Cibersegurança para pequenas empresas: 10 proteções importantes

Segurança digital para pequenas empresas, em ordem de impacto: MFA, atualizações, backups, verificações de e-mail e pagamentos e um plano de incidentes de uma página. Sem precisar de uma equipe de segurança.

Perguntas frequentes

Qual é a medida de cibersegurança mais importante para uma pequena empresa?

Ative a autenticação multifator para e-mail, banco, gerenciador de senhas e contas administrativas. Senhas roubadas estão por trás de muitos ataques, e a MFA bloqueia a maioria deles. Quando possível, use um aplicativo autenticador ou chave de segurança em vez de SMS.

Quanto uma pequena empresa deve gastar com cibersegurança?

Não existe um valor fixo. Muitas proteções eficazes são grátis ou já estão incluídas em ferramentas que você paga, como MFA, atualizações automáticas e antivírus. Os principais custos costumam ser um gerenciador de senhas, um serviço de backup e, conforme a empresa cresce, suporte de TI gerenciado. Confira os preços atuais.

Pequenas empresas realmente são alvos de ataques?

Sim, principalmente por ataques automatizados e oportunistas: e-mails de phishing, tentativas de adivinhar senhas e faturas falsas. O invasor não precisa saber quem você é; basta encontrar uma conta vulnerável. Órgãos como CISA nos EUA e NCSC no Reino Unido publicam orientações para pequenas empresas por esse motivo.

Preciso de seguro cibernético?

Ele pode cobrir custos de resposta a incidentes, recuperação de dados e notificações legais. Hoje, seguradoras costumam perguntar se você usa MFA, backups e proteção de dispositivos antes de apresentar um preço. Implementar o básico também ajuda a obter cobertura.

O que devo fazer se achar que fomos invadidos?

Desconecte da rede os dispositivos afetados, troque as senhas das contas afetadas usando um aparelho seguro, ligue imediatamente para o banco se houve movimentação de dinheiro e contate seu provedor de TI ou seguradora. Denuncie a fraude à autoridade competente, como o IC3 do FBI nos EUA ou a Action Fraud no Reino Unido.

A cibersegurança de uma pequena empresa depende de poucas medidas: autenticação multifator em todas as contas importantes, atualizações automáticas, backups testados, gerenciador de senhas e o hábito de verificar pedidos de transferência de dinheiro. Essas cinco medidas bloqueiam a maioria dos ataques que pequenas empresas enfrentam e não exigem uma equipe de segurança.

Os ataques mais comuns não são sofisticados: e-mails de phishing, senhas reutilizadas, faturas falsas de fornecedores e software sem correções. As proteções a seguir estão organizadas pelo risco que removem por hora de trabalho, não pelo nível de tecnicidade.

As 10 proteções, em ordem de prioridade

#ProteçãoAjuda a impedirEsforço
1Autenticação multifatorInvasão de conta com senha roubada1 tarde
2Regra de verificação de pagamentosFaturas falsas e fraude do “diretor”1 reunião
3Atualizações automáticasAtaques a falhas de software conhecidas1 hora
4Backups já restaurados em testeRansomware, exclusão e perda de hardwareMeio dia
5Gerenciador de senhasSenhas fracas ou reutilizadas1 semana para implementar
6Proteção de e-mailFalsificação do domínio e phishing1 a 2 horas
7Proteção de dispositivosMalware e notebooks perdidos1 dia
8Acesso com privilégio mínimoUma conta invadida dar acesso a tudoContínuo
9Conscientização da equipeCliques em phishing30 minutos por trimestre
10Plano de incidentesCaos quando algo dá errado1 hora

1. Autenticação multifator (MFA)

Se fizer uma coisa nesta semana, faça isto. Ative a MFA nesta ordem:

  1. E-mail (Google Workspace ou Microsoft 365). O e-mail permite redefinir as outras senhas.
  2. Contas bancárias e de pagamento (Stripe, PayPal e folha de pagamento).
  3. Registrador de domínio e hospedagem do site. Perdê-los significa perder o site e o e-mail.
  4. Contabilidade, CRM e redes sociais.

Prefira um autenticador (Microsoft Authenticator, Google Authenticator ou o incluído no gerenciador de senhas) ou uma chave física, como YubiKey. Códigos por SMS são melhores que nada, mas podem ser interceptados por troca fraudulenta de SIM. No Google Workspace e Microsoft 365, administradores podem exigir MFA de todos.

2. Regra de verificação de pagamentos

Na fraude de e-mail corporativo, um criminoso se passa por fornecedor ou proprietário e pede pagamento ou troca de dados bancários. É um dos crimes mais caros relatados todos os anos ao IC3 do FBI. Nenhum software bloqueia tudo; estabeleça uma regra:

Registre a regra e compartilhe-a com quem cuida da contabilidade e com seu banco.

3. Atualizações automáticas

Muitos ataques bem-sucedidos exploram falhas que já têm correção. Ative atualizações automáticas no Windows, macOS, celulares, navegadores e plugins. Substitua equipamentos sem suporte, como roteadores antigos ou sistemas operacionais fora do ciclo de vida. Se usa WordPress, atualize o núcleo, temas e plugins e remova os que não utiliza.

4. Backups que você realmente restaurou

A regra 3-2-1 é um bom padrão: três cópias dos dados importantes, em dois tipos de armazenamento, com uma cópia fora do local. Para muitas pequenas empresas:

Google Workspace e Microsoft 365 não são backups completos por si só; itens excluídos ficam disponíveis por tempo limitado. Uma vez por trimestre, restaure um arquivo real e cronometre. Backup não testado é só uma suposição.

5. Gerenciador de senhas

Senhas reutilizadas transformam uma invasão em um site em acesso ao seu e-mail. Um gerenciador empresarial como 1Password, Bitwarden ou Dashlane cria senhas exclusivas, permite compartilhar acessos sem enviá-los por chat e revogar acesso assim que alguém sair. Confira os preços atuais; planos empresariais normalmente cobram por usuário.

6. Proteja o e-mail

Há duas tarefas:

7. Proteja os dispositivos

8. Acesso com privilégio mínimo

Dê às pessoas o acesso necessário, e nada além. Separe contas administrativas das contas de uso diário. Remova funcionários e prestadores no dia em que saírem. Revise quem tem acesso a banco, folha de pagamento e hospedagem do site duas vezes por ano.

9. Conscientização da equipe

Dispense o vídeo anual de uma hora. Em vez disso:

10. Plano de incidentes de uma página

Escreva antes de precisar:

Imprima o plano. Se os sistemas estiverem bloqueados, um documento na unidade compartilhada não ajudará.

O que fazer nesta semana, neste mês e neste trimestre

Depois disso, pergunte à seguradora ou ao provedor de TI o que recomendam para seu setor. Empresas que processam pagamentos com cartão também devem consultar os requisitos PCI DSS aplicáveis; serviços de saúde e escritórios jurídicos podem ter regras setoriais adicionais.

Seu site também faz parte da superfície de ataque

Proteja site e domínio: use HTTPS em todo lugar, proteja o registrador com MFA e bloqueio, mantenha o software atualizado e não armazene números de cartão; deixe isso com o processador de pagamentos. Plataformas hospedadas eliminam boa parte da manutenção de correções. A We.Inc, por exemplo, hospeda os sites criados com SSL incluído, sem atualizações de servidor ou plugins para você administrar. Para tarefas recorrentes, veja nosso guia de custos de manutenção de sites.

Para orientações oficiais e gratuitas, consulte os recursos da CISA para pequenas empresas, os guias rápidos do Cybersecurity Framework do NIST e o guia para pequenas empresas do NCSC do Reino Unido.

Comece grátis

Comece grátis · Sem cartão de crédito

Product

Who It's For

Features

Resources

Company

View Sitemap