การรักษาความปลอดภัยทางไซเบอร์สำหรับธุรกิจขนาดเล็ก: การป้องกัน 10 ที่มีความสำคัญ

การรักษาความปลอดภัยทางไซเบอร์ของธุรกิจขนาดเล็ก จัดอันดับตามสิ่งที่หยุดการโจมตีได้จริง: MFA การอัปเดต การสำรองข้อมูล การตรวจสอบการฉ้อโกงทางอีเมลและการชำระเงิน และแผนเหตุการณ์แบบหน้าเดียว ไม่ต้องมีทีมงานรักษาความปลอดภัย

คำถามที่พบบ่อย

ขั้นตอนความปลอดภัยทางไซเบอร์ที่สำคัญที่สุดสำหรับธุรกิจขนาดเล็กคืออะไร?

เปิดการตรวจสอบสิทธิ์แบบหลายปัจจัยสำหรับอีเมล ธนาคาร ผู้จัดการรหัสผ่าน และบัญชีผู้ดูแลระบบ รหัสผ่านที่ถูกขโมยเป็นสาเหตุของการบุกรุกจำนวนมาก และ MFA ก็หยุดยั้งการบุกรุกส่วนใหญ่ได้ ใช้แอปตรวจสอบสิทธิ์หรือคีย์ความปลอดภัยแทนการส่งข้อความตัวอักษรในที่ที่คุณสามารถทำได้

ธุรกิจขนาดเล็กควรใช้จ่ายเงินจำนวนเท่าใดกับความปลอดภัยทางไซเบอร์?

ไม่มีตัวเลขที่แน่นอน การป้องกันที่มีประสิทธิภาพสูงสุดหลายอย่างนั้นฟรีหรือรวมอยู่ในเครื่องมือที่คุณจ่ายเงินแล้ว เช่น MFA การอัปเดตอัตโนมัติ และโปรแกรมป้องกันไวรัสในตัว ค่าใช้จ่ายหลักมักจะเป็นผู้จัดการรหัสผ่าน บริการสำรองข้อมูล และเมื่อคุณเติบโตขึ้น ก็คือการจัดการความช่วยเหลือด้านไอที ตรวจสอบราคาปัจจุบันสำหรับแต่ละ

ธุรกิจขนาดเล็กตกเป็นเป้าหมายจริงหรือ?

ใช่ ส่วนใหญ่ผ่านการโจมตีอัตโนมัติและฉวยโอกาส: อีเมลฟิชชิ่ง การเดารหัสผ่าน และใบแจ้งหนี้ปลอม ผู้โจมตีไม่จำเป็นต้องรู้ว่าคุณเป็นใคร พวกเขาแค่ต้องการบัญชีที่อ่อนแอเพียงบัญชีเดียว หน่วยงานภาครัฐ เช่น CISA ใน US และ NCSC ในสหราชอาณาจักรเผยแพร่คำแนะนำสำหรับธุรกิจขนาดเล็กด้วยเหตุผลนี้

ฉันจำเป็นต้องมีประกันภัยไซเบอร์หรือไม่?

ซึ่งสามารถครอบคลุมค่าใช้จ่ายต่างๆ เช่น การตอบสนองต่อเหตุการณ์ การกู้คืนข้อมูล และการแจ้งทางกฎหมาย ปัจจุบันบริษัทประกันภัยมักถามว่าคุณใช้ MFA การสำรองข้อมูล และการป้องกันอุปกรณ์ปลายทางหรือไม่ ก่อนที่จะเสนอราคา ดังนั้น การวางพื้นฐานไว้ก่อนยังช่วยให้คุณได้รับความคุ้มครองอีกด้วย

ฉันควรทำอย่างไรหากฉันคิดว่าเราถูกแฮ็ก?

ยกเลิกการเชื่อมต่ออุปกรณ์ที่ได้รับผลกระทบจากเครือข่าย เปลี่ยนรหัสผ่านสำหรับบัญชีที่ได้รับผลกระทบจากอุปกรณ์ที่ปลอดภัย โทรติดต่อธนาคารของคุณทันทีหากมีการเคลื่อนย้ายเงิน และติดต่อผู้ให้บริการไอทีหรือบริษัทประกันของคุณ รายงานการฉ้อโกงต่อหน่วยงานที่เกี่ยวข้อง เช่น IC3 ของ FBI ใน US หรือการฉ้อโกงการกระทำในสหราชอาณาจักร

การรักษาความปลอดภัยทางไซเบอร์สำหรับธุรกิจขนาดเล็กมีอยู่แค่เพียงรายการสั้นๆ: การรับรองความถูกต้องแบบหลายปัจจัยในทุกบัญชีที่สำคัญ การอัปเดตอัตโนมัติ การสำรองข้อมูลที่ทดสอบแล้ว ผู้จัดการรหัสผ่านและพฤติกรรมในการตรวจสอบคำขอย้ายเงิน ห้าขั้นตอนดังกล่าวจะสกัดกั้นการโจมตีส่วนใหญ่ที่บริษัทขนาดเล็กต้องเผชิญ และไม่มีขั้นตอนใดที่ต้องการทีมรักษาความปลอดภัย

การโจมตีที่โจมตีธุรกิจขนาดเล็กนั้นไม่ค่อยซับซ้อน อีเมลเหล่านี้ได้แก่อีเมลฟิชชิ่ง รหัสผ่านที่ใช้ซ้ำ ใบกำกับสินค้าปลอมจากซัพพลายเออร์ และซอฟต์แวร์ที่ไม่ได้รับการติดตั้ง ดังนั้นการป้องกันด้านล่างจึงจัดอันดับตามความเสี่ยงที่จะขจัดออกไปต่อชั่วโมงของความพยายาม ไม่ใช่ตามทางเทคนิค

การป้องกัน 10 จัดอันดับ

#การป้องกันหยุดความพยายาม
1การรับรองความถูกต้องแบบหลายปัจจัยการครอบครองบัญชีจากรหัสผ่านที่ถูกขโมย1 ช่วงบ่าย
2กฎการตรวจสอบการชำระเงินใบแจ้งหนี้ปลอม, การฉ้อโกง CEOประชุม 1
3อัพเดตอัตโนมัติการโจมตีข้อบกพร่องของซอฟต์แวร์ที่ทราบ1 ชั่วโมง
4ข้อมูลสำรองที่คุณกู้คืนRansomware การลบ การสูญหายของฮาร์ดแวร์ครึ่งวัน
5ผู้จัดการรหัสผ่านรหัสผ่านที่ใช้ซ้ำและอ่อนแอ1 สัปดาห์ที่จะเปิดตัว
6การป้องกันอีเมล์การปลอมแปลงโดเมนของคุณ ฟิชชิ่ง1 ถึง 2 ชั่วโมง
7การป้องกันอุปกรณ์มัลแวร์ แล็ปท็อปที่สูญหาย1 วัน
8การเข้าถึงที่มีสิทธิพิเศษน้อยที่สุดบัญชีหนึ่งที่ถูกบุกรุกเปิดทุกอย่างต่อเนื่อง
9ความตระหนักรู้ของพนักงานฟิชชิ่งคลิก30 นาทีต่อไตรมาส
10แผนเหตุการณ์วุ่นวายเมื่อมีสิ่งผิดปกติเกิดขึ้น1 ชั่วโมง

1. การรับรองความถูกต้องแบบหลายปัจจัย (MFA)

หากคุณทำสิ่งหนึ่งสิ่งใดในสัปดาห์นี้ ให้ทำสิ่งนี้ เปิด MFA สำหรับ ตามลำดับนี้:

  1. อีเมลของคุณ (พื้นที่ทำงาน Google หรือ Microsoft 365) อีเมลเป็นกุญแจสำคัญในการรีเซ็ตรหัสผ่านอื่นๆ
  2. บัญชีธนาคารและการชำระเงินออนไลน์ (Stripe, PayPal, บัญชีเงินเดือน)
  3. ผู้รับจดทะเบียนโดเมนและโฮสต์เว็บไซต์ของคุณ การสูญเสียสิ่งเหล่านี้หมายถึงการสูญเสียเว็บไซต์และอีเมลของคุณ
  4. การบัญชี, CRM และบัญชีโซเชียลมีเดีย

ต้องการแอปตรวจสอบความถูกต้อง (Microsoft Authenticator, Google Authenticator หรือที่อยู่ในเครื่องมือจัดการรหัสผ่านของคุณ) หรือฮาร์ดแวร์คีย์ เช่น YubiKey รหัสข้อความดีกว่าไม่มีอะไรเลย แต่สามารถดักจับได้ผ่านการสลับซิม ใน Google Workspace และ Microsoft 365 ผู้ดูแลระบบสามารถบังคับใช้ MFA สำหรับทุกคนได้ ดังนั้นจึงไม่มีใครเลือกไม่ใช้

2. กฎการตรวจสอบการชำระเงินการประนีประนอมทางอีเมลธุรกิจ ซึ่งอาชญากรปลอมตัวเป็นซัพพลายเออร์หรือเจ้าของและขอการชำระเงินหรือเปลี่ยนแปลงรายละเอียดธนาคาร เป็นหนึ่งในอาชญากรรมที่มีค่าใช้จ่ายสูงที่สุดที่รายงานไปยัง IC3 ของ FBI ในแต่ละปี ไม่มีซอฟต์แวร์ใดหยุดมันได้อย่างสมบูรณ์ กฎทำ:

จดบันทึกไว้และแจ้งให้ผู้ทำบัญชีและธนาคารของคุณทราบ

3. อัพเดตอัตโนมัติ

การโจมตีที่ประสบความสำเร็จส่วนใหญ่ใช้ข้อบกพร่องที่ได้รับการแก้ไขแล้ว เปิดการอัปเดตอัตโนมัติสำหรับ Windows, macOS, โทรศัพท์, เบราว์เซอร์ และปลั๊กอิน เปลี่ยนสิ่งใดก็ตามที่ไม่รองรับอีกต่อไป เช่น เราเตอร์เก่าหรือระบบปฏิบัติการที่เลยวันหมดอายุไปแล้ว หากคุณใช้งาน WordPress ให้อัปเดตคอร์ ธีม และปลั๊กอินอยู่เสมอ และลบปลั๊กอินที่คุณไม่ได้ใช้

4. ข้อมูลสำรองที่คุณกู้คืนจริง

กฎ 3-2-1 เป็นมาตรฐานที่ดี: สำเนาข้อมูลสำคัญสามชุด บนพื้นที่จัดเก็บสองประเภท และหนึ่งชุดนอกสถานที่ สำหรับธุรกิจขนาดเล็กส่วนใหญ่ที่มีลักษณะดังนี้:

โปรดทราบว่า Google Workspace และ Microsoft 365 จะไม่ทำหน้าที่เป็นการสำรองข้อมูลเต็มรูปแบบด้วยตนเอง รายการที่ถูกลบจะถูกเก็บไว้เพียงระยะเวลาที่จำกัดเท่านั้น กู้คืนไฟล์จริงไตรมาสละครั้งและกำหนดเวลาที่ต้องใช้เวลานาน การสำรองข้อมูลที่ยังไม่ทดลองเป็นการคาดเดา

5. ผู้จัดการรหัสผ่าน

รหัสผ่านที่ใช้ซ้ำจะเปลี่ยนเว็บไซต์ที่ถูกละเมิดให้เข้าถึงอีเมลของคุณได้ ผู้จัดการรหัสผ่านธุรกิจ เช่น 1Password, Bitwarden หรือ Dashlane จะให้รหัสผ่านที่ไม่ซ้ำกันแก่แต่ละบุคคล ช่วยให้คุณสามารถแบ่งปันการเข้าสู่ระบบโดยไม่ต้องส่งในแชท และช่วยให้คุณสามารถลบการเข้าถึงได้ทันทีเมื่อมีคนออกไป ตรวจสอบราคาปัจจุบัน โดยทั่วไปแผนธุรกิจจะเรียกเก็บเงินต่อผู้ใช้

6. การป้องกันอีเมล

สองงานที่นี่:- หยุดไม่ให้ผู้อื่นปลอมแปลงโดเมนของคุณ ตั้งค่าระเบียน SPF, DKIM และ DMARC DNS สำหรับโดเมนของคุณ ผู้ให้บริการอีเมลของคุณมีคำแนะนำทีละขั้นตอน ขณะนี้ Google และ Yahoo ต้องการสิ่งเหล่านี้สำหรับผู้ส่งจำนวนมาก และยังทำให้อาชญากรส่งใบแจ้งหนี้ปลอมที่ดูเหมือนว่ามาจากคุณได้ยากขึ้นอีกด้วย

7. การป้องกันอุปกรณ์

8. การเข้าถึงสิทธิพิเศษน้อยที่สุด

ให้ผู้คนเข้าถึงสิ่งที่พวกเขาต้องการและไม่มากไปกว่านี้ แยกบัญชีผู้ดูแลระบบออกจากบัญชีประจำวัน ย้ายอดีตพนักงานและผู้รับเหมาในวันที่ออกจากงาน ตรวจสอบผู้ที่สามารถเข้าถึงธนาคาร บัญชีเงินเดือน และโฮสต์เว็บไซต์ของคุณปีละสองครั้ง

9. ความตระหนักรู้ของพนักงาน

ข้ามวิดีโอรายปีที่มีความยาวหนึ่งชั่วโมงไปได้เลย แทน:

10. แผนเหตุการณ์หน้าเดียว

เขียนสิ่งนี้ก่อนที่คุณจะต้องการ:

พิมพ์มัน. หากระบบของคุณถูกล็อค เอกสารในไดรฟ์ที่แชร์จะไม่ช่วยอะไร

จะทำอะไรสัปดาห์นี้ เดือนนี้ ไตรมาสนี้- สัปดาห์นี้: MFA ทางอีเมล ธนาคาร และผู้รับจดทะเบียนโดเมน เขียนกฎการตรวจสอบการชำระเงินและแบ่งปัน

เมื่อสิ่งเหล่านี้พร้อมแล้ว ให้ถามบริษัทประกันภัยหรือผู้ให้บริการด้านไอทีของคุณว่าพวกเขาจะเพิ่มอะไรให้กับอุตสาหกรรมของคุณ ธุรกิจที่จัดการการชำระเงินด้วยบัตรควรอ่านข้อกำหนด PCI DSS ที่บังคับใช้ด้วย และหลักปฏิบัติด้านการดูแลสุขภาพหรือกฎหมายจะมีกฎเกณฑ์ของภาคส่วนอยู่ด้านบน

เว็บไซต์ของคุณเป็นส่วนหนึ่งของพื้นที่การโจมตีของคุณ

เว็บไซต์และโดเมนของคุณก็มีความสำคัญเช่นกัน ใช้ HTTPS ได้ทุกที่ ล็อกผู้รับจดทะเบียนของคุณด้วย MFA และการล็อกผู้รับจดทะเบียน อัปเดตซอฟต์แวร์ของไซต์อยู่เสมอ และอย่าเก็บหมายเลขบัตรด้วยตนเอง ปล่อยให้ผู้ประมวลผลการชำระเงินของคุณจัดการมัน แพลตฟอร์มที่โฮสต์จะลบงานแพตช์ส่วนใหญ่ออกไป ตัวอย่างเช่น We.Inc จะโฮสต์ไซต์ที่สร้างโดยมี SSL รวมอยู่ด้วย ดังนั้นจึงไม่มีการอัปเดตเซิร์ฟเวอร์หรือปลั๊กอินให้คุณจัดการ สำหรับงานที่กำลังดำเนินอยู่ โปรดดู คู่มือค่าบำรุงรักษาเว็บไซต์

หากต้องการคำแนะนำอย่างเป็นทางการฟรี แหล่งข้อมูลสำหรับธุรกิจขนาดเล็กของ CISA คู่มือเริ่มต้นอย่างรวดเร็วสำหรับธุรกิจขนาดเล็กของ NIST Cybersecurity Framework และคู่มือธุรกิจขนาดเล็กของ UK NCSC ล้วนควรค่าแก่การอ่าน

เริ่มฟรี

เริ่มต้นฟรี · ไม่ต้องใช้บัตรเครดิต

Product

Who It's For

Features

Resources

Company

View Sitemap