Segurança digital para pequenas empresas, em ordem de impacto: MFA, atualizações, backups, verificações de e-mail e pagamentos e um plano de incidentes de uma página. Sem precisar de uma equipe de segurança.
Ative a autenticação multifator para e-mail, banco, gerenciador de senhas e contas administrativas. Senhas roubadas estão por trás de muitos ataques, e a MFA bloqueia a maioria deles. Quando possível, use um aplicativo autenticador ou chave de segurança em vez de SMS.
Não existe um valor fixo. Muitas proteções eficazes são grátis ou já estão incluídas em ferramentas que você paga, como MFA, atualizações automáticas e antivírus. Os principais custos costumam ser um gerenciador de senhas, um serviço de backup e, conforme a empresa cresce, suporte de TI gerenciado. Confira os preços atuais.
Sim, principalmente por ataques automatizados e oportunistas: e-mails de phishing, tentativas de adivinhar senhas e faturas falsas. O invasor não precisa saber quem você é; basta encontrar uma conta vulnerável. Órgãos como CISA nos EUA e NCSC no Reino Unido publicam orientações para pequenas empresas por esse motivo.
Ele pode cobrir custos de resposta a incidentes, recuperação de dados e notificações legais. Hoje, seguradoras costumam perguntar se você usa MFA, backups e proteção de dispositivos antes de apresentar um preço. Implementar o básico também ajuda a obter cobertura.
Desconecte da rede os dispositivos afetados, troque as senhas das contas afetadas usando um aparelho seguro, ligue imediatamente para o banco se houve movimentação de dinheiro e contate seu provedor de TI ou seguradora. Denuncie a fraude à autoridade competente, como o IC3 do FBI nos EUA ou a Action Fraud no Reino Unido.
A cibersegurança de uma pequena empresa depende de poucas medidas: autenticação multifator em todas as contas importantes, atualizações automáticas, backups testados, gerenciador de senhas e o hábito de verificar pedidos de transferência de dinheiro. Essas cinco medidas bloqueiam a maioria dos ataques que pequenas empresas enfrentam e não exigem uma equipe de segurança.
Os ataques mais comuns não são sofisticados: e-mails de phishing, senhas reutilizadas, faturas falsas de fornecedores e software sem correções. As proteções a seguir estão organizadas pelo risco que removem por hora de trabalho, não pelo nível de tecnicidade.
| # | Proteção | Ajuda a impedir | Esforço |
|---|---|---|---|
| 1 | Autenticação multifator | Invasão de conta com senha roubada | 1 tarde |
| 2 | Regra de verificação de pagamentos | Faturas falsas e fraude do “diretor” | 1 reunião |
| 3 | Atualizações automáticas | Ataques a falhas de software conhecidas | 1 hora |
| 4 | Backups já restaurados em teste | Ransomware, exclusão e perda de hardware | Meio dia |
| 5 | Gerenciador de senhas | Senhas fracas ou reutilizadas | 1 semana para implementar |
| 6 | Proteção de e-mail | Falsificação do domínio e phishing | 1 a 2 horas |
| 7 | Proteção de dispositivos | Malware e notebooks perdidos | 1 dia |
| 8 | Acesso com privilégio mínimo | Uma conta invadida dar acesso a tudo | Contínuo |
| 9 | Conscientização da equipe | Cliques em phishing | 30 minutos por trimestre |
| 10 | Plano de incidentes | Caos quando algo dá errado | 1 hora |
Se fizer uma coisa nesta semana, faça isto. Ative a MFA nesta ordem:
Prefira um autenticador (Microsoft Authenticator, Google Authenticator ou o incluído no gerenciador de senhas) ou uma chave física, como YubiKey. Códigos por SMS são melhores que nada, mas podem ser interceptados por troca fraudulenta de SIM. No Google Workspace e Microsoft 365, administradores podem exigir MFA de todos.
Na fraude de e-mail corporativo, um criminoso se passa por fornecedor ou proprietário e pede pagamento ou troca de dados bancários. É um dos crimes mais caros relatados todos os anos ao IC3 do FBI. Nenhum software bloqueia tudo; estabeleça uma regra:
Registre a regra e compartilhe-a com quem cuida da contabilidade e com seu banco.
Muitos ataques bem-sucedidos exploram falhas que já têm correção. Ative atualizações automáticas no Windows, macOS, celulares, navegadores e plugins. Substitua equipamentos sem suporte, como roteadores antigos ou sistemas operacionais fora do ciclo de vida. Se usa WordPress, atualize o núcleo, temas e plugins e remova os que não utiliza.
A regra 3-2-1 é um bom padrão: três cópias dos dados importantes, em dois tipos de armazenamento, com uma cópia fora do local. Para muitas pequenas empresas:
Google Workspace e Microsoft 365 não são backups completos por si só; itens excluídos ficam disponíveis por tempo limitado. Uma vez por trimestre, restaure um arquivo real e cronometre. Backup não testado é só uma suposição.
Senhas reutilizadas transformam uma invasão em um site em acesso ao seu e-mail. Um gerenciador empresarial como 1Password, Bitwarden ou Dashlane cria senhas exclusivas, permite compartilhar acessos sem enviá-los por chat e revogar acesso assim que alguém sair. Confira os preços atuais; planos empresariais normalmente cobram por usuário.
Há duas tarefas:
Dê às pessoas o acesso necessário, e nada além. Separe contas administrativas das contas de uso diário. Remova funcionários e prestadores no dia em que saírem. Revise quem tem acesso a banco, folha de pagamento e hospedagem do site duas vezes por ano.
Dispense o vídeo anual de uma hora. Em vez disso:
Escreva antes de precisar:
Imprima o plano. Se os sistemas estiverem bloqueados, um documento na unidade compartilhada não ajudará.
Depois disso, pergunte à seguradora ou ao provedor de TI o que recomendam para seu setor. Empresas que processam pagamentos com cartão também devem consultar os requisitos PCI DSS aplicáveis; serviços de saúde e escritórios jurídicos podem ter regras setoriais adicionais.
Proteja site e domínio: use HTTPS em todo lugar, proteja o registrador com MFA e bloqueio, mantenha o software atualizado e não armazene números de cartão; deixe isso com o processador de pagamentos. Plataformas hospedadas eliminam boa parte da manutenção de correções. A We.Inc, por exemplo, hospeda os sites criados com SSL incluído, sem atualizações de servidor ou plugins para você administrar. Para tarefas recorrentes, veja nosso guia de custos de manutenção de sites.
Para orientações oficiais e gratuitas, consulte os recursos da CISA para pequenas empresas, os guias rápidos do Cybersecurity Framework do NIST e o guia para pequenas empresas do NCSC do Reino Unido.
Comece grátis · Sem cartão de crédito