Saldırıları gerçekte neyin durdurduğuna göre sıralanmış küçük işletme siber güvenliği: MFA, güncellemeler, yedekler, e-posta ve ödeme dolandırıcılığı kontrolleri ve tek sayfalık bir olay planı. Güvenlik ekibi gerekmez.
E-posta, bankacılık, parola yöneticiniz ve tüm yönetici hesapları için çok faktörlü kimlik doğrulamayı açın. Çalınan parolalar saldırıların büyük bir kısmının arkasındadır ve MFA çoğunu durdurur. Mümkün olduğunda kısa mesaj yerine bir kimlik doğrulayıcı uygulama veya güvenlik anahtarı kullanın.
Sabit bir rakam yok. En etkili korumaların çoğu ücretsizdir veya ödediğiniz araçlara zaten dahildir; MFA, otomatik güncellemeler ve yerleşik antivirüs gibi. Ana maliyetler genellikle bir parola yöneticisi, bir yedekleme hizmeti ve büyüdükçe yönetilen BT yardımıdır. Her biri için güncel fiyatlandırmaya bakın.
Evet, çoğunlukla otomatik ve fırsatçı saldırılarla: kimlik avı e-postaları, parola tahmini ve sahte faturalar. Saldırganların kim olduğunuzu bilmesi gerekmez, yalnızca bir zayıf hesaba ihtiyaçları var. ABD'de CISA ve Birleşik Krallık'ta NCSC gibi devlet kurumları tam da bu nedenle küçük işletme rehberleri yayımlar.
Olay müdahalesi, veri kurtarma ve yasal bildirim gibi maliyetleri kapsayabilir. Sigortacılar artık teklif vermeden önce genellikle MFA, yedek ve uç nokta koruması kullanıp kullanmadığınızı soruyor, bu yüzden önce temelleri yerine oturtmak teminat almanıza da yardım eder.
Etkilenen cihazları ağdan ayırın, etkilenen hesapların parolalarını temiz bir cihazdan değiştirin, para hareket ettiyse hemen bankanızı arayın ve BT sağlayıcınızla veya sigortacınızla iletişime geçin. Dolandırıcılığı ABD'de FBI'ın IC3'ü veya Birleşik Krallık'ta Action Fraud gibi ilgili makama bildirin.
Bir küçük işletme için siber güvenlik kısa bir listeye iner: her önemli hesapta çok faktörlü kimlik doğrulama, otomatik güncellemeler, test edilmiş yedekler, bir parola yöneticisi ve para taşıma talebini doğrulama alışkanlığı. Bu beş adım, küçük şirketlerin gerçekte karşılaştığı saldırıların çoğunu engeller ve hiçbiri bir güvenlik ekibi gerektirmez.
Küçük işletmeleri vuran saldırılar nadiren karmaşıktır. Kimlik avı e-postaları, yeniden kullanılan parolalar, sahte tedarikçi faturaları ve yamalanmamış yazılımdır. Bu yüzden aşağıdaki korumalar ne kadar teknik göründüklerine göre değil, saat başına ne kadar riski ortadan kaldırdıklarına göre sıralanmıştır.
| # | Koruma | Neyi durdurur | Emek |
|---|---|---|---|
| 1 | Çok faktörlü kimlik doğrulama | Çalınan parolalardan hesap ele geçirme | 1 öğleden sonra |
| 2 | Ödeme doğrulama kuralı | Sahte faturalar, CEO dolandırıcılığı | 1 toplantı |
| 3 | Otomatik güncellemeler | Bilinen yazılım açıklarına saldırılar | 1 saat |
| 4 | Geri yüklediğiniz yedekler | Fidye yazılımı, silme, donanım kaybı | Yarım gün |
| 5 | Parola yöneticisi | Yeniden kullanılan ve zayıf parolalar | Devreye almak için 1 hafta |
| 6 | E-posta koruması | Alan adınızın taklidi, kimlik avı | 1 ile 2 saat |
| 7 | Cihaz koruması | Kötü amaçlı yazılım, kayıp dizüstü bilgisayarlar | 1 gün |
| 8 | En az ayrıcalıklı erişim | Tek ele geçirilmiş hesabın her şeyi açması | Süregelen |
| 9 | Personel farkındalığı | Kimlik avı tıklamaları | Çeyrekte 30 dakika |
| 10 | Olay planı | Bir şey ters gittiğinde kaos | 1 saat |
Bu hafta tek bir şey yapacaksanız bunu yapın. Şu sırayla MFA'yı açın:
Bir kimlik doğrulayıcı uygulamayı (Microsoft Authenticator, Google Authenticator veya parola yöneticinizdeki) ya da YubiKey gibi bir donanım anahtarını tercih edin. Kısa mesaj kodları hiç yoktan iyidir ama SIM değiştirme yoluyla ele geçirilebilir. Google Workspace ve Microsoft 365'te yöneticiler, kimsenin vazgeçmemesi için MFA'yı herkes için zorunlu kılabilir.
Bir suçlunun tedarikçi veya sahibi gibi davranıp bir ödeme veya banka bilgisi değişikliği istediği iş e-postası ihlali, her yıl FBI'ın IC3'üne bildirilen en pahalı suçlardan biridir. Hiçbir yazılım onu tam durdurmaz. Bir kural durdurur:
Bunu yazın ve muhasebecinize ve bankanıza söyleyin.
Başarılı saldırıların çoğu zaten düzeltmesi olan açıkları kullanır. Windows, macOS, telefonlar, tarayıcılar ve eklentiler için otomatik güncellemeleri açın. Artık desteklenmeyen her şeyi, eski bir yönlendirici veya ömrünün sonunu geçmiş bir işletim sistemi gibi, değiştirin. WordPress çalıştırıyorsanız çekirdeği, temaları ve eklentileri güncel tutun ve kullanmadığınız eklentileri kaldırın.
3-2-1 kuralı iyi bir standarttır: önemli verilerin üç kopyası, iki tür depolamada, biri site dışında. Çoğu küçük işletme için bu şöyle görünür:
Google Workspace ve Microsoft 365'in kendi başlarına tam yedek işlevi görmediğini unutmayın; silinen öğeler yalnızca sınırlı bir süre saklanır. Üç ayda bir gerçek bir dosyayı geri yükleyin ve ne kadar sürdüğünü zamanlayın. Test edilmemiş bir yedek bir tahmindir.
Yeniden kullanılan parolalar, ihlal edilmiş tek bir web sitesini e-postanıza erişime dönüştürür. 1Password, Bitwarden veya Dashlane gibi bir iş parola yöneticisi her kişiye benzersiz parolalar verir, girişleri sohbette göndermeden paylaşmanıza izin verir ve biri ayrıldığında erişimi anında kaldırmanızı sağlar. Güncel fiyatlandırmaya bakın; iş planları genellikle kullanıcı başına ücretlendirilir.
Burada iki iş var:
İnsanlara ihtiyaç duydukları şeye erişim verin, fazlasını değil. Yönetici hesaplarını gündelik hesaplardan ayırın. Eski personeli ve yüklenicileri ayrıldıkları gün kaldırın. Bankacılık, bordro ve web sitesi barındırıcınıza kimin eriştiğini yılda iki kez gözden geçirin.
Saatlik yıllık videoyu atlayın. Bunun yerine:
Bunu ihtiyaç duymadan önce yazın:
Yazdırın. Sistemleriniz kilitliyse, paylaşılan sürücüdeki bir belge yardımcı olmaz.
Bunlar yerine oturunca, sigortacınıza veya BT sağlayıcınıza sektörünüz için neler ekleyeceklerini sorun. Kartlı ödemeleri işleyen işletmeler ayrıca kendilerine uygulanan PCI DSS gerekliliklerini okumalı ve sağlık veya hukuk büroları bunların üzerine sektör kurallarına sahip olacaktır.
Web siteniz ve alan adınız da önemlidir. Her yerde HTTPS kullanın, kayıt kuruluşunuzu MFA ve kayıt kuruluşu kilidiyle sıkılaştırın, sitenin yazılımını güncel tutun ve kart numaralarını kendiniz saklamayın; ödeme işlemcinizin halletmesine izin verin. Barındırılan platformlar yama işinin çoğunu ortadan kaldırır. Örneğin We.Inc, kurduğu siteleri SSL dahil barındırır, bu yüzden yönetmeniz gereken sunucu veya eklenti güncellemesi yoktur. Geriye kalan süregelen işler için web sitesi bakım maliyeti rehberimize bakın.
Resmi, ücretsiz rehberlik için CISA'nın küçük işletme kaynakları, NIST Siber Güvenlik Çerçevesi'nin küçük işletme hızlı başlangıç rehberleri ve Birleşik Krallık NCSC'nin Küçük İşletme Rehberi okumaya değer.
Ücretsiz başlayın · Kredi kartı gerekmez