An ninh mạng cho doanh nghiệp nhỏ: 10 biện pháp bảo vệ quan trọng

An ninh mạng doanh nghiệp nhỏ, xếp theo mức độ ngăn tấn công thực tế: MFA, cập nhật, sao lưu, kiểm tra gian lận email và thanh toán, cùng kế hoạch ứng phó một trang. Không cần đội ngũ bảo mật.

Câu hỏi thường gặp

Bước an ninh mạng quan trọng nhất cho doanh nghiệp nhỏ là gì?

Bật xác thực đa yếu tố cho email, ngân hàng, trình quản lý mật khẩu và mọi tài khoản quản trị. Mật khẩu bị đánh cắp đứng sau nhiều vụ xâm nhập; MFA ngăn được phần lớn. Nếu có thể, dùng ứng dụng xác thực hoặc khóa bảo mật thay vì tin nhắn văn bản.

Doanh nghiệp nhỏ nên chi bao nhiêu cho an ninh mạng?

Không có con số cố định. Nhiều biện pháp bảo vệ hiệu quả nhất miễn phí hoặc đã có trong công cụ bạn trả tiền, chẳng hạn MFA, cập nhật tự động và phần mềm chống virus tích hợp. Chi phí chính thường là trình quản lý mật khẩu, dịch vụ sao lưu và, khi phát triển, hỗ trợ CNTT được quản lý. Hãy kiểm tra giá hiện tại của từng dịch vụ.

Doanh nghiệp nhỏ có thực sự bị nhắm mục tiêu không?

Có, chủ yếu qua tấn công tự động và cơ hội: email lừa đảo, đoán mật khẩu và hóa đơn giả. Kẻ tấn công không cần biết bạn là ai; họ chỉ cần một tài khoản yếu. Cơ quan chính phủ như CISA tại Hoa Kỳ và NCSC tại UK cung cấp hướng dẫn cho doanh nghiệp nhỏ chính vì lý do này.

Tôi có cần bảo hiểm an ninh mạng không?

Bảo hiểm có thể chi trả các khoản như ứng phó sự cố, khôi phục dữ liệu và thông báo pháp lý. Trước khi báo giá, nhà bảo hiểm thường hỏi bạn có dùng MFA, sao lưu và bảo vệ thiết bị đầu cuối không; thiết lập các bước cơ bản trước cũng giúp bạn được bảo hiểm.

Tôi nên làm gì nếu nghi ngờ bị tấn công mạng?

Ngắt các thiết bị bị ảnh hưởng khỏi mạng, đổi mật khẩu tài khoản liên quan bằng thiết bị sạch, gọi ngân hàng ngay nếu có tiền bị chuyển và liên hệ nhà cung cấp CNTT hoặc nhà bảo hiểm. Báo cáo gian lận cho cơ quan phù hợp, chẳng hạn IC3 của FBI tại Hoa Kỳ hoặc Action Fraud tại UK.

An ninh mạng cho doanh nghiệp nhỏ gồm một danh sách ngắn: bật xác thực đa yếu tố cho mọi tài khoản quan trọng, cập nhật tự động, sao lưu đã kiểm tra khôi phục, dùng trình quản lý mật khẩu và xác minh mọi yêu cầu chuyển tiền. Năm bước này chặn phần lớn cuộc tấn công doanh nghiệp nhỏ thực sự gặp phải; không bước nào cần đội ngũ bảo mật.

Các cuộc tấn công nhắm vào doanh nghiệp nhỏ hiếm khi tinh vi. Chúng thường là email lừa đảo, mật khẩu dùng lại, hóa đơn giả của nhà cung cấp và phần mềm chưa vá lỗi. Vì vậy, các biện pháp dưới đây được xếp theo mức rủi ro giảm được trên mỗi giờ công, không theo độ phức tạp kỹ thuật.

10 biện pháp bảo vệ, theo thứ tự ưu tiên

#Biện pháp bảo vệNgăn chặnCông sức
1Xác thực đa yếu tốChiếm tài khoản bằng mật khẩu bị đánh cắp1 buổi chiều
2Quy tắc xác minh thanh toánHóa đơn giả, giả danh CEO1 cuộc họp
3Cập nhật tự độngTấn công vào lỗ hổng phần mềm đã biết1 giờ
4Sao lưu đã khôi phục thửMã độc tống tiền, xóa dữ liệu, hỏng thiết bịNửa ngày
5Trình quản lý mật khẩuMật khẩu yếu và dùng lại1 tuần triển khai
6Bảo vệ emailGiả mạo tên miền, email lừa đảo1 đến 2 giờ
7Bảo vệ thiết bịPhần mềm độc hại, mất laptop1 ngày
8Quyền truy cập tối thiểuMột tài khoản bị xâm nhập mở ra mọi thứLiên tục
9Nhận thức của nhân viênNhấp vào email lừa đảo30 phút mỗi quý
10Kế hoạch ứng phó sự cốHỗn loạn khi có sự cố1 giờ

1. Xác thực đa yếu tố (MFA)

Nếu chỉ làm một việc trong tuần này, hãy làm việc này. Bật MFA theo thứ tự:

  1. Email (Google Workspace hoặc Microsoft 365). Email có thể dùng để đặt lại mọi mật khẩu khác.
  2. Tài khoản ngân hàng trực tuyến và thanh toán (Stripe, PayPal, bảng lương).
  3. Nhà đăng ký tên miền và dịch vụ lưu trữ website. Mất quyền truy cập đồng nghĩa mất website và email.
  4. Tài khoản kế toán, CRM và mạng xã hội.

Ưu tiên ứng dụng xác thực (Microsoft Authenticator, Google Authenticator hoặc ứng dụng trong trình quản lý mật khẩu) hoặc khóa phần cứng như YubiKey. Mã qua tin nhắn tốt hơn không có gì nhưng có thể bị đánh cắp qua tráo SIM. Trong Google Workspace và Microsoft 365, quản trị viên có thể bắt buộc mọi người dùng MFA để không ai tắt.

2. Quy tắc xác minh thanh toán

Xâm phạm email doanh nghiệp, khi tội phạm giả làm nhà cung cấp hoặc chủ doanh nghiệp để yêu cầu thanh toán hay đổi thông tin ngân hàng, là một trong những tội phạm gây tổn thất lớn nhất được IC3 của FBI báo cáo mỗi năm. Không phần mềm nào ngăn chặn hoàn toàn. Một quy tắc có thể:

Ghi quy tắc ra và thông báo cho nhân viên kế toán cùng ngân hàng.

3. Cập nhật tự động

Phần lớn cuộc tấn công thành công khai thác lỗ hổng đã có bản vá. Bật cập nhật tự động cho Windows, macOS, điện thoại, trình duyệt và plugin. Thay mọi thứ không còn được hỗ trợ như router cũ hoặc hệ điều hành đã hết vòng đời. Nếu dùng WordPress, cập nhật lõi, giao diện và plugin; gỡ plugin không dùng.

4. Sao lưu đã thực sự khôi phục thử

Quy tắc 3-2-1 là tiêu chuẩn tốt: ba bản sao dữ liệu quan trọng, trên hai loại lưu trữ, trong đó một bản ở ngoài địa điểm chính. Với phần lớn doanh nghiệp nhỏ, cách thực hiện là:

Lưu ý Google Workspace và Microsoft 365 không tự thân là giải pháp sao lưu đầy đủ; tệp đã xóa chỉ được giữ trong thời gian giới hạn. Mỗi quý hãy khôi phục một tệp thật và tính thời gian. Sao lưu chưa kiểm tra chỉ là phỏng đoán.

5. Trình quản lý mật khẩu

Mật khẩu dùng lại biến một website bị xâm phạm thành quyền truy cập email của bạn. Trình quản lý mật khẩu doanh nghiệp như 1Password, Bitwarden hoặc Dashlane cấp mật khẩu riêng cho từng người, cho phép chia sẻ thông tin đăng nhập mà không gửi qua chat và gỡ quyền truy cập ngay khi nhân viên nghỉ. Kiểm tra giá hiện tại; gói doanh nghiệp thường tính phí theo người dùng.

6. Bảo vệ email

Có hai việc cần làm:

7. Bảo vệ thiết bị

8. Quyền truy cập tối thiểu

Chỉ cấp cho mỗi người quyền họ cần, không hơn. Tách tài khoản quản trị khỏi tài khoản sử dụng hàng ngày. Gỡ quyền của nhân viên và nhà thầu ngay ngày họ nghỉ. Xem lại những ai có quyền vào ngân hàng, bảng lương và nơi lưu trữ website hai lần mỗi năm.

9. Nâng cao nhận thức nhân viên

Bỏ video đào tạo hàng năm dài một giờ. Thay vào đó:

10. Kế hoạch ứng phó sự cố một trang

Viết kế hoạch này trước khi cần đến:

In kế hoạch ra. Nếu hệ thống bị khóa, tài liệu trên ổ đĩa chung sẽ không giúp được.

Việc cần làm trong tuần này, tháng này và quý này

Sau khi hoàn tất, hãy hỏi nhà bảo hiểm hoặc nhà cung cấp CNTT xem ngành của bạn cần bổ sung gì. Doanh nghiệp nhận thanh toán thẻ cũng nên đọc các yêu cầu PCI DSS áp dụng; cơ sở y tế hoặc luật còn có quy định riêng theo ngành.

Website thuộc phạm vi có thể bị tấn công

Website và tên miền của bạn cũng rất quan trọng. Dùng HTTPS ở mọi nơi, bảo vệ tài khoản nhà đăng ký bằng MFA và khóa nhà đăng ký, cập nhật phần mềm website và không tự lưu số thẻ; hãy để đơn vị xử lý thanh toán quản lý. Nền tảng lưu trữ sẵn giảm nhiều công việc vá lỗi. Ví dụ, We.Inc lưu trữ website được tạo với SSL đi kèm, nên bạn không phải quản lý cập nhật máy chủ hoặc plugin. Với các việc định kỳ còn lại, xem hướng dẫn chi phí bảo trì website.

Để tham khảo hướng dẫn chính thức miễn phí, hãy đọc tài nguyên doanh nghiệp nhỏ của CISA, hướng dẫn bắt đầu nhanh cho doanh nghiệp nhỏ trong Khung an ninh mạng NIST và Hướng dẫn doanh nghiệp nhỏ của NCSC UK.

Bắt đầu miễn phí

Bắt đầu miễn phí · Không cần thẻ tín dụng

Product

Who It's For

Features

Resources

Company

View Sitemap