小企业网络安全:最重要的 10 项防护

按实际防御效果排列的小企业网络安全建议:多重身份验证、更新、备份、邮件与付款核实,以及一页式事件应对计划,无需安全团队。

常见问题

小企业最重要的网络安全措施是什么?

为邮箱、银行、密码管理器和管理员账户启用多重身份验证。大量入侵来自被盗密码,MFA 能阻止多数此类攻击。尽量使用验证器应用或安全密钥,而非短信。

小企业应该花多少钱做网络安全?

没有固定金额。最有效的许多防护是免费或已经包含在现有工具中,例如 MFA、自动更新和内置防病毒。主要新增成本通常是密码管理器、备份服务,以及企业扩大后所需的托管 IT 支持。请核对各供应商现行价格。

小企业真的会成为攻击目标吗?

会,常见的是自动化和机会型攻击,例如钓鱼邮件、猜测密码和假发票。攻击者不必认识你,只要找到一个薄弱账户即可。美国 CISA 和英国 NCSC 等政府机构都提供小企业网络安全指南。

需要购买网络保险吗?

网络保险可能承保事件应对、数据恢复和法律通知等费用。保险商报价前常会询问 MFA、备份和终端防护,因此先完成基本防护也有助于投保。

怀疑系统遭到入侵时应该怎么办?

让受影响设备断开网络;从干净设备更改相关账户密码;若有资金转出,立即致电银行;联系 IT 服务商或保险公司。向适当机构举报,例如美国 FBI IC3 或英国 Action Fraud。

小企业网络安全可以从一份短清单开始:重要账户启用多重身份验证、自动更新软件、测试备份、使用密码管理器,并建立核实转账请求的习惯。这五件事能阻挡小企业常遇到的大部分攻击,无需专门安全团队。

针对小企业的攻击通常并不复杂,常见的是钓鱼邮件、重复使用密码、伪造供应商发票和未修补的软件漏洞。以下按每小时投入能降低多少风险排序,而非按技术复杂程度排列。

最重要的 10 项防护

序号防护可阻止的问题投入
1多重身份验证被盗密码导致账户被接管一个下午
2付款核实规则假发票、冒充负责人诈骗一次会议
3自动更新利用已知漏洞的攻击一小时
4实际测试过的备份勒索软件、误删和硬件损坏半天
5密码管理器重复或薄弱密码一周部署
6邮件防护域名仿冒和钓鱼一到两小时
7设备防护恶意软件与笔记本遗失一天
8最小权限一个账户被攻破后访问所有资料持续维护
9员工意识员工点开钓鱼内容每季度 30 分钟
10一页式事件计划事件发生时陷入混乱事前准备

1. 多重身份验证(MFA)

如果本周只做一件事,就先开启 MFA。顺序建议如下:

  1. 邮箱(Google Workspace 或 Microsoft 365),因为邮箱可重设其他账户密码。
  2. 网上银行与付款账户(Stripe、PayPal、工资系统)。
  3. 域名注册商和网站托管账户,失去这些账户会影响网站和邮件。
  4. 会计、CRM 和社交媒体账户。

优先使用验证器应用(如 Microsoft Authenticator、Google Authenticator 或密码管理器内置工具)或 YubiKey 等硬件密钥。短信验证码好过没有保护,但可能遭 SIM 卡劫持。在 Google Workspace 和 Microsoft 365 中,管理员可要求所有人启用 MFA。

2. 付款核实规则

商业邮件入侵中,罪犯冒充供应商或负责人要求付款、修改银行资料,是 FBI IC3 每年报告的高损失案件之一。没有任何软件能完全阻止,但规则能降低风险:新收款人或银行资料变更,必须拨打原先已有的电话号码确认,不能使用邮件里的号码;“老板”发来的紧急付款请求也要通过当面或已知号码核实;超过设定金额的付款需两人批准。把规则写下来并告知簿记人员和银行。

3. 自动更新

许多成功攻击利用已有修复程序的软件漏洞。为 Windows、macOS、手机、浏览器和插件开启自动更新;替换已停止支持的路由器或操作系统。若使用 WordPress,保持核心、主题和插件更新,并删除不再使用的插件。

4. 真正恢复测试过的备份

“3-2-1”是常用标准:重要资料保留三个副本,使用两种储存介质,其中一个放在异地。多数小企业可采用云端工作资料、一项保留版本历史的独立备份服务,以及一份不会长期连接网络的副本。Google Workspace 和 Microsoft 365 本身并不等同完整备份;删除资料通常只保留有限时间。每季度恢复一个真实文件并计时。未经测试的备份只是猜测。

5. 密码管理器

重复密码会让一个被攻破的网站成为进入企业邮箱的入口。1Password、Bitwarden 或 Dashlane 等企业密码管理器可为每人生成独有密码,在不通过聊天发送凭据的情况下共享登录信息,并在员工离职时立即撤销访问。商业方案通常按用户收费,请检查现行价格。

6. 邮件防护

一是防止他人冒用你的域名:设置 SPF、DKIM 和 DMARC DNS 记录,邮件供应商通常提供步骤说明。Google 和 Yahoo 目前要求大量发件人设置这些记录,也能让罪犯更难伪造发票。二是过滤来信:使用 Google Workspace 或 Microsoft 365 内置的钓鱼和恶意软件过滤,并开启外部发件人提示。

7. 设备防护

为 Windows 开启 BitLocker、为 Mac 开启 FileVault,现代手机使用默认加密;保留内置防病毒(Windows 含 Microsoft Defender);启用短时间自动锁屏。当团队人数接近十人时,可考虑 Microsoft Intune、Google endpoint management 或 Jamf 等设备管理工具,方便远程清除遗失笔记本。

8. 最小权限访问

员工只应拥有完成工作所需的权限。将管理员账户与日常账户分开;员工或承包商离开当天撤销访问;每半年检查银行、工资系统和网站托管账户有哪些人能访问。

9. 员工安全意识

与其每年播放一小时培训视频,不如展示真正到达收件箱的钓鱼邮件;建立无责举报方式;教会所有人一条规则:邮件若用金钱、密码或礼品卡制造紧迫感,就换一种渠道核实。

10. 一页式事件应对计划

事前记录 IT 服务商、银行反诈电话、保险商和涉及客户资料时的律师联系方式;写清如何隔离设备(拔网线、关闭 Wi-Fi,可能需要证据时不要关机);注明备份位置与恢复负责人;了解个人资料泄露后通知客户或监管机构的法律义务,规定因国家和州而异。将计划打印出来;系统被锁时,共享盘里的文件帮不上忙。

本周、本月和本季度要做什么

完成后,再询问保险商或 IT 服务商所在行业还需要哪些措施。处理银行卡付款的企业应查看适用的 PCI DSS 要求;医疗和法律机构还需遵守行业规定。

网站也是攻击面的一部分

网站和域名同样重要:全站使用 HTTPS;用 MFA 和注册商锁保护域名;更新网站软件;不要自己储存银行卡号,交由支付处理商处理。托管平台可减少修补工作。例如 We.Inc 建立的网站含 SSL 托管,因此无需自行管理服务器或插件更新。仍需执行的维护事项可参阅网站维护费用指南。

免费官方资料可参考 CISA 小企业资源、NIST Cybersecurity Framework 小企业快速入门指南,以及英国 NCSC Small Business Guide。

免费开始

免费开始 · 无需信用卡

Product

Who It's For

Features

Resources

Company

View Sitemap