Kibernetinis saugumas mažai įmonei: nuo ko pradėti

Parengė OpsinelPaskelbta 5 min. skaitymo

Trumpai: Mažos įmonės kibernetinį saugumą pradėkite nuo priemonių, kurios kainuoja mažiausiai ir sustabdo dažniausias atakas: dviejų veiksnių autentifikacijos, atskirų slaptažodžių, atnaujinimų, atsarginių kopijų, mokėjimų tikrinimo taisyklės ir darbuotojų mokymų atpažinti phishing. Daugumai šių žingsnių nereikia nei saugumo specialisto, nei didelio biudžeto.

Mažos įmonės dažnai mano, kad yra per mažos, kad jomis domėtųsi sukčiai. Tačiau didelė dalis atakų aukų pagal dydį nesirenka: tas pats netikros sąskaitos laiškas ar slaptažodžių vagystės puslapis siunčiamas tūkstančiams įmonių iš karto. Mažoje įmonėje tiesiog rečiau yra kas jį sustabdo.

Žemiau – aštuoni žingsniai eilės tvarka. Pirmiausia tie, kurie kainuoja mažiausiai ir apsaugo nuo dažniausių grėsmių.

1. Įjunkite dviejų veiksnių autentifikaciją

Pradėkite nuo el. pašto (Microsoft 365 ar Google Workspace), banko, buhalterinės programos ir domeno valdymo paskyrų. Net jei slaptažodis pavogiamas, be antrojo patvirtinimo žingsnio juo prisijungti nepavyks. Tai nemokama, o vienai paskyrai užtrunka kelias minutes. Plačiau: Dviejų veiksnių autentifikacija (2FA).

2. Susitarkite dėl slaptažodžių

Kiekvienai paskyrai – atskiras slaptažodis, o ne vienas visoms. Lengviausia tai padaryti su slaptažodžių tvarkykle: ja galima saugiai dalytis bendromis paskyromis, užuot siuntinėjus slaptažodžius žinutėmis ar laikius juos skaičiuoklėje. Plačiau: Kaip sukurti stiprų slaptažodį.

3. Atnaujinkite įrenginius ir programas

Visuose darbo kompiuteriuose ir telefonuose įjunkite automatinius operacinės sistemos, naršyklės ir programų atnaujinimus. Daug atakų išnaudoja jau ištaisytas spragas tuose įrenginiuose, kurie nebuvo atnaujinti.

4. Darykite atsargines kopijas ir jas tikrinkite

Svarbiausi failai ir buhalterija turi turėti kopiją, kurios negali pakeisti ar ištrinti išpirkos reikalaujančios programos užkrėstas kompiuteris. Kartą per ketvirtį pabandykite atkurti bent vieną failą: kopija, kurios niekas neatkūrė, gali ir neveikti. Plačiau: Ransomware: kaip apsisaugoti įmonėje.

5. Įveskite mokėjimų tikrinimo taisyklę

Mažoms įmonėms brangiausiai dažnai kainuoja ne virusai, o suklastotos sąskaitos ir „vadovo“ prašymai skubiai pervesti pinigus. Daugumą jų sustabdo viena taisyklė: pasikeitusius tiekėjo rekvizitus ir neįprastus mokėjimus visada patvirtinkite paskambinę jau žinomu telefono numeriu, o ne tuo, kuris nurodytas laiške. Plačiau: CEO fraud ir sąskaitų klastojimas.

6. Apsaugokite įmonės pašto domeną

SPF, DKIM ir DMARC įrašai jūsų domene padeda pašto sistemoms atpažinti laiškus, kuriuos sukčiai siunčia jūsų įmonės vardu. Tai nustatoma vieną kartą. Dažniausiai tai atlieka IT paslaugų tiekėjas arba tas, kas administruoja jūsų domeną. Kokia jūsų domeno būklė, parodys nemokama SPF, DKIM ir DMARC patikra, o kaip šie įrašai veikia, paaiškinta straipsnyje El. pašto klastojimas: kaip sukčiai siunčia laiškus jūsų vardu.

7. Išmokykite darbuotojus atpažinti phishing

Techninės priemonės sulaiko ne viską. Pro filtrus praėjęs laiškas sustoja tik tada, kai darbuotojas jį atpažįsta. Veiksmingiausia derinti trumpus mokymus su saugiomis phishing simuliacijomis: darbuotojai gauna tikrovišką laišką, o paspaudę iškart sužino, į ką reikėjo žiūrėti.

Kaip tai organizuoti, rašėme straipsnyje Kibernetinio saugumo mokymai darbuotojams. Kaip patikrinti, ar komanda atpažįsta sukčiavimą, paaiškinta straipsnyje Phishing testas darbuotojams.

8. Susitarkite, ką daryti, jei kas nors nutiks

Užrašykite vieną puslapį: kam darbuotojas praneša paspaudęs įtartiną nuorodą, kas keičia slaptažodžius, kam skambinti dėl banko ir IT. Svarbiausia, kad žmogus nebijotų pranešti: kuo anksčiau apie klaidą sužinoma, tuo mažesnė žala. Plačiau: Ką daryti, jei darbuotojas paspaudė phishing nuorodą.

Kiek tai kainuoja

Dviejų veiksnių autentifikacija, atnaujinimai, mokėjimų tikrinimo taisyklė ir veiksmų planas kainuoja tik laiką. Mokamos dažniausiai būna slaptažodžių tvarkyklė, atsarginių kopijų saugykla ir darbuotojų mokymai. Pavyzdžiui, Opsinel phishing simuliacijos ir mokymai kainuoja 30 € per mėnesį už 10 darbuotojų, kainos be PVM. Kainą savo komandai galite apskaičiuoti kainų skaičiuoklėje.

Jei šią savaitę spėsite tik vieną dalyką, įjunkite dviejų veiksnių autentifikaciją el. paštui. Per el. paštą keičiami kitų paskyrų slaptažodžiai, o iš užvaldytos pašto dėžutės sukčiai jūsų vardu siunčia netikras sąskaitas klientams.

Išbandykite patys

Ar sukčiai gali siųsti laiškus jūsų vardu?

Nemokama jūsų domeno SPF, DKIM ir DMARC patikra. Įvesti domenai nesaugomi.

Ar atpažintumėte sukčių laišką?

10 tikroviškų laiškų ir paaiškinimas po kiekvieno atsakymo. Apie 5 minutes, registruotis nereikia.

Atlikti phishing testą

Dažni klausimai

Ar maža įmonė tikrai domina sukčius?

Taip. Dauguma phishing laiškų siunčiami masiškai, neieškant konkrečios aukos. Mažoje įmonėje dažnai nėra IT žmogaus, kuris pastebėtų įtartiną prisijungimą ar laišką, todėl klaida išaiškėja vėliau.

Ar reikia samdyti IT saugumo specialistą?

Pirmiems žingsniams – ne. Dviejų veiksnių autentifikaciją, slaptažodžių tvarkyklę, atnaujinimus ir mokėjimų taisyklę įmonė gali įvesti pati. Pašto domeno įrašams ir atsarginių kopijų sistemai dažniausiai pakanka IT paslaugų tiekėjo, kuris jau prižiūri jūsų kompiuterius.

Kiek laiko užtrunka pradėti?

Pirmus penkis žingsnius galima įgyvendinti per kelias savaites, nepradedant atskiro projekto. Darbuotojų mokymai ir phishing simuliacijos – nuolatinis procesas: pirma kampanija pradinei būklei, vėliau po vieną kas mėnesį ar ketvirtį.

Nuo ko pradėti darbuotojų mokymus?

Nuo vienos phishing simuliacijos, kad pamatytumėte pradinę būklę, ir trumpos pamokos tiems, kas paspaudė. Kaip įvertinti rezultatą, aprašėme straipsnyje Phishing testas darbuotojams.

Šaltiniai ir papildoma informacija

Viešos saugumo institucijų ir standartų rekomendacijos. Dauguma jų – anglų kalba.

Nuo teorijos prie praktikos

Phishing simuliacija leidžia darbuotojams pasitreniruoti: jie gauna tikrovišką laišką, o paspaudę iškart mato trumpą pamoką. Susikurkite paskyrą ir iškart pamatysite pavyzdinius duomenis.