Сајбер-безбедност за мали фирми: практичен водич
Да, мала фирма може да изгради добра основна сајбер-безбедност без сопствен IT оддел и без голем проект. Почнете со е-поштата и пристапите, а потоа заштитете ги веб-страницата, ERP системот и резервните копии; најскапите пропусти обично се слабите лозинки, недостигот од проверени резервни копии и нејасниот пристап на поранешни вработени.

Зошто малата фирма е мета?
Повеќето напади не започнуваат со човек кој намерно ја избрал вашата фирма. Автоматизирани скрипти ги скенираат веб-страниците, поштенските сервери и јавните услуги и бараат застарен софтвер, слаби лозинки или неправилно поставени сметки.
Фирмата станува интересна кога има пристап до пари, податоци за клиенти, фактури, договори или магацински и трговски информации. При компромитирана е-пошта, напаѓачот може да ја следи кореспонденцијата и да испрати убедлива лажна фактура во вистинскиот момент.
Безбедноста не е само прашање на веб-страницата. Таа треба да ги опфаќа Microsoft 365 или Google Workspace, компјутерите, рутерот, сметководствениот и ERP софтверот, онлајн продавницата, телефоните и луѓето што ги користат.
Кои се најчестите напади врз малите фирми?
Фишинг и украдени лозинки
Добивате е-пошта за неплатена фактура, испорака или блокирана сметка. Линкот води до копија на позната страница што ја зачувува внесената лозинка. Потоа напаѓачот ја пробува истата лозинка во е-поштата, администрацијата на веб-страницата и банкарските или платежните услуги.
Измама со фактура или промена на банкарска сметка
Напаѓачот може да искористи вистинска кореспонденција за да испрати порака од компромитирана е-пошта. Затоа промената на IBAN не се потврдува само преку е-пошта. Јавете се на познат телефонски број на добавувачот или клиентот.
Ransomware и губење датотеки
Злонамерен софтвер ги шифрира документите, споделените папки, а понекогаш и резервните копии, ако се постојано достапни од мрежата. Не сметајте дека плаќањето откуп ќе ги врати датотеките или ќе го прекине истекувањето на податоци.
Ранлива веб-страница или онлајн продавница
Застарен CMS, приклучок, тема или библиотека може да овозможи пристап до административниот панел или до базата на податоци. HTTPS е неопходен, но самиот SSL сертификат не го поправа ранливиот код и не ги заштитува администраторските сметки.
Погрешно доделен или заборавен пристап
Проблемот често е попрозаичен: поранешен вработен сè уште има пристап, сите користат една admin сметка или надворешен добавувач гледа повеќе отколку што му е потребно. Таквите пропусти се отстрануваат со процес, а не со уште еден антивирусен производ.
Каква основна заштита треба да има секоја фирма?
- 01Направете список на системите и податоците
Запишете кои услуги ги користите: службена е-пошта, веб-страница, онлајн продавница, ERP, CRM, сметководство, датотеки, домен, хостинг, курири и платежни оператори. За секој систем наведете сопственик, администратор, податоци и начин на обновување.
- 02Заштитете ја е-поштата и администраторските сметки
Користете уникатни долги лозинки и password manager. Вклучете двофакторска автентикација, особено за е-поштата, доменот, хостингот, профилите на социјалните мрежи, рекламните сметки и административните панели. Кога услугата го дозволува тоа, претпочитајте апликација за еднократни кодови или хардверски клуч наместо SMS.
- 03Одделете ги улогите и пристапите
Секој човек треба да има сопствена сметка, а не една заедничка лозинка за целиот тим. Доделете ги само потребните права: вработениот во продажба не треба да биде администратор на базата на податоци, а надворешниот развивач не треба постојано да има пристап до записите за клиентите.
- 04Ажурирајте го софтверот контролирано
Одржувајте ги ажурирани оперативните системи, прелистувачите, WordPress, приклучоците, серверските компоненти и апликациите. Кај ERP или онлајн продавница, прво направете резервна копија и проверка во тестна средина, ако ажурирањето може да влијае на нарачките, магацинот или фактурирањето.
- 05Направете резервна копија според правилото 3-2-1
Чувајте најмалку три копии од важните податоци, на два различни типа медиуми, при што едната треба да биде надвор од главната средина. Автоматската резервна копија не е доказ дека обновувањето функционира. Еднаш месечно обновете избрани датотеки или база на податоци во одделна средина.
- 06Заштитете ги веб-страницата и мрежата
Проверете ги HTTPS, администраторските сметки, поставките на WAF, ограничувањето на обидите за најавување и дневниците. Сменете ја фабричката лозинка на рутерот, ажурирајте го фирмверот и одделете ја Wi-Fi мрежата за гости од службените уреди.
- 07Обучете ги луѓето со реални примери
Покажете како изгледа лажна фактура, како се проверува адресата на испраќачот и каде се пријавува сомнителен е-поштенски порака. Договорете правило: плаќање, промена на IBAN или итен трансфер се потврдуваат преку втор канал.
- 08Напишете план за инциденти
Опишете кој го исклучува компромитираниот компјутер, кој ги менува лозинките, кој разговара со банката, хостинг-провајдерот и клиентите. Чувајте ги телефонските броеви надвор од главниот систем. При лични податоци, проценете со правник и со службеникот за заштита на личните податоци дали постои обврска за известување.
Како се штитат веб-страницата, онлајн продавницата и ERP системот?
За веб-страницата започнете со ажурирани компоненти, ограничен пристап до администрацијата, одделни кориснички сметки и дневни резервни копии на датотеките и базата на податоци. Кај онлајн продавница додајте контрола врз платежниот оператор, курирските интеграции, API клучевите и пристапот до податоците за клиентите и нарачките.
API клучевите не треба да стојат во јавен JavaScript код, во чет или во табела достапна за сите. Менувајте ги кога вработен или добавувач ќе ја напушти соработката и запишувајте која интеграција го користи секој клуч.
ERP системот треба да има улоги, историја на промени и одделни дозволи за магацин, продажба, фактурирање и поставки. Кај систем изработен по нарачка, овие правила се проектираат заедно со процесите. Во Saitami ERP, на пример, се обединети CRM, тикети, телефонска интеграција и автоматизации; кај ваков систем важно е однапред да се утврди кој може да ја гледа и менува секоја информација.
Ако поддршката е препуштена на друг тим, побарајте опис на пристапите, распоред за ажурирања, политика за резервни копии и процедура при инцидент. Преземањето веб-страница или онлајн продавница изработена од друга компанија започнува со преглед на кодот, хостингот, доменот и администраторските сметки, а не со промена на боите.
Колку чини основната сајбер-безбедност?
Цената зависи од бројот на корисници, уредите, обемот на податоците, барањата за непрекинато работење и тоа дали веќе имате поддршка. Следните опсези се само ориентациски за мала компанија и не вклучуваат ДДВ кога добавувачот го наплаќа.
| Мерка | Ориентациски трошок | Што ја менува цената |
|---|---|---|
| Password manager и двофакторска автентикација | 0–10 € месечно по корисник | Бројот на сметки и потребата од корпоративно управување и обновување |
| Антивирусна или endpoint заштита | 3–12 € месечно по уред | Функциите за централизирано управување, мониторинг и реакција |
| Резервни копии | 15–100 € месечно | Големината на податоците, фреквенцијата, задржувањето на верзиите и одделната средина |
| Поддршка на веб-страница или онлајн продавница | 80–350 € месечно | Бројот на системи, ажурирањата, реакцијата при проблем и вклучените часови |
| Првичен преглед и зацврстување | 300–1 500 € еднократно | Бројот на веб-страници, сервери, сметки, интеграции и потребната документација |
| Penetration тест или детална ревизија | 1 000–5 000 € и повеќе | Опфатот, автентицираниот тест, надворешните системи и извештајот |
HTTPS сертификатот често е вклучен во хостингот или се издава без дополнителен надомест. Тоа не значи дека целата веб-страница е заштитена. Кај хостинг услугата треба да проверите што навистина е вклучено: Cloudflare или друг заштитен слој, резервни копии, мониторинг, рок за обновување и кој има администраторски пристап.
Како да проверите дали резервната копија и заштитата функционираат?
Побарајте конкретен одговор на пет прашања: кога е направена последната успешна копија, каде се чува, колку верзии се зачувуваат, колку време трае обновувањето и кој има пристап до копиите. Одговорот „правиме резервна копија секој ден“ не кажува дали некогаш било извршено обновување.
Проверете ги и пристапите во пракса. Извадете список од администрацијата на е-поштата, доменот, хостингот, продавницата, ERP системот и рекламните сметки. Отстранете ги старите профили, сменете ги споделените лозинки и запишете кој одобрува нов пристап.
За веб-страница или онлајн продавница можете да започнете со поддршка и проверки, кои вклучуваат ажурирања, резервни копии и мали промени. Кај посложена средина е потребен одделен план за мониторинг, тестирање и реакција, а не само месечно инсталирање ажурирања.
Што да направите при сомнеж за пробив?
- 01Спречете го ширењето
Изолирајте го засегнатиот компјутер или сметка, без да ги бришете датотеките и логовите. Не продолжувајте да ја користите компромитираната е-пошта за координација.
- 02Заштитете ги критичните пристапи
Од чист уред сменете ги лозинките за е-поштата, доменот, хостингот, ERP системот и платежните услуги. Прекинете ги активните сесии и преземете список со администраторите.
- 03Контактирајте ги вистинските луѓе
Известете ја IT поддршката, давателот на хостинг, банката доколку се сомневате во измама и правникот или службеникот за заштита на податоците. Не преговарајте и не плаќајте откуп без професионална процена.
- 04Вратете ги податоците од чиста копија
Најпрво утврдете како дошло до упадот и проверете ја резервната копија. Вратете ги податоците во изолирана средина, ажурирајте ги системите и сменете ги сите засегнати клучеви и лозинки.
- 05Документирајте што се случило
Забележете ги часовите, засегнатите сметки, испратените пораки, активностите на тимот и донесените одлуки. Овие информации помагаат при известувањето, обновувањето и спречувањето на повторен инцидент.
Често поставувани прашања
Дали на мала фирма ѝ е потребен антивирус?
Да, но антивирусот е само еден слој. Тој не ја заменува двофакторската автентикација, ажурирањата, ограничените права, обуката и проверените резервни копии.
Дали SSL сертификатот е доволен за онлајн продавница?
Не. HTTPS ја заштитува врската меѓу прелистувачот и веб-сајтот, но не поправа ранлив код, украдена администраторска лозинка или неправилно конфигурирана интеграција со курир и плаќања.
Колку често треба да се проверува безбедноста?
Главните пристапи, бекапи и ажурирања проверувајте ги секој месец, а при промена на вработен или давател на услуги — веднаш. Подетален преглед е разумно да се прави најмалку еднаш годишно и по голема промена на веб-сајтот, ERP системот или мрежата.
Што да направам ако вработен си замине?
Оневозможете ги службената е-пошта, VPN, ERP, CRM, хостингот и сите споделени пристапи во моментот на заминувањето. Проверете ги дневниците, сменете ги заедничките лозинки и префрлете ја сопственоста на датотеките, доменот и рекламните сметки.
Може ли мала фирма да се заштити без IT оддел?
Да, ако има јасен список на системите, одговорно лице и поддршка за критичните услуги. Надворешен специјалист може да ја постави почетната конфигурација, но секојдневните правила за лозинки, пристапи и потврдување на плаќањата мора да ги почитува тимот.
Често поставувани прашања
- Дали на мала фирма ѝ е потребен антивирус?
- Да, но антивирусот е само еден слој. Тој не ја заменува двофакторската автентикација, ажурирањата, ограничените права, обуката и проверените резервни копии.
- Дали SSL сертификатот е доволен за онлајн продавница?
- Не. HTTPS ја заштитува врската меѓу прелистувачот и веб-сајтот, но не поправа ранлив код, украдена администраторска лозинка или неправилно конфигурирана интеграција со курир и плаќања.
- Колку често треба да се проверува безбедноста?
- Главните пристапи, бекапи и ажурирања проверувајте ги секој месец, а при промена на вработен или давател на услуги — веднаш. Подетален преглед е разумно да се прави најмалку еднаш годишно и по голема промена на веб-сајтот, ERP системот или мрежата.
- Што да направам ако вработен си замине?
- Оневозможете ги службената е-пошта, VPN, ERP, CRM, хостингот и сите споделени пристапи во моментот на заминувањето. Проверете ги дневниците, сменете ги заедничките лозинки и префрлете ја сопственоста на датотеките, доменот и рекламните сметки.



