Cyberbezpieczeństwo małej firmy: 10 zabezpieczeń, które mają znaczenie

Cyberbezpieczeństwo małej firmy uszeregowane według tego, co naprawdę powstrzymuje ataki: MFA, aktualizacje, kopie zapasowe, kontrola oszustw pocztowych i płatniczych oraz jednostronicowy plan reakcji na incydent. Bez potrzeby zespołu bezpieczeństwa.

Najczęściej zadawane pytania

Jaki jest najważniejszy krok cyberbezpieczeństwa dla małej firmy?

Włącz uwierzytelnianie wieloskładnikowe dla poczty, bankowości, menedżera haseł i wszelkich kont administratorów. Skradzione hasła stoją za dużym odsetkiem włamań, a MFA powstrzymuje większość z nich. Używaj aplikacji uwierzytelniającej lub klucza bezpieczeństwa zamiast SMS-ów, gdzie możesz.

Ile mała firma powinna wydawać na cyberbezpieczeństwo?

Nie ma stałej kwoty. Wiele najskuteczniejszych zabezpieczeń jest darmowych lub już wliczonych w narzędzia, za które płacisz, takie jak MFA, automatyczne aktualizacje i wbudowany antywirus. Główne koszty to zwykle menedżer haseł, usługa kopii zapasowych i, w miarę wzrostu, zarządzana pomoc IT. Sprawdź aktualne ceny każdego z nich.

Czy małe firmy naprawdę są celem ataków?

Tak, głównie przez zautomatyzowane i okazjonalne ataki: e-maile phishingowe, zgadywanie haseł i fałszywe faktury. Atakujący nie muszą wiedzieć, kim jesteś, potrzebują tylko jednego słabego konta. Agencje rządowe, takie jak CISA w USA i NCSC w Wielkiej Brytanii, publikują wskazówki dla małych firm właśnie z tego powodu.

Czy potrzebuję ubezpieczenia cybernetycznego?

Może pokryć koszty takie jak reakcja na incydent, odzyskiwanie danych i powiadomienia prawne. Ubezpieczyciele coraz częściej pytają, czy używasz MFA, kopii zapasowych i ochrony punktów końcowych, zanim wycenią, więc wprowadzenie podstaw najpierw pomaga też uzyskać ochronę.

Co zrobić, jeśli myślę, że nas zhakowano?

Odłącz dotknięte urządzenia od sieci, zmień hasła dotkniętych kont z czystego urządzenia, zadzwoń natychmiast do banku, jeśli przesunięto pieniądze, i skontaktuj się z dostawcą IT lub ubezpieczycielem. Zgłoś oszustwo odpowiedniemu organowi, takiemu jak IC3 FBI w USA lub Action Fraud w Wielkiej Brytanii.

Cyberbezpieczeństwo małej firmy sprowadza się do krótkiej listy: uwierzytelnianie wieloskładnikowe na każdym ważnym koncie, automatyczne aktualizacje, przetestowane kopie zapasowe, menedżer haseł i nawyk weryfikowania każdej prośby o przelew pieniędzy. Te pięć kroków blokuje większość ataków, z którymi faktycznie mierzą się małe firmy, a żaden z nich nie wymaga zespołu bezpieczeństwa.

Ataki, które uderzają w małe firmy, rzadko są wyrafinowane. To e-maile phishingowe, ponownie używane hasła, fałszywe faktury dostawców i niezałatane oprogramowanie. Poniższe zabezpieczenia są uszeregowane według tego, ile ryzyka usuwają na godzinę wysiłku, a nie według tego, jak technicznie brzmią.

10 zabezpieczeń, uszeregowanych

#ZabezpieczeniePowstrzymujeWysiłek
1Uwierzytelnianie wieloskładnikowePrzejęcie konta z skradzionych haseł1 popołudnie
2Reguła weryfikacji płatnościFałszywe faktury, oszustwo „na prezesa”1 spotkanie
3Automatyczne aktualizacjeAtaki na znane luki w oprogramowaniu1 godzina
4Kopie zapasowe, które przywróciłeśRansomware, usunięcie, utrata sprzętuPół dnia
5Menedżer hasełPonownie używane i słabe hasła1 tydzień wdrożenia
6Ochrona pocztyPodszywanie się pod Twoją domenę, phishing1 do 2 godzin
7Ochrona urządzeńZłośliwe oprogramowanie, zgubione laptopy1 dzień
8Dostęp z minimalnymi uprawnieniamiJedno przejęte konto otwierające wszystkoCiągle
9Świadomość personeluKliknięcia w phishing30 minut na kwartał
10Plan reakcji na incydentChaos, gdy coś pójdzie nie tak1 godzina

1. Uwierzytelnianie wieloskładnikowe (MFA)

Jeśli zrobisz jedną rzecz w tym tygodniu, zrób tę. Włącz MFA dla, w tej kolejności:

  1. Twojej poczty e-mail (Google Workspace lub Microsoft 365). Poczta to klucz do resetowania każdego innego hasła.
  2. Bankowości internetowej i kont płatniczych (Stripe, PayPal, płace).
  3. Twojego rejestratora domen i hostingu strony. Utrata ich oznacza utratę strony i poczty.
  4. Kont księgowych, CRM i mediów społecznościowych.

Preferuj aplikację uwierzytelniającą (Microsoft Authenticator, Google Authenticator lub tę z menedżera haseł) albo klucz sprzętowy, taki jak YubiKey. Kody SMS są lepsze niż nic, ale można je przechwycić przez SIM swapping. W Google Workspace i Microsoft 365 administratorzy mogą wymusić MFA dla wszystkich, aby nikt z niego nie zrezygnował.

2. Reguła weryfikacji płatności

Business email compromise, gdzie przestępca podszywa się pod dostawcę lub właściciela i prosi o płatność lub zmianę danych bankowych, to jedno z najkosztowniejszych przestępstw zgłaszanych co roku do IC3 FBI. Żadne oprogramowanie nie powstrzyma go w pełni. Reguła to robi:

Zapisz ją i powiedz księgowej i swojemu bankowi.

3. Automatyczne aktualizacje

Większość udanych ataków wykorzystuje luki, na które już jest poprawka. Włącz automatyczne aktualizacje dla Windows, macOS, telefonów, przeglądarek i wtyczek. Wymień wszystko, co nie jest już wspierane, jak stary router czy system operacyjny po dacie końca wsparcia. Jeśli prowadzisz WordPress, aktualizuj rdzeń, motywy i wtyczki i usuń wtyczki, których nie używasz.

4. Kopie zapasowe, które faktycznie przywróciłeś

Reguła 3-2-1 to dobry standard: trzy kopie ważnych danych, na dwóch rodzajach nośników, z jedną poza siedzibą. Dla większości małych firm wygląda to tak:

Zauważ, że Google Workspace i Microsoft 365 same w sobie nie działają jako pełne kopie zapasowe; usunięte elementy są przechowywane tylko przez ograniczony czas. Raz na kwartał przywróć prawdziwy plik i zmierz, ile to trwa. Nieprzetestowana kopia to zgadywanie.

5. Menedżer haseł

Ponownie używane hasła zamieniają jedną zhakowaną stronę w dostęp do Twojej poczty. Firmowy menedżer haseł, taki jak 1Password, Bitwarden czy Dashlane, daje każdej osobie unikalne hasła, pozwala udostępniać loginy bez wysyłania ich na czacie i pozwala natychmiast odebrać dostęp, gdy ktoś odchodzi. Sprawdź aktualne ceny; plany firmowe są zwykle rozliczane za użytkownika.

6. Ochrona poczty

Dwa zadania:

7. Ochrona urządzeń

8. Dostęp z minimalnymi uprawnieniami

Daj ludziom dostęp do tego, czego potrzebują, i nie więcej. Oddziel konta administratorów od codziennych. Usuwaj byłych pracowników i wykonawców w dniu odejścia. Dwa razy w roku przeglądaj, kto ma dostęp do bankowości, płac i hostingu strony.

9. Świadomość personelu

Pomiń godzinny roczny film. Zamiast tego:

10. Jednostronicowy plan reakcji na incydent

Napisz to, zanim będziesz tego potrzebować:

Wydrukuj to. Jeśli Twoje systemy są zablokowane, dokument na wspólnym dysku nie pomoże.

Co zrobić w tym tygodniu, w tym miesiącu, w tym kwartale

Gdy to wszystko będzie na miejscu, zapytaj ubezpieczyciela lub dostawcę IT, co by dodali dla Twojej branży. Firmy obsługujące płatności kartami powinny też przeczytać wymogi PCI DSS, które ich dotyczą, a gabinety medyczne czy kancelarie mają dodatkowo zasady sektorowe.

Twoja strona jest częścią powierzchni ataku

Twoja strona i domena też mają znaczenie. Używaj HTTPS wszędzie, zabezpiecz rejestratora MFA i blokadą rejestratora, aktualizuj oprogramowanie strony i nie przechowuj samodzielnie numerów kart; zostaw to operatorowi płatności. Hostowane platformy usuwają dużą część pracy z łataniem. We.Inc na przykład hostuje strony, które buduje, z SSL w cenie, więc nie ma aktualizacji serwera ani wtyczek do zarządzania. O bieżących zadaniach, które pozostają, zobacz nasz przewodnik po kosztach utrzymania strony.

Po oficjalne, darmowe wskazówki warto przeczytać zasoby CISA dla małych firm, krótkie przewodniki NIST Cybersecurity Framework dla małych firm i Small Business Guide brytyjskiego NCSC.

Zacznij za darmo

Zacznij za darmo · Bez karty kredytowej

Product

Who It's For

Features

Resources

Company

View Sitemap