· Saitami.bg

Кібербяспека для малых фірм: практычны дапаможнік

Так, малая фірма можа стварыць добрую базавую кібербяспеку без уласнага IT-аддзела і вялікага праекта. Пачніце з электроннай пошты і доступаў, затым абараніце сайт, ERP-сістэму і рэзервовыя копіі; найбольш дарагімі звычайна становяцца такія недагляды, як слабыя паролі, адсутнасць правераных рэзервовых копій і нявызначаны доступ былых супрацоўнікаў.

Уладальнік і супрацоўнік малой кампаніі правяраюць карпаратыўныя дакументы ў невялікім офісе; побач — ноўтбук, маршрутызатар і знешні дыск.

Чаму малая фірма становіцца мішэнню?

Большасць атак пачынаецца не з таго, што нехта спецыяльна выбраў вашу фірму. Аўтаматызаваныя скрыпты скануюць сайты, паштовыя серверы і публічныя сэрвісы, шукаючы састарэлае праграмнае забеспячэнне, слабыя паролі або няправільна настроеныя ўліковыя запісы.

Фірма становіцца цікавай, калі мае доступ да грошай, даных кліентаў, рахункаў-фактур, дагавораў або складской і гандлёвай інфармацыі. Калі электронная пошта скампраметаваная, зламыснік можа сачыць за перапіскай і ў патрэбны момант адправіць пераканаўчы падроблены рахунак-фактуру.

Бяспека — гэта не толькі пытанне сайта. Яна павінна ахопліваць Microsoft 365 або Google Workspace, камп’ютары, роутар, бухгалтарскае і ERP-праграмнае забеспячэнне, інтэрнэт-краму, тэлефоны і людзей, якія імі карыстаюцца.

Якія атакі на малыя фірмы сустракаюцца найчасцей?

Фішынг і скрадзеныя паролі

Вы атрымліваеце электронны ліст пра неаплачаны рахунак-фактуру, дастаўку або заблакіраваны ўліковы запіс. Спасылка вядзе на копію знаёмай старонкі, якая захоўвае ўведзены пароль. Пасля гэтага зламыснік спрабуе выкарыстаць той жа пароль для пошты, адміністрацыйнай панэлі сайта і банкаўскіх або плацежных сэрвісаў.

Махлярства з рахункам-фактурай або змяненне банкаўскага рахунку

Зламыснік можа выкарыстаць рэальную перапіску, каб адправіць паведамленне са скампраметаванай электроннай пошты. Таму змяненне IBAN нельга пацвярджаць толькі па электроннай пошце. Патэлефануйце на вядомы нумар пастаўшчыка або кліента.

Ransomware і страта файлаў

Шкоднаснае праграмнае забеспячэнне шыфруе дакументы, агульныя папкі і часам рэзервовыя копіі, калі яны пастаянна даступныя з сеткі. Не разлічвайце, што выплата выкупу верне файлы або спыніць уцечку даных.

Уразлівы сайт або інтэрнэт-крама

Састарэлая CMS, убудова, тэма або бібліятэка можа даць доступ да панэлі адміністратара або базы даных. HTTPS неабходны, але сам SSL-сертыфікат не выпраўляе ўразлівы код і не абараняе ўліковыя запісы адміністратараў.

Памылкова прадастаўлены або неадкліканы доступ

Праблема часта бывае больш будзённай: былы супрацоўнік усё яшчэ мае доступ, усе карыстаюцца адным admin-акаўнтам або знешні пастаўшчык бачыць больш, чым яму неабходна. Такія недагляды выпраўляюцца працэсам, а не яшчэ адным антывірусным прадуктам.

Якая базавая абарона павінна быць у кожнай фірмы?

  1. 01
    Складзіце спіс сістэм і даных

    Запішыце, якімі сэрвісамі вы карыстаецеся: карпаратыўная пошта, сайт, інтэрнэт-крама, ERP, CRM, бухгалтарская сістэма, файлы, дамен, хостынг, кур’еры і плацежныя аператары. Для кожнай сістэмы пазначце ўладальніка, адміністратара, даныя і спосаб аднаўлення.

  2. 02
    Абараніце электронную пошту і ўліковыя запісы адміністратараў

    Выкарыстоўвайце ўнікальныя доўгія паролі і password manager. Уключыце двухфактарную аўтэнтыфікацыю, асабліва для пошты, дамена, хостынгу, сацыяльных профіляў, рэкламных акаўнтаў і адміністрацыйных панэляў. Калі сэрвіс дазваляе, аддавайце перавагу праграме для аднаразовых кодаў або апаратнаму ключу, а не SMS.

  3. 03
    Раздзяліце ролі і доступы

    Кожны чалавек павінен мець уласны ўліковы запіс, а не агульны пароль для ўсёй каманды. Давайце толькі неабходныя правы: супрацоўнік аддзела продажаў не павінен быць адміністратарам базы даных, а знешні распрацоўшчык не павінен пастаянна мець доступ да запісаў кліентаў.

  4. 04
    Абнаўляйце праграмнае забеспячэнне кантралявана

    Падтрымлівайце ў актуальным стане аперацыйныя сістэмы, браўзеры, WordPress, убудовы, серверныя кампаненты і праграмы. Для ERP або інтэрнэт-крамы спачатку зрабіце рэзервовую копію і праверку ў тэставай асяроддзі, калі абнаўленне можа паўплываць на заказы, склад або выстаўленне рахункаў.

  5. 05
    Стварыце рэзервовае капіраванне паводле правіла 3-2-1

    Захоўвайце як мінімум тры копіі важных даных на двух розных тыпах носьбітаў, прычым адна з іх павінна знаходзіцца па-за асноўным асяроддзем. Аўтаматычная рэзервовая копія не даказвае, што аднаўленне спрацуе. Раз на месяц аднаўляйце выбраныя файлы або базу даных у асобным асяроддзі.

  6. 06
    Абараніце сайт і сетку

    Праверце HTTPS, уліковыя запісы адміністратараў, налады WAF, абмежаванне колькасці спробаў уваходу і журналы. Змяніце стандартны пароль роутера, абнавіце прашыўку і аддзяліце гасцявую Wi-Fi-сетку ад карпаратыўных прылад.

  7. 07
    Навучыце людзей на рэальных прыкладах

    Пакажыце, як выглядае падроблены рахунак-фактура, як праверыць адрас адпраўніка і куды паведаміць пра падазроны імэйл. Увядзіце правіла: плацёж, змяненне IBAN або тэрміновы перавод пацвярджаюцца праз другі канал.

  8. 08
    Напішыце план дзеянняў пры інцыдэнце

    Апішэце, хто адключае ўзламаны камп’ютар, хто змяняе паролі, хто размаўляе з банкам, хостынг-правайдэрам і кліентамі. Захоўвайце нумары тэлефонаў па-за асноўнай сістэмай. Калі закранутыя персанальныя даныя, разам з юрыстам і адказнай асобай па абароне даных вызначце, ці ёсць абавязак паведамляць пра інцыдэнт.

Як абараніць сайт, інтэрнэт-краму і ERP-сістэму?

Для сайта пачніце з актуальных кампанентаў, абмежаванага доступу да адмін-панэлі, асобных акаўнтаў і штодзённых рэзервовых копій файлаў і базы даных. Для інтэрнэт-крамы дадаткова кантралюйце плацежнага аператара, інтэграцыі з кур’ерамі, API-ключы і доступ да даных кліентаў і заказаў.

API-ключы не павінны захоўвацца ў публічным JavaScript-кодзе, чаце або табліцы, даступнай для ўсіх. Змяняйце іх, калі супрацоўнік або пастаўшчык пакідае кампанію, і фіксуйце, якая інтэграцыя выкарыстоўвае кожны ключ.

ERP-сістэма павінна мець ролі, гісторыю змяненняў і асобныя правы для склада, продажаў, выстаўлення рахункаў і налад. У сістэме, распрацаванай пад заказ, гэтыя правілы праектуюцца адначасова з працэсамі. Напрыклад, у Saitami ERP аб’яднаныя CRM, тыкеты, тэлефонная інтэграцыя і аўтаматызацыі; у падобнай сістэме важна загадзя вызначыць, хто бачыць і змяняе кожную інфармацыю.

Калі падтрымкай займаецца іншая каманда, папрасіце апісанне доступаў, графік абнаўленняў, палітыку рэзервовага капіравання і працэдуру дзеянняў пры інцыдэнце. Прыёмка сайта або крамы, распрацаваных іншай кампаніяй, пачынаецца з праверкі кода, хостынгу, дамена і адмін-акаўнтаў, а не са змены колераў.

Колькі каштуе базавая кібербяспека?

Кошт залежыць ад колькасці карыстальнікаў і прылад, аб’ёму даных, патрабаванняў да бесперапыннай працы і таго, ці ёсць у вас ужо тэхнічная падтрымка. Наступныя дыяпазоны — арыенціровачныя для малой кампаніі і не ўключаюць ПДВ, калі пастаўшчык яго налічвае.

МераАрыенціровачны коштШто ўплывае на кошт
Менеджар пароляў і двухфактарная аўтэнтыфікацыя0–10 € на карыстальніка ў месяцКолькасць акаўнтаў і патрэба ў карпаратыўным кіраванні і аднаўленні
Антывірус або абарона endpoint3–12 € за прыладу ў месяцФункцыі цэнтралізаванага кіравання, маніторынгу і рэагавання
Рэзервовыя копіі15–100 € у месяцАб’ём даных, частата капіравання, захоўванне версій і асобнае асяроддзе
Падтрымка сайта або крамы80–350 € у месяцКолькасць сістэм, абнаўленні, рэакцыя на праблемы і ўключаныя гадзіны
Першапачатковая праверка і ўзмацненне абароны300–1 500 € аднаразоваКолькасць сайтаў, сервераў, акаўнтаў і інтэграцый, а таксама неабходная дакументацыя
Penetration-тэст або паглыблены аўдыт1 000–5 000 € і большАб’ём праверкі, аўтэнтыфікаваны тэст, знешнія сістэмы і справаздача

Сертыфікат HTTPS часта ўваходзіць у хостынг або выдаецца без дадатковай платы. Гэта не азначае, што ўвесь сайт абаронены. У хостынг-паслузе трэба праверыць, што менавіта ўваходзіць у пакет: Cloudflare або іншы ўзровень абароны, рэзервовыя копіі, маніторынг, тэрмін аднаўлення і хто мае адмін-доступ.

Як праверыць, ці працуюць рэзервовыя копіі і абарона?

Папрасіце канкрэтны адказ на пяць пытанняў: калі была зроблена апошняя паспяховая копія, дзе яна захоўваецца, колькі версій захоўваецца, колькі часу займае аднаўленне і хто мае доступ да копій. Адказ «мы робім рэзервовую копію кожны дзень» не паказвае, ці праводзілася калі-небудзь аднаўленне.

Праверце доступы на практыцы. Сфарміруйце спіс у адмін-панэлях пошты, дамена, хостынгу, крамы, ERP-сістэмы і рэкламных акаўнтаў. Выдаліце старыя профілі, змяніце агульныя паролі і зафіксуйце, хто ўхваляе новы доступ.

Для сайта або інтэрнэт-крамы можна пачаць з падтрымкі і праверак, якія ўключаюць абнаўленні, рэзервовыя копіі і невялікія змены. У больш складаным асяроддзі патрэбен асобны план маніторынгу, тэставання і рэагавання, а не толькі штомесячная ўстаноўка абнаўленняў.

Што рабіць пры падазрэнні на ўзлом?

  1. 01
    Спыніце распаўсюджванне

    Ізалюйце закрануты камп’ютар або акаўнт, не выдаляючы файлы і логи. Не выкарыстоўвайце далей узламаную пошту для каардынацыі дзеянняў.

  2. 02
    Абараніце крытычна важныя доступы

    З чыстай прылады змяніце паролі ад электроннай пошты, дамена, хостынгу, ERP-сістэмы і плацежных сэрвісаў. Завершыце актыўныя сесіі і спампуйце спіс адміністратараў.

  3. 03
    Звяжыцеся з патрэбнымі людзьмі

    Паведаміце IT-падтрымцы, хостынг-правайдару, банку пры падазрэнні на махлярства, а таксама юрысту або адказнай асобе па абароне даных. Не вядзіце перамовы і не плаціце выкуп без прафесійнай ацэнкі.

  4. 04
    Аднавіцеся з чыстай копіі

    Спачатку высветліце, як адбылося пранікненне, і праверце рэзервовую копію. Аднавіце сістэму ў ізаляваным асяроддзі, абнавіце сістэмы і змяніце ўсе закранутыя ключы і паролі.

  5. 05
    Задакументуйце тое, што адбылося

    Запішыце час, закранутыя акаўнты, адпраўленыя паведамленні, дзеянні каманды і прынятыя рашэнні. Гэтая інфармацыя дапаможа з апавяшчэннем, аднаўленнем і прадухіленнем паўторнага інцыдэнту.

Часта задаваныя пытанні

Ці патрэбны антывірус малой кампаніі?

Так, але антывірус — толькі адзін з узроўняў абароны. Ён не замяняе двухфактарную аўтэнтыфікацыю, абнаўленні, абмежаваныя правы доступу, навучанне і правераныя рэзервовыя копіі.

Ці дастаткова SSL-сертыфіката для інтэрнэт-крамы?

Не. HTTPS абараняе злучэнне паміж браўзерам і сайтам, але не выпраўляе ўразлівы код, скрадзены пароль адміністратара або няправільна наладжаную інтэграцыю з кур'ерскай службай і плацяжамі.

Як часта трэба правяраць бяспеку?

Асноўныя доступы, рэзервовыя копіі і абнаўленні правярайце кожны месяц, а пры змене супрацоўніка або пастаўшчыка — адразу. Больш глыбокую праверку разумна праводзіць не радзей за адзін раз на год і пасля значных змяненняў на сайце, у ERP-сістэме або сетцы.

Што рабіць, калі супрацоўнік звольніўся?

Спыніце доступ да карпаратыўнай электроннай пошты, VPN, ERP, CRM, хостынгу і ўсіх агульных рэсурсаў у момант звальнення. Праверце журналы, змяніце агульныя паролі і перадайце права ўласнасці на файлы, домен і рэкламныя акаўнты.

Ці можа малая кампанія абараніць сябе без IT-аддзела?

Так, калі ёсць выразны спіс сістэм, адказная асоба і падтрымка крытычна важных сэрвісаў. Знешні спецыяліст можа выканаць пачатковую наладу, але штодзённыя правілы для пароляў, доступаў і пацвярджэння плацяжоў павінна выконваць уся каманда.

Часта задаваныя пытанні

Ці патрэбны антывірус малой кампаніі?
Так, але антывірус — толькі адзін з узроўняў абароны. Ён не замяняе двухфактарную аўтэнтыфікацыю, абнаўленні, абмежаваныя правы доступу, навучанне і правераныя рэзервовыя копіі.
Ці дастаткова SSL-сертыфіката для інтэрнэт-крамы?
Не. HTTPS абараняе злучэнне паміж браўзерам і сайтам, але не выпраўляе ўразлівы код, скрадзены пароль адміністратара або няправільна наладжаную інтэграцыю з кур'ерскай службай і плацяжамі.
Як часта трэба правяраць бяспеку?
Асноўныя доступы, рэзервовыя копіі і абнаўленні правярайце кожны месяц, а пры змене супрацоўніка або пастаўшчыка — адразу. Больш глыбокую праверку разумна праводзіць не радзей за адзін раз на год і пасля значных змяненняў на сайце, у ERP-сістэме або сетцы.
Што рабіць, калі супрацоўнік звольніўся?
Спыніце доступ да карпаратыўнай электроннай пошты, VPN, ERP, CRM, хостынгу і ўсіх агульных рэсурсаў у момант звальнення. Праверце журналы, змяніце агульныя паролі і перадайце права ўласнасці на файлы, домен і рэкламныя акаўнты.

Што вы хочаце, каб мы стварылі?

Вы апісваеце праект, мы задаём удакладняльныя пытанні і называем цэнавы дыяпазон, потым паказваем дэма і дасылаем пісьмовую прапанову.

Кліенты, для якіх мы працавалі

  • KMP Build
  • FIX Bulgaria
  • UnitGold
  • Akbari Perfume House
  • Baytown Machinery
  • Vida Luxe
  • ПроСтруктура
  • Crypto.bg
  • MysteryBet
  • AGA Transfer
  • Avanta
  • Unit.Estate
  • ZapaziChas
  • Labimex
  • Национална асансьорна компания
  • Camélia Désir
  • Elite Call Center
  • Videoto