Кибербезопасность для малого бизнеса: 10 простых мер
Большинство взломов малого бизнеса происходит не из-за хакеров-гениев, а из-за слабых паролей и отсутствия резервных копий. Вот 10 мер, которые можно внедрить за неделю.
Многие владельцы малого бизнеса думают: «Кому нужна моя маленькая компания?». На практике атакуют всех подряд — автоматически. Взломанная почта, заблокированные шифровальщиком файлы или угнанный аккаунт в Instagram бьют по небольшой компании сильнее, чем по крупной.
Хорошая новость: большинство атак отражаются простыми мерами.
1. Уникальные сложные пароли
Один пароль на всё — главная причина взломов. Если утечёт пароль от одного сервиса, злоумышленники попробуют его везде. Используйте менеджер паролей (Bitwarden, 1Password, KeePass) — он сам создаёт и хранит сложные пароли.
2. Двухфакторная аутентификация
Включите её везде, где можно: почта, банк, соцсети, админка сайта, хостинг. Даже если пароль украдут, без кода из приложения на телефоне войти не получится. Приложение-аутентификатор надёжнее SMS.
3. Резервные копии по правилу 3-2-1
Три копии важных данных, на двух разных носителях, одна — вне офиса или сервера (облако). Раз в квартал проверяйте, что из копии действительно можно всё восстановить.
4. Обновления
Обновляйте Windows, телефоны, браузеры, CMS сайта и плагины. Большинство взломов сайтов происходит через устаревшие плагины с известными уязвимостями.
5. Осторожность с письмами и ссылками
Фишинг — письма, которые выглядят как сообщение от банка, налоговой или партнёра. Правила для сотрудников:
- не открывать неожиданные вложения;
- проверять адрес отправителя;
- не вводить пароли по ссылкам из писем — заходить на сайт вручную;
- любые просьбы «срочно перевести деньги» подтверждать звонком.
6. Доступы по минимуму
Каждый сотрудник получает доступ только к тому, что нужно для работы. Когда человек увольняется — в тот же день отключайте его аккаунты и меняйте общие пароли.
7. Корпоративная почта на своём домене
Адреса вида name@вашакомпания.tj выглядят надёжнее для клиентов и защищены лучше, чем личные ящики сотрудников. Настройте SPF, DKIM и DMARC — записи, которые мешают мошенникам отправлять письма от вашего имени.
8. Защита сайта
- HTTPS-сертификат;
- надёжный пароль и двухфакторная защита админки;
- регулярные резервные копии сайта;
- обновления CMS и плагинов.
9. Wi-Fi в офисе
Отдельная гостевая сеть для посетителей, сложный пароль на рабочую сеть, смена пароля роутера по умолчанию.
10. План на случай инцидента
Запишите заранее: кому звонить, если взломали почту или сайт; где лежат резервные копии; кто может заблокировать доступы. В стрессовой ситуации такой список экономит часы.
С чего начать на этой неделе
- Включите двухфакторную аутентификацию на почте и в банке.
- Сделайте резервную копию важных файлов в облако.
- Установите менеджер паролей и смените самые важные пароли.
Кто поможет
В разделе «Кибербезопасность и ИБ-аудит» на GHOST.TJ можно заказать аудит безопасности сайта и офиса, настройку резервного копирования и обучение сотрудников.