Кибербезбедност за мала предузећа: практичан водич
Да, мала фирма може да изгради добру основну кибербезбедност без сопственог IT одељења и без великог пројекта. Почните од имејлова и приступа, а затим заштитите сајт, ERP систем и резервне копије; најскупљи пропусти обично су лоше лозинке, недостатак проверених резервних копија и нејасан приступ бивших запослених.

Зашто је мала фирма мета?
Већина напада не почиње тако што неко посебно изабере вашу фирму. Аутоматизоване скрипте претражују сајтове, мејл сервере и јавне сервисе и траже застарео софтвер, слабе лозинке или неправилно подешене налоге.
Фирма постаје занимљива када има приступ новцу, подацима о клијентима, фактурама, уговорима или информацијама о залихама и продаји. Када је имејл компромитован, нападач може да прати преписку и да у правом тренутку пошаље убедљиву лажну фактуру.
Безбедност није само питање сајта. Она мора да обухвати Microsoft 365 или Google Workspace, рачунаре, рутер, рачуноводствени и ERP софтвер, онлајн продавницу, телефоне и људе који их користе.
Који су најчешћи напади на мала предузећа?
Фишинг и украдене лозинке
Добијате имејл о неплаћеној фактури, испоруци или блокираном налогу. Линк води ка копији познате странице која бележи унету лозинку. Затим нападач покушава да исту лозинку употреби за пошту, администрацију сајта и банкарске или платне сервисе.
Превара са фактуром или промена банковног рачуна
Нападач може да искористи стварну преписку и пошаље поруку са компромитованог имејла. Зато се промена IBAN-а не потврђује само имејлом. Позовите добављача или клијента на познати број телефона.
Ransomware и губитак датотека
Злонамерни софтвер шифрује документе, дељене фасцикле, а понекад и резервне копије ако су им стално доступне преко мреже. Не рачунајте на то да ће плаћање откупнине вратити датотеке или зауставити цурење података.
Рањив сајт или онлајн продавница
Застарели CMS, додатак, тема или библиотека могу да омогуће приступ административном панелу или бази података. HTTPS је неопходан, али сам SSL сертификат не исправља рањив код и не штити администраторске налоге.
Погрешно додељен или заборављен приступ
Проблем је често једноставнији: бивши запослени и даље има приступ, сви користе исти admin налог или спољни добављач види више него што му је потребно. Такви пропусти се исправљају процесом, а не још једним антивирусним производом.
Какву основну заштиту треба да има свака фирма?
- 01Направите списак система и података
Попишите сервисе које користите: пословну пошту, сајт, онлајн продавницу, ERP, CRM, рачуноводство, датотеке, домен, хостинг, курирске и платне операторе. За сваки систем наведите власника, администратора, податке и начин опоравка.
- 02Заштитите имејлове и администраторске налоге
Користите јединствене дугачке лозинке и password manager. Укључите двофакторску аутентификацију, посебно за пошту, домен, хостинг, профиле на друштвеним мрежама, рекламне налоге и административне панеле. Када сервис то омогућава, предност дајте апликацији за једнократне кодове или хардверском кључу уместо SMS-а.
- 03Раздвојите улоге и приступе
Свака особа треба да има сопствени налог, а не једну заједничку лозинку за цео тим. Доделите само неопходна права: запослени у продаји не треба да буде администратор базе података, а спољни програмер не треба стално да има приступ подацима о клијентима.
- 04Контролисано ажурирајте софтвер
Одржавајте оперативне системе, прегледаче, WordPress, додатке, серверске компоненте и апликације ажурним. Код ERP система или онлајн продавнице прво направите резервну копију и проверу у тестном окружењу ако ажурирање може да утиче на поруџбине, залихе или фактурисање.
- 05Направите резервне копије по правилу 3-2-1
Чувајте најмање три копије важних података, на две различите врсте носача, при чему се једна налази ван главног окружења. Аутоматска резервна копија није доказ да је опоравак могућ. Једном месечно вратите одабране датотеке или базу података у одвојено окружење.
- 06Заштитите сајт и мрежу
Проверите HTTPS, администраторске налоге, WAF подешавања, ограничење броја покушаја пријављивања и евиденције. Промените фабричку лозинку рутера, ажурирајте фирмвер и одвојите Wi-Fi мрежу за госте од уређаја фирме.
- 07Обучите људе на стварним примерима
Покажите како изгледа лажна фактура, како се проверава адреса пошиљаоца и где се пријављује сумњив имејл. Уведите правило: плаћање, промена IBAN-а или хитни трансфер потврђују се другим каналом.
- 08Напишите план за инциденте
Опишите ко искључује компромитовани рачунар, ко мења лозинке, ко разговара са банком, хостинг провајдером и клијентима. Сачувајте бројеве телефона ван главног система. Код личних података процените са правником и лицем задуженим за заштиту података да ли постоји обавеза пријављивања.
Како се штите сајт, продавница и ERP систем?
За сајт почните са ажурним компонентама, ограниченим приступом администрацији, одвојеним налозима и дневним резервним копијама датотека и базе података. Код онлајн продавнице додајте контролу платног оператера, курирских интеграција, API кључева и приступа подацима о клијентима и поруџбинама.
API кључеви не смеју да се налазе у јавном JavaScript коду, чету или табели доступној свима. Мењајте их када запослени или добављач напусти фирму и бележите која интеграција користи сваки кључ.
ERP систем треба да има улоге, историју промена и одвојена права за складиште, продају, фактурисање и подешавања. Код система израђеног по мери ова правила се осмишљавају заједно са процесима. На пример, у Saitami ERP обједињени су CRM, тикети, телефонска интеграција и аутоматизације; код сличног система важно је унапред прецизирати ко види и мења сваки податак.
Ако је подршка препуштена другом тиму, затражите списак приступа, распоред ажурирања, политику резервних копија и процедуру у случају инцидента. Прихватање сајта или продавнице коју је израдила друга фирма почиње прегледом кода, хостинга, домена и администраторских налога, а не променом боја.
Колико кошта основна сајбер безбедност?
Цена зависи од броја корисника, уређаја, количине података, захтева за непрекидним радом и тога да ли већ имате подршку. Следећи распони су оријентациони за малу фирму и не укључују ПДВ када га добављач обрачунава.
| Мера | Оријентациони трошак | Шта утиче на цену |
|---|---|---|
| Менаџер лозинки и двофакторска аутентификација | 0–10 € по кориснику месечно | Број налога и потреба за управљањем и опоравком на нивоу фирме |
| Антивирусна или endpoint заштита | 3–12 € по уређају месечно | Функције за централизовано управљање, надзор и реаговање |
| Резервне копије | 15–100 € месечно | Количина података, учесталост, чување верзија и одвојено окружење |
| Одржавање сајта или продавнице | 80–350 € месечно | Број система, ажурирања, реакција у случају проблема и укључени сати |
| Почетни преглед и ојачавање заштите | 300–1 500 € једнократно | Број сајтова, сервера, налога, интеграција и потребна документација |
| Penetration тест или детаљни аудит | 1 000–5 000 € и више | Обухват, аутентификовани тест, спољни системи и извештај |
HTTPS сертификат је често укључен у хостинг или се издаје без додатне накнаде. То не значи да је цео сајт заштићен. Код хостинг услуге треба да проверите шта је заиста укључено: Cloudflare или други заштитни слој, резервне копије, надзор, рок за опоравак и ко има администраторски приступ.
Како да проверите да ли резервне копије и заштита функционишу?
Затражите конкретан одговор на пет питања: када је направљена последња успешна копија, где се чува, колико верзија се задржава, колико траје опоравак и ко има приступ копијама. Одговор „правимо резервну копију сваког дана“ не говори да ли је икада рађен опоравак.
Проверите и приступе у пракси. Извуците списак из администрације имејла, домена, хостинга, продавнице, ERP система и рекламних налога. Уклоните старе профиле, промените дељене лозинке и забележите ко одобрава нови приступ.
За сајт или онлајн продавницу можете да почнете са одржавањем и провером, што укључује ажурирања, резервне копије и мање измене. У сложенијем окружењу потребан је посебан план за надзор, тестирање и реаговање, а не само месечна инсталација ажурирања.
Шта да урадите ако сумњате на пробој?
- 01Спречите ширење
Изолујте погођени рачунар или налог, без брисања датотека и логова. Немојте наставити да користите компромитовани имејл за координацију.
- 02Заштитите критичне приступе
Са чистог уређаја промените лозинке за имејл, домен, хостинг, ERP систем и платне услуге. Прекините активне сесије и преузмите списак администратора.
- 03Обратите се правим људима
Обавестите IT подршку, хостинг провајдера, банку у случају сумње на превару и правника или службеника за заштиту података. Не преговарајте и не плаћајте откуп без стручне процене.
- 04Вратите систем из чисте копије
Најпре утврдите како је дошло до продора и проверите резервну копију. Вратите систем у изолованом окружењу, ажурирајте системе и промените све угрожене кључеве и лозинке.
- 05Документујте шта се догодило
Забележите време, угрожене налоге, послате поруке, поступке тима и донете одлуке. Ове информације помажу приликом обавештавања, опоравка и спречавања поновног инцидента.
Често постављана питања
Да ли је антивирус потребан малој фирми?
Да, али антивирус је само један слој заштите. Он не замењује двофакторску аутентификацију, ажурирања, ограничена права приступа, обуку и проверене резервне копије.
Да ли је SSL сертификат довољан за онлајн продавницу?
Не. HTTPS штити везу између прегледача и сајта, али не отклања рањив код, украдену администраторску лозинку или погрешно подешену интеграцију са курирском службом и системима за плаћање.
Колико често треба проверавати безбедност?
Основне приступе, резервне копије и ажурирања проверавајте сваког месеца, а при промени запосленог или провајдера — одмах. Детаљнији преглед разумно је обавити најмање једном годишње и након веће измене на сајту, ERP систему или мрежи.
Шта да урадим ако запослени напусти фирму?
Обуставите приступ фирменом имејлу, VPN-у, ERP-у, CRM-у, хостингу и свим дељеним ресурсима у тренутку одласка. Проверите логове, промените заједничке лозинке и пренесите власништво над датотекама, доменом и огласним налозима.
Може ли мала фирма да се заштити без IT одељења?
Да, ако има јасан списак система, одговорну особу и подршку за критичне услуге. Спољни стручњак може да подеси почетну конфигурацију, али тим мора свакодневно да поштује правила за лозинке, приступе и потврђивање плаћања.
Често постављана питања
- Да ли је антивирус потребан малој фирми?
- Да, али антивирус је само један слој заштите. Он не замењује двофакторску аутентификацију, ажурирања, ограничена права приступа, обуку и проверене резервне копије.
- Да ли је SSL сертификат довољан за онлајн продавницу?
- Не. HTTPS штити везу између прегледача и сајта, али не отклања рањив код, украдену администраторску лозинку или погрешно подешену интеграцију са курирском службом и системима за плаћање.
- Колико често треба проверавати безбедност?
- Основне приступе, резервне копије и ажурирања проверавајте сваког месеца, а при промени запосленог или провајдера — одмах. Детаљнији преглед разумно је обавити најмање једном годишње и након веће измене на сајту, ERP систему или мрежи.
- Шта да урадим ако запослени напусти фирму?
- Обуставите приступ фирменом имејлу, VPN-у, ERP-у, CRM-у, хостингу и свим дељеним ресурсима у тренутку одласка. Проверите логове, промените заједничке лозинке и пренесите власништво над датотекама, доменом и огласним налозима.



