· Saitami.bg

Кибербезбедност за мала предузећа: практичан водич

Да, мала фирма може да изгради добру основну кибербезбедност без сопственог IT одељења и без великог пројекта. Почните од имејлова и приступа, а затим заштитите сајт, ERP систем и резервне копије; најскупљи пропусти обично су лоше лозинке, недостатак проверених резервних копија и нејасан приступ бивших запослених.

Власник и запослени у малој канцеларији прегледају фирмска документа поред лаптопа, рутера и екстерног диска.

Зашто је мала фирма мета?

Већина напада не почиње тако што неко посебно изабере вашу фирму. Аутоматизоване скрипте претражују сајтове, мејл сервере и јавне сервисе и траже застарео софтвер, слабе лозинке или неправилно подешене налоге.

Фирма постаје занимљива када има приступ новцу, подацима о клијентима, фактурама, уговорима или информацијама о залихама и продаји. Када је имејл компромитован, нападач може да прати преписку и да у правом тренутку пошаље убедљиву лажну фактуру.

Безбедност није само питање сајта. Она мора да обухвати Microsoft 365 или Google Workspace, рачунаре, рутер, рачуноводствени и ERP софтвер, онлајн продавницу, телефоне и људе који их користе.

Који су најчешћи напади на мала предузећа?

Фишинг и украдене лозинке

Добијате имејл о неплаћеној фактури, испоруци или блокираном налогу. Линк води ка копији познате странице која бележи унету лозинку. Затим нападач покушава да исту лозинку употреби за пошту, администрацију сајта и банкарске или платне сервисе.

Превара са фактуром или промена банковног рачуна

Нападач може да искористи стварну преписку и пошаље поруку са компромитованог имејла. Зато се промена IBAN-а не потврђује само имејлом. Позовите добављача или клијента на познати број телефона.

Ransomware и губитак датотека

Злонамерни софтвер шифрује документе, дељене фасцикле, а понекад и резервне копије ако су им стално доступне преко мреже. Не рачунајте на то да ће плаћање откупнине вратити датотеке или зауставити цурење података.

Рањив сајт или онлајн продавница

Застарели CMS, додатак, тема или библиотека могу да омогуће приступ административном панелу или бази података. HTTPS је неопходан, али сам SSL сертификат не исправља рањив код и не штити администраторске налоге.

Погрешно додељен или заборављен приступ

Проблем је често једноставнији: бивши запослени и даље има приступ, сви користе исти admin налог или спољни добављач види више него што му је потребно. Такви пропусти се исправљају процесом, а не још једним антивирусним производом.

Какву основну заштиту треба да има свака фирма?

  1. 01
    Направите списак система и података

    Попишите сервисе које користите: пословну пошту, сајт, онлајн продавницу, ERP, CRM, рачуноводство, датотеке, домен, хостинг, курирске и платне операторе. За сваки систем наведите власника, администратора, податке и начин опоравка.

  2. 02
    Заштитите имејлове и администраторске налоге

    Користите јединствене дугачке лозинке и password manager. Укључите двофакторску аутентификацију, посебно за пошту, домен, хостинг, профиле на друштвеним мрежама, рекламне налоге и административне панеле. Када сервис то омогућава, предност дајте апликацији за једнократне кодове или хардверском кључу уместо SMS-а.

  3. 03
    Раздвојите улоге и приступе

    Свака особа треба да има сопствени налог, а не једну заједничку лозинку за цео тим. Доделите само неопходна права: запослени у продаји не треба да буде администратор базе података, а спољни програмер не треба стално да има приступ подацима о клијентима.

  4. 04
    Контролисано ажурирајте софтвер

    Одржавајте оперативне системе, прегледаче, WordPress, додатке, серверске компоненте и апликације ажурним. Код ERP система или онлајн продавнице прво направите резервну копију и проверу у тестном окружењу ако ажурирање може да утиче на поруџбине, залихе или фактурисање.

  5. 05
    Направите резервне копије по правилу 3-2-1

    Чувајте најмање три копије важних података, на две различите врсте носача, при чему се једна налази ван главног окружења. Аутоматска резервна копија није доказ да је опоравак могућ. Једном месечно вратите одабране датотеке или базу података у одвојено окружење.

  6. 06
    Заштитите сајт и мрежу

    Проверите HTTPS, администраторске налоге, WAF подешавања, ограничење броја покушаја пријављивања и евиденције. Промените фабричку лозинку рутера, ажурирајте фирмвер и одвојите Wi-Fi мрежу за госте од уређаја фирме.

  7. 07
    Обучите људе на стварним примерима

    Покажите како изгледа лажна фактура, како се проверава адреса пошиљаоца и где се пријављује сумњив имејл. Уведите правило: плаћање, промена IBAN-а или хитни трансфер потврђују се другим каналом.

  8. 08
    Напишите план за инциденте

    Опишите ко искључује компромитовани рачунар, ко мења лозинке, ко разговара са банком, хостинг провајдером и клијентима. Сачувајте бројеве телефона ван главног система. Код личних података процените са правником и лицем задуженим за заштиту података да ли постоји обавеза пријављивања.

Како се штите сајт, продавница и ERP систем?

За сајт почните са ажурним компонентама, ограниченим приступом администрацији, одвојеним налозима и дневним резервним копијама датотека и базе података. Код онлајн продавнице додајте контролу платног оператера, курирских интеграција, API кључева и приступа подацима о клијентима и поруџбинама.

API кључеви не смеју да се налазе у јавном JavaScript коду, чету или табели доступној свима. Мењајте их када запослени или добављач напусти фирму и бележите која интеграција користи сваки кључ.

ERP систем треба да има улоге, историју промена и одвојена права за складиште, продају, фактурисање и подешавања. Код система израђеног по мери ова правила се осмишљавају заједно са процесима. На пример, у Saitami ERP обједињени су CRM, тикети, телефонска интеграција и аутоматизације; код сличног система важно је унапред прецизирати ко види и мења сваки податак.

Ако је подршка препуштена другом тиму, затражите списак приступа, распоред ажурирања, политику резервних копија и процедуру у случају инцидента. Прихватање сајта или продавнице коју је израдила друга фирма почиње прегледом кода, хостинга, домена и администраторских налога, а не променом боја.

Колико кошта основна сајбер безбедност?

Цена зависи од броја корисника, уређаја, количине података, захтева за непрекидним радом и тога да ли већ имате подршку. Следећи распони су оријентациони за малу фирму и не укључују ПДВ када га добављач обрачунава.

МераОријентациони трошакШта утиче на цену
Менаџер лозинки и двофакторска аутентификација0–10 € по кориснику месечноБрој налога и потреба за управљањем и опоравком на нивоу фирме
Антивирусна или endpoint заштита3–12 € по уређају месечноФункције за централизовано управљање, надзор и реаговање
Резервне копије15–100 € месечноКоличина података, учесталост, чување верзија и одвојено окружење
Одржавање сајта или продавнице80–350 € месечноБрој система, ажурирања, реакција у случају проблема и укључени сати
Почетни преглед и ојачавање заштите300–1 500 € једнократноБрој сајтова, сервера, налога, интеграција и потребна документација
Penetration тест или детаљни аудит1 000–5 000 € и вишеОбухват, аутентификовани тест, спољни системи и извештај

HTTPS сертификат је често укључен у хостинг или се издаје без додатне накнаде. То не значи да је цео сајт заштићен. Код хостинг услуге треба да проверите шта је заиста укључено: Cloudflare или други заштитни слој, резервне копије, надзор, рок за опоравак и ко има администраторски приступ.

Како да проверите да ли резервне копије и заштита функционишу?

Затражите конкретан одговор на пет питања: када је направљена последња успешна копија, где се чува, колико верзија се задржава, колико траје опоравак и ко има приступ копијама. Одговор „правимо резервну копију сваког дана“ не говори да ли је икада рађен опоравак.

Проверите и приступе у пракси. Извуците списак из администрације имејла, домена, хостинга, продавнице, ERP система и рекламних налога. Уклоните старе профиле, промените дељене лозинке и забележите ко одобрава нови приступ.

За сајт или онлајн продавницу можете да почнете са одржавањем и провером, што укључује ажурирања, резервне копије и мање измене. У сложенијем окружењу потребан је посебан план за надзор, тестирање и реаговање, а не само месечна инсталација ажурирања.

Шта да урадите ако сумњате на пробој?

  1. 01
    Спречите ширење

    Изолујте погођени рачунар или налог, без брисања датотека и логова. Немојте наставити да користите компромитовани имејл за координацију.

  2. 02
    Заштитите критичне приступе

    Са чистог уређаја промените лозинке за имејл, домен, хостинг, ERP систем и платне услуге. Прекините активне сесије и преузмите списак администратора.

  3. 03
    Обратите се правим људима

    Обавестите IT подршку, хостинг провајдера, банку у случају сумње на превару и правника или службеника за заштиту података. Не преговарајте и не плаћајте откуп без стручне процене.

  4. 04
    Вратите систем из чисте копије

    Најпре утврдите како је дошло до продора и проверите резервну копију. Вратите систем у изолованом окружењу, ажурирајте системе и промените све угрожене кључеве и лозинке.

  5. 05
    Документујте шта се догодило

    Забележите време, угрожене налоге, послате поруке, поступке тима и донете одлуке. Ове информације помажу приликом обавештавања, опоравка и спречавања поновног инцидента.

Често постављана питања

Да ли је антивирус потребан малој фирми?

Да, али антивирус је само један слој заштите. Он не замењује двофакторску аутентификацију, ажурирања, ограничена права приступа, обуку и проверене резервне копије.

Да ли је SSL сертификат довољан за онлајн продавницу?

Не. HTTPS штити везу између прегледача и сајта, али не отклања рањив код, украдену администраторску лозинку или погрешно подешену интеграцију са курирском службом и системима за плаћање.

Колико често треба проверавати безбедност?

Основне приступе, резервне копије и ажурирања проверавајте сваког месеца, а при промени запосленог или провајдера — одмах. Детаљнији преглед разумно је обавити најмање једном годишње и након веће измене на сајту, ERP систему или мрежи.

Шта да урадим ако запослени напусти фирму?

Обуставите приступ фирменом имејлу, VPN-у, ERP-у, CRM-у, хостингу и свим дељеним ресурсима у тренутку одласка. Проверите логове, промените заједничке лозинке и пренесите власништво над датотекама, доменом и огласним налозима.

Може ли мала фирма да се заштити без IT одељења?

Да, ако има јасан списак система, одговорну особу и подршку за критичне услуге. Спољни стручњак може да подеси почетну конфигурацију, али тим мора свакодневно да поштује правила за лозинке, приступе и потврђивање плаћања.

Често постављана питања

Да ли је антивирус потребан малој фирми?
Да, али антивирус је само један слој заштите. Он не замењује двофакторску аутентификацију, ажурирања, ограничена права приступа, обуку и проверене резервне копије.
Да ли је SSL сертификат довољан за онлајн продавницу?
Не. HTTPS штити везу између прегледача и сајта, али не отклања рањив код, украдену администраторску лозинку или погрешно подешену интеграцију са курирском службом и системима за плаћање.
Колико често треба проверавати безбедност?
Основне приступе, резервне копије и ажурирања проверавајте сваког месеца, а при промени запосленог или провајдера — одмах. Детаљнији преглед разумно је обавити најмање једном годишње и након веће измене на сајту, ERP систему или мрежи.
Шта да урадим ако запослени напусти фирму?
Обуставите приступ фирменом имејлу, VPN-у, ERP-у, CRM-у, хостингу и свим дељеним ресурсима у тренутку одласка. Проверите логове, промените заједничке лозинке и пренесите власништво над датотекама, доменом и огласним налозима.

Шта желите да изградимо?

Опишете пројекат, ми шаљемо питања и распон цене, а затим демо и писану понуду.

Клијенти за које смо радили

  • KMP Build
  • FIX Bulgaria
  • UnitGold
  • Akbari Perfume House
  • Baytown Machinery
  • Vida Luxe
  • ПроСтруктура
  • Crypto.bg
  • MysteryBet
  • AGA Transfer
  • Avanta
  • Unit.Estate
  • ZapaziChas
  • Labimex
  • Национална асансьорна компания
  • Camélia Désir
  • Elite Call Center
  • Videoto