity più importante per una piccola impresa?

Attiva l'autenticazione a più fattori per email, banca, il tuo gestore password e ogni account amministrativo. Le password rubate sono dietro una grande quota delle intrusioni, e l'MFA ne ferma la maggior parte. Usa un'app di autenticazione o una chiave di sicurezza invece degli SMS dove puoi.

Quanto dovrebbe spendere una piccola impresa in cybersecurity?

Non c'è una cifra fissa. Molte delle protezioni più efficaci sono gratuite o già incluse negli strumenti che paghi, come MFA, aggiornamenti automatici e antivirus integrato. I costi principali sono di solito un gestore password, un servizio di backup e, man mano che cresci, aiuto IT gestito. Verifica i prezzi attuali per ciascuno.

Le piccole imprese vengono davvero prese di mira?

Sì, principalmente tramite attacchi automatizzati e opportunistici: email di phishing, tentativi di indovinare le password, e fatture false. Gli attaccanti non hanno bisogno di sapere chi sei, hanno solo bisogno di un account debole. Agenzie governative come CISA negli USA e l'NCSC nel Regno Unito pubblicano linee guida per piccole imprese proprio per questo motivo.

Ho bisogno di un'assicurazione informatica?

Può coprire costi come risposta agli incidenti, recupero dati e notifica legale. Gli assicuratori ora chiedono comunemente se usi MFA, backup e protezione degli endpoint prima di fare un preventivo, quindi mettere in atto le basi prima ti aiuta anche a ottenere la copertura.

Cosa dovrei fare se penso di essere stato hackerato?

Disconnetti i dispositivi interessati dalla rete, cambia le password per gli account interessati da un dispositivo pulito, chiama subito la tua banca se sono stati spostati soldi, e contatta il tuo fornitore IT o l'assicuratore. Segnala la frode all'autorità competente, come l'IC3 dell'FBI negli USA o Action Fraud nel Regno Unito.

La cybersecurity per una piccola impresa si riduce a una breve lista: autenticazione a più fattori su ogni account importante, aggiornamenti automatici, backup testati, un gestore password, e l'abitudine di verificare ogni richiesta di spostare denaro. Questi cinque passaggi bloccano la maggior parte degli attacchi che le piccole aziende affrontano davvero, e nessuno di essi richiede un team di sicurezza.

Gli attacchi che colpiscono le piccole imprese sono raramente sofisticati. Sono email di phishing, password riutilizzate, fatture false di fornitori e software non aggiornato. Quindi le protezioni sotto sono classificate per quanto rischio rimuovono per ora di impegno, non per quanto sembrano tecniche.

Le 10 protezioni, classificate

#ProtezioneFermaSforzo
1Autenticazione a più fattoriFurto di account da password rubate1 pomeriggio
2Regola di verifica pagamentiFatture false, frode del CEO1 riunione
3Aggiornamenti automaticiAttacchi su falle software note1 ora
4Backup che hai ripristinatoRansomware, cancellazione, perdita hardwareMezza giornata
5Gestore passwordPassword riutilizzate e deboli1 settimana per il rollout
6Protezione emailSpoofing del tuo dominio, phishing1-2 ore
7Protezione dispositiviMalware, laptop persi1 giorno
8Accesso a privilegio minimoUn account compromesso che apre tuttoContinuo
9Consapevolezza dello staffClic su phishing30 minuti al trimestre
10Piano di incidenteCaos quando qualcosa va storto1 ora

1. Autenticazione a più fattori (MFA)

Se fai una sola cosa questa settimana, fai questa. Attiva l'MFA, in quest'ordine:

  1. La tua email (Google Workspace o Microsoft 365). L'email è la chiave per reimpostare ogni altra password.
  2. Conti bancari e di pagamento online (Stripe, PayPal, buste paga).
  3. Il tuo registrar di dominio e l'host del tuo sito web. Perdere questi significa perdere il tuo sito e la tua email.
  4. Contabilità, CRM e account social media.

Preferisci un'app di autenticazione (Microsoft Authenticator, Google Authenticator, o quella nel tuo gestore password) o una chiave hardware come una YubiKey. I codici via SMS sono meglio di niente ma possono essere intercettati tramite SIM swapping. In Google Workspace e Microsoft 365, gli amministratori possono imporre l'MFA per tutti così nessuno può disattivarla.

2. La regola di verifica pagamenti

Il compromesso dell'email aziendale, dove un criminale si spaccia per un fornitore o il titolare e chiede un pagamento o un cambio di dati bancari, è uno dei crimini più costosi segnalati all'IC3 dell'FBI ogni anno. Nessun software lo ferma completamente. Una regola sì:

Scrivila e comunicala al tuo contabile e alla tua banca.

3. Aggiornamenti automatici

La maggior parte degli attacchi riusciti usa falle che hanno già una correzione. Attiva gli aggiornamenti automatici per Windows, macOS, telefoni, browser e plugin. Sostituisci qualsiasi cosa non più supportata, come un vecchio router o un sistema operativo oltre la sua data di fine vita. Se usi WordPress, mantieni core, temi e plugin aggiornati e rimuovi i plugin che non usi.

4. Backup che hai davvero ripristinato

La regola 3-2-1 è un buon standard: tre copie dei dati importanti, su due tipi di archiviazione, con una fuori sede. Per la maggior parte delle piccole imprese questo assomiglia a:

Nota che Google Workspace e Microsoft 365 non fungono da backup completi da soli; gli elementi eliminati vengono conservati solo per un tempo limitato. Una volta al trimestre, ripristina un file reale e cronometra quanto tempo richiede. Un backup non testato è una supposizione.

5. Un gestore password

Le password riutilizzate trasformano un sito violato in un accesso alla tua email. Un gestore password aziendale come 1Password, Bitwarden o Dashlane dà a ogni persona password uniche, ti permette di condividere accessi senza inviarli in chat, e ti permette di rimuovere l'accesso istantaneamente quando qualcuno se ne va. Verifica i prezzi attuali; i piani aziendali sono tipicamente addebitati per utente.

6. Protezione email

Due compiti qui:

7. Protezione dei dispositivi

8. Accesso a privilegio minimo

Dai alle persone accesso a ciò di cui hanno bisogno e non di più. Separa gli account amministrativi da quelli quotidiani. Rimuovi ex dipendenti e collaboratori il giorno in cui se ne vanno. Rivedi chi ha accesso a banca, buste paga e all'host del tuo sito web due volte all'anno.

9. Consapevolezza dello staff

Salta il video annuale di un'ora. Invece:

10. Un piano di incidente di una pagina

Scrivi questo prima di averne bisogno:

Stampalo. Se i tuoi sistemi sono bloccati, un documento sul drive condiviso non aiuterà.

Cosa fare questa settimana, questo mese, questo trimestre

Una volta messi in atto questi, chiedi al tuo assicuratore o fornitore IT cosa aggiungerebbero per il tuo settore. Le aziende che gestiscono pagamenti con carta dovrebbero anche leggere i requisiti PCI DSS che si applicano a loro, e le pratiche sanitarie o legali avranno regole di settore in aggiunta.

Il tuo sito web fa parte della tua superficie di attacco

Anche il tuo sito web e dominio contano. Usa HTTPS ovunque, blocca il tuo registrar con MFA e registrar lock, mantieni aggiornato il software del sito, e non conservare tu i numeri di carta; lascia che il tuo processore di pagamenti li gestisca. Le piattaforme ospitate rimuovono gran parte del lavoro di patching. We.Inc, per esempio, ospita i siti che costruisce con SSL incluso, quindi non ci sono aggiornamenti di server o plugin da gestire per te. Per i compiti continuativi che rimangono, guarda la nostra guida ai costi di manutenzione del sito web.

Per indicazioni ufficiali e gratuite, le risorse per piccole imprese di CISA, le guide rapide per piccole imprese del NIST Cybersecurity Framework e la Small Business Guide dell'NCSC del Regno Unito sono tutte da leggere.

Inizia gratis

Inizia gratis · Nessuna carta di credito richiesta

Product

Who It's For

Features

Resources

Company

View Sitemap