Cyberbezpieczeństwo małej firmy uszeregowane według tego, co naprawdę powstrzymuje ataki: MFA, aktualizacje, kopie zapasowe, kontrola oszustw pocztowych i płatniczych oraz jednostronicowy plan reakcji na incydent. Bez potrzeby zespołu bezpieczeństwa.
Włącz uwierzytelnianie wieloskładnikowe dla poczty, bankowości, menedżera haseł i wszelkich kont administratorów. Skradzione hasła stoją za dużym odsetkiem włamań, a MFA powstrzymuje większość z nich. Używaj aplikacji uwierzytelniającej lub klucza bezpieczeństwa zamiast SMS-ów, gdzie możesz.
Nie ma stałej kwoty. Wiele najskuteczniejszych zabezpieczeń jest darmowych lub już wliczonych w narzędzia, za które płacisz, takie jak MFA, automatyczne aktualizacje i wbudowany antywirus. Główne koszty to zwykle menedżer haseł, usługa kopii zapasowych i, w miarę wzrostu, zarządzana pomoc IT. Sprawdź aktualne ceny każdego z nich.
Tak, głównie przez zautomatyzowane i okazjonalne ataki: e-maile phishingowe, zgadywanie haseł i fałszywe faktury. Atakujący nie muszą wiedzieć, kim jesteś, potrzebują tylko jednego słabego konta. Agencje rządowe, takie jak CISA w USA i NCSC w Wielkiej Brytanii, publikują wskazówki dla małych firm właśnie z tego powodu.
Może pokryć koszty takie jak reakcja na incydent, odzyskiwanie danych i powiadomienia prawne. Ubezpieczyciele coraz częściej pytają, czy używasz MFA, kopii zapasowych i ochrony punktów końcowych, zanim wycenią, więc wprowadzenie podstaw najpierw pomaga też uzyskać ochronę.
Odłącz dotknięte urządzenia od sieci, zmień hasła dotkniętych kont z czystego urządzenia, zadzwoń natychmiast do banku, jeśli przesunięto pieniądze, i skontaktuj się z dostawcą IT lub ubezpieczycielem. Zgłoś oszustwo odpowiedniemu organowi, takiemu jak IC3 FBI w USA lub Action Fraud w Wielkiej Brytanii.
Cyberbezpieczeństwo małej firmy sprowadza się do krótkiej listy: uwierzytelnianie wieloskładnikowe na każdym ważnym koncie, automatyczne aktualizacje, przetestowane kopie zapasowe, menedżer haseł i nawyk weryfikowania każdej prośby o przelew pieniędzy. Te pięć kroków blokuje większość ataków, z którymi faktycznie mierzą się małe firmy, a żaden z nich nie wymaga zespołu bezpieczeństwa.
Ataki, które uderzają w małe firmy, rzadko są wyrafinowane. To e-maile phishingowe, ponownie używane hasła, fałszywe faktury dostawców i niezałatane oprogramowanie. Poniższe zabezpieczenia są uszeregowane według tego, ile ryzyka usuwają na godzinę wysiłku, a nie według tego, jak technicznie brzmią.
| # | Zabezpieczenie | Powstrzymuje | Wysiłek |
|---|---|---|---|
| 1 | Uwierzytelnianie wieloskładnikowe | Przejęcie konta z skradzionych haseł | 1 popołudnie |
| 2 | Reguła weryfikacji płatności | Fałszywe faktury, oszustwo „na prezesa” | 1 spotkanie |
| 3 | Automatyczne aktualizacje | Ataki na znane luki w oprogramowaniu | 1 godzina |
| 4 | Kopie zapasowe, które przywróciłeś | Ransomware, usunięcie, utrata sprzętu | Pół dnia |
| 5 | Menedżer haseł | Ponownie używane i słabe hasła | 1 tydzień wdrożenia |
| 6 | Ochrona poczty | Podszywanie się pod Twoją domenę, phishing | 1 do 2 godzin |
| 7 | Ochrona urządzeń | Złośliwe oprogramowanie, zgubione laptopy | 1 dzień |
| 8 | Dostęp z minimalnymi uprawnieniami | Jedno przejęte konto otwierające wszystko | Ciągle |
| 9 | Świadomość personelu | Kliknięcia w phishing | 30 minut na kwartał |
| 10 | Plan reakcji na incydent | Chaos, gdy coś pójdzie nie tak | 1 godzina |
Jeśli zrobisz jedną rzecz w tym tygodniu, zrób tę. Włącz MFA dla, w tej kolejności:
Preferuj aplikację uwierzytelniającą (Microsoft Authenticator, Google Authenticator lub tę z menedżera haseł) albo klucz sprzętowy, taki jak YubiKey. Kody SMS są lepsze niż nic, ale można je przechwycić przez SIM swapping. W Google Workspace i Microsoft 365 administratorzy mogą wymusić MFA dla wszystkich, aby nikt z niego nie zrezygnował.
Business email compromise, gdzie przestępca podszywa się pod dostawcę lub właściciela i prosi o płatność lub zmianę danych bankowych, to jedno z najkosztowniejszych przestępstw zgłaszanych co roku do IC3 FBI. Żadne oprogramowanie nie powstrzyma go w pełni. Reguła to robi:
Zapisz ją i powiedz księgowej i swojemu bankowi.
Większość udanych ataków wykorzystuje luki, na które już jest poprawka. Włącz automatyczne aktualizacje dla Windows, macOS, telefonów, przeglądarek i wtyczek. Wymień wszystko, co nie jest już wspierane, jak stary router czy system operacyjny po dacie końca wsparcia. Jeśli prowadzisz WordPress, aktualizuj rdzeń, motywy i wtyczki i usuń wtyczki, których nie używasz.
Reguła 3-2-1 to dobry standard: trzy kopie ważnych danych, na dwóch rodzajach nośników, z jedną poza siedzibą. Dla większości małych firm wygląda to tak:
Zauważ, że Google Workspace i Microsoft 365 same w sobie nie działają jako pełne kopie zapasowe; usunięte elementy są przechowywane tylko przez ograniczony czas. Raz na kwartał przywróć prawdziwy plik i zmierz, ile to trwa. Nieprzetestowana kopia to zgadywanie.
Ponownie używane hasła zamieniają jedną zhakowaną stronę w dostęp do Twojej poczty. Firmowy menedżer haseł, taki jak 1Password, Bitwarden czy Dashlane, daje każdej osobie unikalne hasła, pozwala udostępniać loginy bez wysyłania ich na czacie i pozwala natychmiast odebrać dostęp, gdy ktoś odchodzi. Sprawdź aktualne ceny; plany firmowe są zwykle rozliczane za użytkownika.
Dwa zadania:
Daj ludziom dostęp do tego, czego potrzebują, i nie więcej. Oddziel konta administratorów od codziennych. Usuwaj byłych pracowników i wykonawców w dniu odejścia. Dwa razy w roku przeglądaj, kto ma dostęp do bankowości, płac i hostingu strony.
Pomiń godzinny roczny film. Zamiast tego:
Napisz to, zanim będziesz tego potrzebować:
Wydrukuj to. Jeśli Twoje systemy są zablokowane, dokument na wspólnym dysku nie pomoże.
Gdy to wszystko będzie na miejscu, zapytaj ubezpieczyciela lub dostawcę IT, co by dodali dla Twojej branży. Firmy obsługujące płatności kartami powinny też przeczytać wymogi PCI DSS, które ich dotyczą, a gabinety medyczne czy kancelarie mają dodatkowo zasady sektorowe.
Twoja strona i domena też mają znaczenie. Używaj HTTPS wszędzie, zabezpiecz rejestratora MFA i blokadą rejestratora, aktualizuj oprogramowanie strony i nie przechowuj samodzielnie numerów kart; zostaw to operatorowi płatności. Hostowane platformy usuwają dużą część pracy z łataniem. We.Inc na przykład hostuje strony, które buduje, z SSL w cenie, więc nie ma aktualizacji serwera ani wtyczek do zarządzania. O bieżących zadaniach, które pozostają, zobacz nasz przewodnik po kosztach utrzymania strony.
Po oficjalne, darmowe wskazówki warto przeczytać zasoby CISA dla małych firm, krótkie przewodniki NIST Cybersecurity Framework dla małych firm i Small Business Guide brytyjskiego NCSC.
Zacznij za darmo · Bez karty kredytowej