Захист малого бізнесу від кібератак: багатофакторна автентифікація, оновлення, копії даних, перевірка пошти й платежів і односторінковий план реагування. Команда безпеки не потрібна.
Увімкніть багатофакторну автентифікацію для пошти, банку, менеджера паролів і всіх акаунтів адміністратора. Викрадені паролі спричиняють багато зламів, а MFA зупиняє більшість. За можливості використовуйте застосунок автентифікації чи ключ безпеки, а не SMS.
Фіксованої суми немає. Багато найефективніших засобів безкоштовні або вже входять у сплачені сервіси: MFA, автоматичні оновлення й вбудований антивірус. Основні додаткові витрати зазвичай — менеджер паролів, резервні копії, а зі зростанням бізнесу — підтримка IT-фахівців. Перевірте актуальні ціни.
Так, найчастіше автоматичними й випадковими атаками: фішинговими листами, підбором паролів і фальшивими рахунками. Зловмисникам не потрібно знати вас — достатньо одного слабкого акаунта. Держоргани, як-от CISA у США й NCSC у Великій Британії, публікують рекомендації для малого бізнесу саме з цієї причини.
Воно може покрити реагування на інцидент, відновлення даних і юридичне повідомлення. Страховики зазвичай питають про MFA, резервні копії й захист пристроїв ще до розрахунку ціни, тож базові заходи також полегшать оформлення покриття.
Від’єднайте уражені пристрої від мережі, зі справного пристрою змініть паролі у відповідних акаунтах, негайно зателефонуйте до банку, якщо перемістилися гроші, та повідомте IT-провайдера чи страховика. Зверніться до відповідного органу, наприклад FBI IC3 у США або Action Fraud у Великій Британії.
Кібербезпека малого бізнесу зводиться до короткого переліку: багатофакторна автентифікація в усіх важливих акаунтах, автоматичні оновлення, перевірені резервні копії, менеджер паролів і звичка перевіряти будь-який запит на переказ коштів. Ці 5 заходів блокують більшість реальних атак на малі компанії, і жоден не потребує команди з кібербезпеки.
Атаки на малий бізнес рідко бувають складними. Це фішингові листи, повторне використання паролів, підроблені рахунки постачальників і застаріла програма. Нижче засоби впорядковано за ризиком, який вони зменшують за годину роботи, а не за технічною складністю.
| № | Захист | Від чого захищає | Зусилля |
|---|---|---|---|
| 1 | Багатофакторна автентифікація | Захоплення акаунта викраденим паролем | 1 день |
| 2 | Перевірка платежу | Фальшиві рахунки, шахрайство від імені керівника | 1 зустріч |
| 3 | Автоматичні оновлення | Атаки на відомі вразливості програм | 1 година |
| 4 | Перевірені резервні копії | Вимагачі, видалення, втрата обладнання | Пів дня |
| 5 | Менеджер паролів | Повторні й слабкі паролі | 1 тиждень на впровадження |
| 6 | Захист пошти | Підробка домену, фішинг | 1–2 години |
| 7 | Захист пристроїв | Шкідливе ПЗ і втрачені ноутбуки | 1 день |
| 8 | Мінімальні права доступу | Один зламаний акаунт відкриває всі системи | Постійно |
| 9 | Навчання команди | Переходи за фішинговими посиланнями | 30 хвилин щокварталу |
| 10 | План реагування | Хаос під час інциденту | 1 година |
Якщо цього тижня зробите лише одну річ — зробіть цю. Увімкніть MFA в такому порядку:
Обирайте застосунок автентифікації (Microsoft Authenticator, Google Authenticator чи засіб у менеджері паролів) або апаратний ключ, як YubiKey. SMS-коди кращі, ніж нічого, але їх можуть перехопити через підміну SIM. Адміністратори Google Workspace і Microsoft 365 можуть зробити MFA обов’язковою для всієї команди.
Компрометація бізнес-пошти — коли злочинець удає постачальника чи власника й просить платіж або нові банківські реквізити — щороку належить до найдорожчих злочинів у звітах FBI IC3. Програмне забезпечення не усуне ризик повністю, але допоможе правило:
Запишіть правило й повідомте бухгалтеру та банку.
Більшість успішних атак використовують уразливості, для яких уже є виправлення. Увімкніть автоматичні оновлення Windows, macOS, телефонів, браузерів і плагінів. Замініть пристрої, які більше не підтримуються, наприклад старий маршрутизатор чи операційну систему після завершення підтримки. Для WordPress оновлюйте систему, теми й плагіни та видаляйте непотрібні.
Правило 3-2-1 — корисний стандарт: три копії важливих даних, на двох типах носіїв, одна — поза основним місцем. Для малого бізнесу це може бути:
Google Workspace і Microsoft 365 самі по собі не є повними резервними копіями: видалені дані зберігаються лише обмежений час. Щокварталу відновлюйте справжній файл і вимірюйте, скільки це займає. Неперевірена копія — лише припущення.
Повторний пароль перетворює злам одного сайту на доступ до вашої пошти. Бізнес-менеджер паролів (1Password, Bitwarden чи Dashlane) створює унікальні паролі, дає ділитися входами без пересилання в чаті й миттєво забирати доступ у колишніх працівників. Перевірте актуальні тарифи — бізнес-плани зазвичай оплачуються за користувача.
Потрібні два заходи:
Надавайте доступ лише до того, що потрібне людині. Відокремте акаунти адміністратора від повсякденних. У день звільнення забирайте доступ у працівників і підрядників. Двічі на рік перевіряйте, хто має доступ до банку, зарплатної системи й хостингу.
Замість годинного щорічного відео:
Запишіть його до того, як він знадобиться:
Роздрукуйте план. Якщо системи заблоковано, документ на спільному диску не допоможе.
Коли це зроблено, запитайте страховика чи IT-провайдера, що ще важливо для галузі. Компанії, що приймають картки, мають також перевірити вимоги PCI DSS, а медицина й юридична практика — галузеві правила.
Захистіть сайт і домен: використовуйте HTTPS, увімкніть MFA та блокування реєстратора, оновлюйте програмне забезпечення й не зберігайте номери карток — це має робити платіжний сервіс. Хостингові платформи знімають значну частину роботи з оновлення. Наприклад, We.Inc розміщує сайти з SSL, тож серверні й плагінні оновлення не потрібно робити самостійно. Інші регулярні завдання описано в посібнику з вартості обслуговування сайту.
Безкоштовні офіційні матеріали: ресурси CISA для малого бізнесу, короткі посібники NIST Cybersecurity Framework і Small Business Guide британського NCSC.
Почати безкоштовно · Банківська картка не потрібна