Киберсигурност за малък бизнес: базово ниво защита, което реално работи
Малката компания рядко губи пари от сложна целенасочена атака. Тя губи пари от писмо с молба спешно да се плати по нови банкови данни, от парола, използвана и на още три сайта, и защото счетоводителят е отворил прикачен файл от „данъчната“.
Добрата новина: базовото ниво защита срещу всичко това не изисква нито бюджет, нито ИТ отдел. Изисква няколко решения, които се вземат веднъж.
Как реално се губят пари
| Сценарий | Как изглежда | Какво го затваря |
|---|---|---|
| Подменени банкови данни | Писмо „сменихме банката“ от името на изпълнител | Правило за двойно потвърждение |
| Превзета поща | Някой чете кореспонденцията и се включва в нея | Двуфакторно удостоверяване |
| Повторно използвана парола | Изтичане другаде отваря вашата поща | Мениджър на пароли |
| Криптовирус | Файловете са криптирани, искат откуп | Копия извън мрежата |
| Изгубен лаптоп | Достъп до всички системи в чужди ръце | Криптиране на диска, дистанционно изтриване |
| Напуснал служител | Достъпите му са още активни | Процедура при напускане |
Първият ред е най-скъпият и най-простият технически. Атаката не изисква никакво хакване: достатъчно е да се попадне в кореспонденцията или да се подправи адресът на подателя.
Пет мерки, които покриват повечето случаи
1. Двуфакторно удостоверяване навсякъде, където може
Поща, банка, хостинг, домейн регистратор, CRM, социални профили. Това е най-действената мярка от всички: дори изтекла парола няма да пусне никого без втория фактор. Приоритет е пощата, защото през нея се възстановява достъпът до всичко останало.
2. Мениджър на пароли
Не за красота, а за да спрат паролите да се повтарят. Едно изтичане в несвързан форум не бива да отваря счетоводството ви. Заедно с това изчезва практиката паролите да се пращат в месинджър.
3. Резервни копия по правилото на трите
Три копия на данните, на два различни носителя, едното извън офиса и извън мрежата. Копие, достъпно от същата машина, се унищожава от криптовируса заедно с оригинала.
4. Обновявания
Операционни системи, браузъри, телефони. Повечето масови атаки използват уязвимости, чиито поправки са излезли месеци по-рано.
5. Разделени достъпи
Не на всички са нужни администраторски права. Счетоводителят не бива да има достъп до хостинга, а разработчикът – до банковия профил. Това не е за недоверие, а за да не отваря един превзет профил всичко наведнъж.
Пощата е главният вектор
През пощата минават повечето инциденти, затова ѝ се полага отделно внимание.
Технически си струва да настроите записите, които потвърждават, че писмата от името на вашия домейн наистина ги изпращате вие. Без тях всеки може да прати на клиентите ви писмо с вашия адрес като подател и пощенските услуги ще го пропуснат.
Организационно е нужно едно правило, което спасява от най-скъпия сценарий: всяка промяна на платежни данни се потвърждава с обаждане на номера от договора. Не на номера от писмото, в което е дошла промяната. Правилото трябва да е записано и да важи за всички, включително за собственика.
Какво да правите със служителите
Обучение с презентация от четиридесет слайда не работи. Работи друго:
- Кратко правило вместо инструкция. „Банковите данни се сменят само след обаждане“ се запомня, наредба от дванадесет страници – не.
- Позволение да питат. Човек трябва да може без страх да напише „струва ми се, че това е фишинг“ и да не бъде упрекнат, дори да е сгрешил.
- Позволение да съобщят за грешка. Най-лошият сценарий е служител, който е натиснал връзка и мълчи два дни от страх. Бързото съобщаване често позволява всичко да се спре.
- Процедура при напускане. Списък със системи, от които се махат достъпите, съставя се веднъж и после просто се изпълнява.
План за случай на инцидент
Трябва да се събира на една страница и да стои там, където ще го намерят без компютър:
- На кого се звъни първо. Име и телефон, а не „обърнете се към ИТ“.
- Какво да се изключи: достъп до мрежата, конкретни профили.
- Къде са резервните копия и кой има достъп до тях.
- Контакти на банката за блокиране на операции.
- Кой говори с клиентите, ако техни данни са изтекли.
- Кого трябва да уведомите по закон и в какъв срок, изяснено с юрист предварително, а не по време на инцидента.
Списък за един уикенд
- Включете двуфакторно удостоверяване на пощата, банката, хостинга и домейна.
- Проверете на чие име е регистриран домейнът.
- Сложете мениджър на пароли и сменете повтарящите се пароли.
- Прегледайте списъка с потребители във всички системи и махнете излишните.
- Проверете, че резервно копие съществува и се възстановява.
- Въведете писменото правило за потвърждаване на платежни данни.
- Напишете едностраничния план за инцидент.
Това не е пълна защита и не заменя работата на специалисти там, където рисковете са високи. Но този набор покрива сценариите, заради които малките компании реално губят пари. Сложните атаки се случват рядко, а писмо с молба спешно да се плати по нови данни идва рано или късно при всеки.








