Mnoge male tvrtke smatraju da nisu zanimljive kibernetičkim napadačima. Međutim, stvarnost pokazuje suprotno. Napadači često ciljaju upravo manje tvrtke jer nerijetko ulažu manje resursa u zaštitu i provođenje osnovnih sigurnosnih mjera.
Dobra vijest je da za značajno smanjenje rizika nisu potrebna velika ulaganja. Nekoliko jednostavnih pravila i tehničkih mjera može spriječiti većinu najčešćih incidenata, od krađe korisničkih računa do gubitka podataka i financijskih prijevara. U nastavku donosimo deset kontrolnih točaka kroz koje bi svaka mala tvrtka trebala provjeriti koliko je dobro zaštićena.
1. Koristite snažne i jedinstvene lozinke
I danas velik broj kompromitiranih korisničkih računa proizlazi iz lozinki koje su prejednostavne, prekratke ili se koriste na više mjesta. Kada lozinka bude otkrivena na jednom servisu, napadači je često automatski pokušavaju iskoristiti na poslovnoj e-pošti i drugim poslovnim aplikacijama. Dobra je praksa koristiti različite lozinke za svaki poslovni servis te upravitelja lozinkiUpravitelj lozinki je program koji sigurno pohranjuje lozinke za sve servise i sam ih upisuje pri prijavi, pa korisnik pamti samo jednu glavnu lozinku. Omogućuje da svaki poslovni račun ima drugačiju, dugu i nasumičnu lozinku, što je jedini praktičan način da se izbjegne ponavljanje lozinki.Otvori u pojmovniku koji omogućuje sigurno pohranjivanje.
2. Uključite dodatnu potvrdu prijave
Čak i najbolja lozinka može biti ukradena lažnom porukom ili lažnom stranicom za prijavu. Dodatna potvrda prijaveVišefaktorska autentikacija (MFA) je način prijave u kojem lozinka nije dovoljna: nakon što je upišete, sustav traži još jednu potvrdu identiteta, najčešće kod ili potvrdu na mobitelu, otisak prsta ili fizički sigurnosni ključ. Ako netko sazna vašu lozinku, bez tog drugog faktora ne može ući u račun. Dvofaktorska autentikacija (2FA) je najčešći oblik MFA-a, s točno dva faktora.Otvori u pojmovniku značajno smanjuje rizik jer napadaču otežava pristup računu čak i kada zna lozinku. Posebnu pozornost treba posvetiti poslovnoj e-pošti te računima uprave, financija i administratora.
3. Redovito ažurirajte uređaje i aplikacije
Napadači vrlo često iskorištavaju poznate sigurnosne propuste za koje su proizvođači već objavili sigurnosna ažuriranja. Problem nastaje kada se ažuriranja odgađaju mjesecima ili se potpuno zanemaruju. Automatska ažuriranja predstavljaju jedan od najjednostavnijih i najučinkovitijih oblika zaštite.
4. Izrađujte sigurnosne kopije podataka
Kvar uređaja, ljudska pogreška ili zlonamjerni kibernetički napad mogu u nekoliko minuta učiniti podatke nedostupnima. Sigurnosna kopija često predstavlja razliku između kratkog zastoja i ozbiljnog poslovnog problema. Važno je osigurati da se kopije izrađuju redovito te da ih je moguće uspješno vratiti.
5. Budite oprezni s poslovnom e-poštom
Lažne poruke danas izgledaju uvjerljivije nego ikada prije. Napadači se predstavljaju kao klijenti, dobavljači, banke ili čak direktori tvrtke. Posebno je bitno provjeravati zahtjeve za hitnim plaćanjima, promjenama brojeva računa i dostavom osjetljivih podataka.
6. Ograničite administratorske ovlasti
Instaliranje programa i mijenjanje postavki računala ne bi trebalo biti dostupno svim zaposlenicima. Što je više administrativnih računa, veći je potencijalni rizik u slučaju kompromitacije. Najbolja je praksa da se administrativne ovlasti dodjeljuju samo kada su stvarno potrebne.
7. Vodite evidenciju uređaja i aplikacija
Mnoge tvrtke ne znaju koliko točno imaju uređaja, korisničkih računa ili aplikacija u svom vlasništvu. Takva situacija otežava upravljanje kibernetičkom sigurnošću i povećava mogućnost da neki uređaj ostane nezaštićen. Dovoljan je i jednostavan popis računala, mobilnih uređaja, aplikacija i odgovornih osoba.
8. Redovito pregledavajte tko ima pristup podacima
Zaposlenici odlaze, mijenjaju radna mjesta ili više ne trebaju pristup određenim sustavima. Ako se pristupi ne uklanjaju pravodobno, povećava se rizik od neovlaštenog pristupa podacima. Pristup treba redovito pregledavati i prilagođavati stvarnim poslovnim potrebama.
9. Ulažite u edukaciju zaposlenika
Tehnologija može pomoći, ali zaposlenici su i dalje prva linija obrane. Većina sigurnosnih incidenata započinje ljudskom pogreškom, nenamjernim otvaranjem privitka ili klikom na zlonamjernu poveznicu. Kratke i praktične edukacije često daju bolje rezultate od složenih tehničkih treninga.
10. Pripremite plan postupanja u slučaju sigurnosnog incidenta
Nitko ne očekuje incident, ali svaka organizacija trebala bi znati što učiniti kada se dogodi. U prvim minutama incidenta često se donose najvažnije odluke. Jednostavan plan s bitnim kontaktima, definiranim odgovornostima i osnovnim koracima može značajno ubrzati oporavak.
Ako ste tijekom čitanja mogli označiti većinu kontrolnih točaka, vaša je organizacija na dobrom putu. Ako je ostalo više neoznačenih stavki, važno je krenuti redom i sustavno podizati razinu zaštite.
Naslovna fotografija: Clay Banks / Unsplash