Küçük İşletme İçin Siber Güvenlik: Önemli 10 Koruma

Saldırıları gerçekte neyin durdurduğuna göre sıralanmış küçük işletme siber güvenliği: MFA, güncellemeler, yedekler, e-posta ve ödeme dolandırıcılığı kontrolleri ve tek sayfalık bir olay planı. Güvenlik ekibi gerekmez.

Sıkça sorulan sorular

Bir küçük işletme için en önemli siber güvenlik adımı nedir?

E-posta, bankacılık, parola yöneticiniz ve tüm yönetici hesapları için çok faktörlü kimlik doğrulamayı açın. Çalınan parolalar saldırıların büyük bir kısmının arkasındadır ve MFA çoğunu durdurur. Mümkün olduğunda kısa mesaj yerine bir kimlik doğrulayıcı uygulama veya güvenlik anahtarı kullanın.

Bir küçük işletme siber güvenliğe ne kadar harcamalı?

Sabit bir rakam yok. En etkili korumaların çoğu ücretsizdir veya ödediğiniz araçlara zaten dahildir; MFA, otomatik güncellemeler ve yerleşik antivirüs gibi. Ana maliyetler genellikle bir parola yöneticisi, bir yedekleme hizmeti ve büyüdükçe yönetilen BT yardımıdır. Her biri için güncel fiyatlandırmaya bakın.

Küçük işletmeler gerçekten hedef alınıyor mu?

Evet, çoğunlukla otomatik ve fırsatçı saldırılarla: kimlik avı e-postaları, parola tahmini ve sahte faturalar. Saldırganların kim olduğunuzu bilmesi gerekmez, yalnızca bir zayıf hesaba ihtiyaçları var. ABD'de CISA ve Birleşik Krallık'ta NCSC gibi devlet kurumları tam da bu nedenle küçük işletme rehberleri yayımlar.

Siber sigortaya ihtiyacım var mı?

Olay müdahalesi, veri kurtarma ve yasal bildirim gibi maliyetleri kapsayabilir. Sigortacılar artık teklif vermeden önce genellikle MFA, yedek ve uç nokta koruması kullanıp kullanmadığınızı soruyor, bu yüzden önce temelleri yerine oturtmak teminat almanıza da yardım eder.

Hacklendiğimizi düşünüyorsam ne yapmalıyım?

Etkilenen cihazları ağdan ayırın, etkilenen hesapların parolalarını temiz bir cihazdan değiştirin, para hareket ettiyse hemen bankanızı arayın ve BT sağlayıcınızla veya sigortacınızla iletişime geçin. Dolandırıcılığı ABD'de FBI'ın IC3'ü veya Birleşik Krallık'ta Action Fraud gibi ilgili makama bildirin.

Bir küçük işletme için siber güvenlik kısa bir listeye iner: her önemli hesapta çok faktörlü kimlik doğrulama, otomatik güncellemeler, test edilmiş yedekler, bir parola yöneticisi ve para taşıma talebini doğrulama alışkanlığı. Bu beş adım, küçük şirketlerin gerçekte karşılaştığı saldırıların çoğunu engeller ve hiçbiri bir güvenlik ekibi gerektirmez.

Küçük işletmeleri vuran saldırılar nadiren karmaşıktır. Kimlik avı e-postaları, yeniden kullanılan parolalar, sahte tedarikçi faturaları ve yamalanmamış yazılımdır. Bu yüzden aşağıdaki korumalar ne kadar teknik göründüklerine göre değil, saat başına ne kadar riski ortadan kaldırdıklarına göre sıralanmıştır.

Sıralanmış 10 koruma

#KorumaNeyi durdururEmek
1Çok faktörlü kimlik doğrulamaÇalınan parolalardan hesap ele geçirme1 öğleden sonra
2Ödeme doğrulama kuralıSahte faturalar, CEO dolandırıcılığı1 toplantı
3Otomatik güncellemelerBilinen yazılım açıklarına saldırılar1 saat
4Geri yüklediğiniz yedeklerFidye yazılımı, silme, donanım kaybıYarım gün
5Parola yöneticisiYeniden kullanılan ve zayıf parolalarDevreye almak için 1 hafta
6E-posta korumasıAlan adınızın taklidi, kimlik avı1 ile 2 saat
7Cihaz korumasıKötü amaçlı yazılım, kayıp dizüstü bilgisayarlar1 gün
8En az ayrıcalıklı erişimTek ele geçirilmiş hesabın her şeyi açmasıSüregelen
9Personel farkındalığıKimlik avı tıklamalarıÇeyrekte 30 dakika
10Olay planıBir şey ters gittiğinde kaos1 saat

1. Çok faktörlü kimlik doğrulama (MFA)

Bu hafta tek bir şey yapacaksanız bunu yapın. Şu sırayla MFA'yı açın:

  1. E-postanız (Google Workspace veya Microsoft 365). E-posta, diğer tüm parolaları sıfırlamanın anahtarıdır.
  2. Çevrimiçi bankacılık ve ödeme hesapları (Stripe, PayPal, bordro).
  3. Alan adı kayıt kuruluşunuz ve web sitesi barındırıcınız. Bunları kaybetmek sitenizi ve e-postanızı kaybetmek demektir.
  4. Muhasebe, CRM ve sosyal medya hesapları.

Bir kimlik doğrulayıcı uygulamayı (Microsoft Authenticator, Google Authenticator veya parola yöneticinizdeki) ya da YubiKey gibi bir donanım anahtarını tercih edin. Kısa mesaj kodları hiç yoktan iyidir ama SIM değiştirme yoluyla ele geçirilebilir. Google Workspace ve Microsoft 365'te yöneticiler, kimsenin vazgeçmemesi için MFA'yı herkes için zorunlu kılabilir.

2. Ödeme doğrulama kuralı

Bir suçlunun tedarikçi veya sahibi gibi davranıp bir ödeme veya banka bilgisi değişikliği istediği iş e-postası ihlali, her yıl FBI'ın IC3'üne bildirilen en pahalı suçlardan biridir. Hiçbir yazılım onu tam durdurmaz. Bir kural durdurur:

Bunu yazın ve muhasebecinize ve bankanıza söyleyin.

3. Otomatik güncellemeler

Başarılı saldırıların çoğu zaten düzeltmesi olan açıkları kullanır. Windows, macOS, telefonlar, tarayıcılar ve eklentiler için otomatik güncellemeleri açın. Artık desteklenmeyen her şeyi, eski bir yönlendirici veya ömrünün sonunu geçmiş bir işletim sistemi gibi, değiştirin. WordPress çalıştırıyorsanız çekirdeği, temaları ve eklentileri güncel tutun ve kullanmadığınız eklentileri kaldırın.

4. Gerçekten geri yüklediğiniz yedekler

3-2-1 kuralı iyi bir standarttır: önemli verilerin üç kopyası, iki tür depolamada, biri site dışında. Çoğu küçük işletme için bu şöyle görünür:

Google Workspace ve Microsoft 365'in kendi başlarına tam yedek işlevi görmediğini unutmayın; silinen öğeler yalnızca sınırlı bir süre saklanır. Üç ayda bir gerçek bir dosyayı geri yükleyin ve ne kadar sürdüğünü zamanlayın. Test edilmemiş bir yedek bir tahmindir.

5. Bir parola yöneticisi

Yeniden kullanılan parolalar, ihlal edilmiş tek bir web sitesini e-postanıza erişime dönüştürür. 1Password, Bitwarden veya Dashlane gibi bir iş parola yöneticisi her kişiye benzersiz parolalar verir, girişleri sohbette göndermeden paylaşmanıza izin verir ve biri ayrıldığında erişimi anında kaldırmanızı sağlar. Güncel fiyatlandırmaya bakın; iş planları genellikle kullanıcı başına ücretlendirilir.

6. E-posta koruması

Burada iki iş var:

7. Cihaz koruması

8. En az ayrıcalıklı erişim

İnsanlara ihtiyaç duydukları şeye erişim verin, fazlasını değil. Yönetici hesaplarını gündelik hesaplardan ayırın. Eski personeli ve yüklenicileri ayrıldıkları gün kaldırın. Bankacılık, bordro ve web sitesi barındırıcınıza kimin eriştiğini yılda iki kez gözden geçirin.

9. Personel farkındalığı

Saatlik yıllık videoyu atlayın. Bunun yerine:

10. Tek sayfalık bir olay planı

Bunu ihtiyaç duymadan önce yazın:

Yazdırın. Sistemleriniz kilitliyse, paylaşılan sürücüdeki bir belge yardımcı olmaz.

Bu hafta, bu ay, bu çeyrek ne yapmalı

Bunlar yerine oturunca, sigortacınıza veya BT sağlayıcınıza sektörünüz için neler ekleyeceklerini sorun. Kartlı ödemeleri işleyen işletmeler ayrıca kendilerine uygulanan PCI DSS gerekliliklerini okumalı ve sağlık veya hukuk büroları bunların üzerine sektör kurallarına sahip olacaktır.

Web siteniz saldırı yüzeyinin parçasıdır

Web siteniz ve alan adınız da önemlidir. Her yerde HTTPS kullanın, kayıt kuruluşunuzu MFA ve kayıt kuruluşu kilidiyle sıkılaştırın, sitenin yazılımını güncel tutun ve kart numaralarını kendiniz saklamayın; ödeme işlemcinizin halletmesine izin verin. Barındırılan platformlar yama işinin çoğunu ortadan kaldırır. Örneğin We.Inc, kurduğu siteleri SSL dahil barındırır, bu yüzden yönetmeniz gereken sunucu veya eklenti güncellemesi yoktur. Geriye kalan süregelen işler için web sitesi bakım maliyeti rehberimize bakın.

Resmi, ücretsiz rehberlik için CISA'nın küçük işletme kaynakları, NIST Siber Güvenlik Çerçevesi'nin küçük işletme hızlı başlangıç rehberleri ve Birleşik Krallık NCSC'nin Küçük İşletme Rehberi okumaya değer.

Ücretsiz başlayın

Ücretsiz başlayın · Kredi kartı gerekmez

Product

Who It's For

Features

Resources

Company

View Sitemap