การรักษาความปลอดภัยทางไซเบอร์ของธุรกิจขนาดเล็ก จัดอันดับตามสิ่งที่หยุดการโจมตีได้จริง: MFA การอัปเดต การสำรองข้อมูล การตรวจสอบการฉ้อโกงทางอีเมลและการชำระเงิน และแผนเหตุการณ์แบบหน้าเดียว ไม่ต้องมีทีมงานรักษาความปลอดภัย
เปิดการตรวจสอบสิทธิ์แบบหลายปัจจัยสำหรับอีเมล ธนาคาร ผู้จัดการรหัสผ่าน และบัญชีผู้ดูแลระบบ รหัสผ่านที่ถูกขโมยเป็นสาเหตุของการบุกรุกจำนวนมาก และ MFA ก็หยุดยั้งการบุกรุกส่วนใหญ่ได้ ใช้แอปตรวจสอบสิทธิ์หรือคีย์ความปลอดภัยแทนการส่งข้อความตัวอักษรในที่ที่คุณสามารถทำได้
ไม่มีตัวเลขที่แน่นอน การป้องกันที่มีประสิทธิภาพสูงสุดหลายอย่างนั้นฟรีหรือรวมอยู่ในเครื่องมือที่คุณจ่ายเงินแล้ว เช่น MFA การอัปเดตอัตโนมัติ และโปรแกรมป้องกันไวรัสในตัว ค่าใช้จ่ายหลักมักจะเป็นผู้จัดการรหัสผ่าน บริการสำรองข้อมูล และเมื่อคุณเติบโตขึ้น ก็คือการจัดการความช่วยเหลือด้านไอที ตรวจสอบราคาปัจจุบันสำหรับแต่ละ
ใช่ ส่วนใหญ่ผ่านการโจมตีอัตโนมัติและฉวยโอกาส: อีเมลฟิชชิ่ง การเดารหัสผ่าน และใบแจ้งหนี้ปลอม ผู้โจมตีไม่จำเป็นต้องรู้ว่าคุณเป็นใคร พวกเขาแค่ต้องการบัญชีที่อ่อนแอเพียงบัญชีเดียว หน่วยงานภาครัฐ เช่น CISA ใน US และ NCSC ในสหราชอาณาจักรเผยแพร่คำแนะนำสำหรับธุรกิจขนาดเล็กด้วยเหตุผลนี้
ซึ่งสามารถครอบคลุมค่าใช้จ่ายต่างๆ เช่น การตอบสนองต่อเหตุการณ์ การกู้คืนข้อมูล และการแจ้งทางกฎหมาย ปัจจุบันบริษัทประกันภัยมักถามว่าคุณใช้ MFA การสำรองข้อมูล และการป้องกันอุปกรณ์ปลายทางหรือไม่ ก่อนที่จะเสนอราคา ดังนั้น การวางพื้นฐานไว้ก่อนยังช่วยให้คุณได้รับความคุ้มครองอีกด้วย
ยกเลิกการเชื่อมต่ออุปกรณ์ที่ได้รับผลกระทบจากเครือข่าย เปลี่ยนรหัสผ่านสำหรับบัญชีที่ได้รับผลกระทบจากอุปกรณ์ที่ปลอดภัย โทรติดต่อธนาคารของคุณทันทีหากมีการเคลื่อนย้ายเงิน และติดต่อผู้ให้บริการไอทีหรือบริษัทประกันของคุณ รายงานการฉ้อโกงต่อหน่วยงานที่เกี่ยวข้อง เช่น IC3 ของ FBI ใน US หรือการฉ้อโกงการกระทำในสหราชอาณาจักร
การรักษาความปลอดภัยทางไซเบอร์สำหรับธุรกิจขนาดเล็กมีอยู่แค่เพียงรายการสั้นๆ: การรับรองความถูกต้องแบบหลายปัจจัยในทุกบัญชีที่สำคัญ การอัปเดตอัตโนมัติ การสำรองข้อมูลที่ทดสอบแล้ว ผู้จัดการรหัสผ่านและพฤติกรรมในการตรวจสอบคำขอย้ายเงิน ห้าขั้นตอนดังกล่าวจะสกัดกั้นการโจมตีส่วนใหญ่ที่บริษัทขนาดเล็กต้องเผชิญ และไม่มีขั้นตอนใดที่ต้องการทีมรักษาความปลอดภัย
การโจมตีที่โจมตีธุรกิจขนาดเล็กนั้นไม่ค่อยซับซ้อน อีเมลเหล่านี้ได้แก่อีเมลฟิชชิ่ง รหัสผ่านที่ใช้ซ้ำ ใบกำกับสินค้าปลอมจากซัพพลายเออร์ และซอฟต์แวร์ที่ไม่ได้รับการติดตั้ง ดังนั้นการป้องกันด้านล่างจึงจัดอันดับตามความเสี่ยงที่จะขจัดออกไปต่อชั่วโมงของความพยายาม ไม่ใช่ตามทางเทคนิค
| # | การป้องกัน | หยุด | ความพยายาม |
|---|---|---|---|
| 1 | การรับรองความถูกต้องแบบหลายปัจจัย | การครอบครองบัญชีจากรหัสผ่านที่ถูกขโมย | 1 ช่วงบ่าย |
| 2 | กฎการตรวจสอบการชำระเงิน | ใบแจ้งหนี้ปลอม, การฉ้อโกง CEO | ประชุม 1 |
| 3 | อัพเดตอัตโนมัติ | การโจมตีข้อบกพร่องของซอฟต์แวร์ที่ทราบ | 1 ชั่วโมง |
| 4 | ข้อมูลสำรองที่คุณกู้คืน | Ransomware การลบ การสูญหายของฮาร์ดแวร์ | ครึ่งวัน |
| 5 | ผู้จัดการรหัสผ่าน | รหัสผ่านที่ใช้ซ้ำและอ่อนแอ | 1 สัปดาห์ที่จะเปิดตัว |
| 6 | การป้องกันอีเมล์ | การปลอมแปลงโดเมนของคุณ ฟิชชิ่ง | 1 ถึง 2 ชั่วโมง |
| 7 | การป้องกันอุปกรณ์ | มัลแวร์ แล็ปท็อปที่สูญหาย | 1 วัน |
| 8 | การเข้าถึงที่มีสิทธิพิเศษน้อยที่สุด | บัญชีหนึ่งที่ถูกบุกรุกเปิดทุกอย่าง | ต่อเนื่อง |
| 9 | ความตระหนักรู้ของพนักงาน | ฟิชชิ่งคลิก | 30 นาทีต่อไตรมาส |
| 10 | แผนเหตุการณ์ | วุ่นวายเมื่อมีสิ่งผิดปกติเกิดขึ้น | 1 ชั่วโมง |
หากคุณทำสิ่งหนึ่งสิ่งใดในสัปดาห์นี้ ให้ทำสิ่งนี้ เปิด MFA สำหรับ ตามลำดับนี้:
ต้องการแอปตรวจสอบความถูกต้อง (Microsoft Authenticator, Google Authenticator หรือที่อยู่ในเครื่องมือจัดการรหัสผ่านของคุณ) หรือฮาร์ดแวร์คีย์ เช่น YubiKey รหัสข้อความดีกว่าไม่มีอะไรเลย แต่สามารถดักจับได้ผ่านการสลับซิม ใน Google Workspace และ Microsoft 365 ผู้ดูแลระบบสามารถบังคับใช้ MFA สำหรับทุกคนได้ ดังนั้นจึงไม่มีใครเลือกไม่ใช้
จดบันทึกไว้และแจ้งให้ผู้ทำบัญชีและธนาคารของคุณทราบ
การโจมตีที่ประสบความสำเร็จส่วนใหญ่ใช้ข้อบกพร่องที่ได้รับการแก้ไขแล้ว เปิดการอัปเดตอัตโนมัติสำหรับ Windows, macOS, โทรศัพท์, เบราว์เซอร์ และปลั๊กอิน เปลี่ยนสิ่งใดก็ตามที่ไม่รองรับอีกต่อไป เช่น เราเตอร์เก่าหรือระบบปฏิบัติการที่เลยวันหมดอายุไปแล้ว หากคุณใช้งาน WordPress ให้อัปเดตคอร์ ธีม และปลั๊กอินอยู่เสมอ และลบปลั๊กอินที่คุณไม่ได้ใช้
กฎ 3-2-1 เป็นมาตรฐานที่ดี: สำเนาข้อมูลสำคัญสามชุด บนพื้นที่จัดเก็บสองประเภท และหนึ่งชุดนอกสถานที่ สำหรับธุรกิจขนาดเล็กส่วนใหญ่ที่มีลักษณะดังนี้:
โปรดทราบว่า Google Workspace และ Microsoft 365 จะไม่ทำหน้าที่เป็นการสำรองข้อมูลเต็มรูปแบบด้วยตนเอง รายการที่ถูกลบจะถูกเก็บไว้เพียงระยะเวลาที่จำกัดเท่านั้น กู้คืนไฟล์จริงไตรมาสละครั้งและกำหนดเวลาที่ต้องใช้เวลานาน การสำรองข้อมูลที่ยังไม่ทดลองเป็นการคาดเดา
รหัสผ่านที่ใช้ซ้ำจะเปลี่ยนเว็บไซต์ที่ถูกละเมิดให้เข้าถึงอีเมลของคุณได้ ผู้จัดการรหัสผ่านธุรกิจ เช่น 1Password, Bitwarden หรือ Dashlane จะให้รหัสผ่านที่ไม่ซ้ำกันแก่แต่ละบุคคล ช่วยให้คุณสามารถแบ่งปันการเข้าสู่ระบบโดยไม่ต้องส่งในแชท และช่วยให้คุณสามารถลบการเข้าถึงได้ทันทีเมื่อมีคนออกไป ตรวจสอบราคาปัจจุบัน โดยทั่วไปแผนธุรกิจจะเรียกเก็บเงินต่อผู้ใช้
สองงานที่นี่:- หยุดไม่ให้ผู้อื่นปลอมแปลงโดเมนของคุณ ตั้งค่าระเบียน SPF, DKIM และ DMARC DNS สำหรับโดเมนของคุณ ผู้ให้บริการอีเมลของคุณมีคำแนะนำทีละขั้นตอน ขณะนี้ Google และ Yahoo ต้องการสิ่งเหล่านี้สำหรับผู้ส่งจำนวนมาก และยังทำให้อาชญากรส่งใบแจ้งหนี้ปลอมที่ดูเหมือนว่ามาจากคุณได้ยากขึ้นอีกด้วย
ให้ผู้คนเข้าถึงสิ่งที่พวกเขาต้องการและไม่มากไปกว่านี้ แยกบัญชีผู้ดูแลระบบออกจากบัญชีประจำวัน ย้ายอดีตพนักงานและผู้รับเหมาในวันที่ออกจากงาน ตรวจสอบผู้ที่สามารถเข้าถึงธนาคาร บัญชีเงินเดือน และโฮสต์เว็บไซต์ของคุณปีละสองครั้ง
ข้ามวิดีโอรายปีที่มีความยาวหนึ่งชั่วโมงไปได้เลย แทน:
เขียนสิ่งนี้ก่อนที่คุณจะต้องการ:
พิมพ์มัน. หากระบบของคุณถูกล็อค เอกสารในไดรฟ์ที่แชร์จะไม่ช่วยอะไร
เมื่อสิ่งเหล่านี้พร้อมแล้ว ให้ถามบริษัทประกันภัยหรือผู้ให้บริการด้านไอทีของคุณว่าพวกเขาจะเพิ่มอะไรให้กับอุตสาหกรรมของคุณ ธุรกิจที่จัดการการชำระเงินด้วยบัตรควรอ่านข้อกำหนด PCI DSS ที่บังคับใช้ด้วย และหลักปฏิบัติด้านการดูแลสุขภาพหรือกฎหมายจะมีกฎเกณฑ์ของภาคส่วนอยู่ด้านบน
เว็บไซต์และโดเมนของคุณก็มีความสำคัญเช่นกัน ใช้ HTTPS ได้ทุกที่ ล็อกผู้รับจดทะเบียนของคุณด้วย MFA และการล็อกผู้รับจดทะเบียน อัปเดตซอฟต์แวร์ของไซต์อยู่เสมอ และอย่าเก็บหมายเลขบัตรด้วยตนเอง ปล่อยให้ผู้ประมวลผลการชำระเงินของคุณจัดการมัน แพลตฟอร์มที่โฮสต์จะลบงานแพตช์ส่วนใหญ่ออกไป ตัวอย่างเช่น We.Inc จะโฮสต์ไซต์ที่สร้างโดยมี SSL รวมอยู่ด้วย ดังนั้นจึงไม่มีการอัปเดตเซิร์ฟเวอร์หรือปลั๊กอินให้คุณจัดการ สำหรับงานที่กำลังดำเนินอยู่ โปรดดู คู่มือค่าบำรุงรักษาเว็บไซต์
หากต้องการคำแนะนำอย่างเป็นทางการฟรี แหล่งข้อมูลสำหรับธุรกิจขนาดเล็กของ CISA คู่มือเริ่มต้นอย่างรวดเร็วสำหรับธุรกิจขนาดเล็กของ NIST Cybersecurity Framework และคู่มือธุรกิจขนาดเล็กของ UK NCSC ล้วนควรค่าแก่การอ่าน
เริ่มต้นฟรี · ไม่ต้องใช้บัตรเครดิต