Küberturvalisus väikeettevõttele: põhitõed, mis kaitsevad
Autor: Offrano toimetus · · Lugemisaeg 4 min
Küberrünnakud ei taba ainult suuri ettevõtteid. Väike ettevõte on sageli lihtsam sihtmärk, sest kaitse on nõrgem ja töötajad ei ole koolitatud. Levinumad ohud on õngitsuskirjad, lunavara, varastatud paroolid ja võltsarved. Eestis annab küberturvalisuse kohta nõu Riigi Infosüsteemi Amet. Euroopa Liidu NIS2 direktiiv ja Eesti küberturvalisuse seadus seavad teatud ettevõtetele ka kohustusi. See artikkel selgitab põhisamme ja seda, millal kohustused Teie ettevõttele laienevad.
✓ Kinnitamine
Peaaegu valmis: palun kinnitage oma e-posti aadress.
Saatsime e-kirja aadressile {email}. Edastame Teie päringu ettevõtetele alles siis, kui olete klõpsanud selles olevat linki.
Levinumad ohud
Õngitsuskiri meenutab tuttava panga, kulleri või partneri kirja ja palub klõpsata lingil või sisestada parooli. Lunavara krüpteerib ettevõtte andmed ja nõuab lunaraha. Võltsarve puhul muudab kurjategija arvel pangakonto numbrit. Varastatud parool annab ligipääsu e-postile või pilveteenusele. Riigi Infosüsteemi Amet avaldab regulaarselt ülevaateid ja hoiatusi.
Allikas: ria.ee
Kaheastmeline autentimine
Kõige lihtsam ja tõhusam kaitse on kaheastmeline autentimine. Kui parool lekib, ei pääse ründaja kontole ilma teise tegurita, näiteks rakenduse koodi või turvavõtmeta. Lülitage kaheastmeline autentimine sisse e-postis, pilveteenustes, pangas ja raamatupidamistarkvaras. Eestis on paljudes teenustes võimalik kasutada ka ID-kaarti, mobiil-ID-d või Smart-ID-d.
Paroolid
Kasutage igas teenuses erinevat ja pikka parooli. Paroolihaldur aitab paroole meeles pidada ja genereerida. Ärge jagage paroole e-kirjas ega kleepige neid monitorile. Kui töötaja lahkub, sulgege tema kontod ja vahetage ühised paroolid.
Varukoopiad
Regulaarne varukoopia on parim kaitse lunavara vastu. Hoidke vähemalt üks koopia eraldi, näiteks võrgust lahti ühendatud kettal või eraldi pilveteenuses, mida lunavara ei saa krüpteerida. Testige aeg-ajalt, kas andmed on varukoopiast taastatavad. Varukoopia, mida ei saa taastada, ei ole kasulik.
- regulaarne automaatne varundus
- vähemalt üks koopia eraldi
- taastamise testimine
- varukoopiate krüpteerimine
- selge vastutaja
Uuendused
Hoidke arvutid, telefonid, ruuterid ja tarkvara uuendatuna. Paljud rünnakud kasutavad ära teadaolevaid turvaauke, mille jaoks on parandus juba olemas. Lülitage automaatsed uuendused sisse. Vanad seadmed, mis enam uuendusi ei saa, tuleks välja vahetada.
Töötajate koolitus
Enamik rünnakuid algab inimesest: klõps valel lingil või parool vales kohas. Rääkige töötajatega regulaarselt ohtudest, näidake näiteid õngitsuskirjadest ja leppige kokku, kuidas kahtlasest kirjast teada anda. Eriti oluline on kontrollida pangakonto muutusi: kui partner teatab uuest kontonumbrist, helistage talle teadaoleval numbril ja kontrollige.
NIS2 ja küberturvalisuse seadus
Euroopa Liidu NIS2 direktiiv laiendas küberturvalisuse nõudeid paljudele sektoritele, näiteks energeetika, transport, tervishoid, digitaristu, tootmine ja teatud digiteenused. Eestis on nõuded üle võetud küberturvalisuse seadusega. Kas nõuded kehtivad Teie ettevõttele, sõltub sektorist ja ettevõtte suurusest. Kohustused hõlmavad riskijuhtimist, intsidentidest teavitamist ja juhtkonna vastutust. Riigi Infosüsteemi Ameti lehel on teave selle kohta, keda seadus puudutab.
Allikas: ria.ee · eur-lex.europa.eu · riigiteataja.ee
Tarneahel
Isegi kui NIS2 ei kehti Teie ettevõttele otse, võivad suuremad kliendid nõuda Teilt küberturvalisuse meetmeid, sest nad peavad hindama oma tarnijaid. Olge valmis vastama küsimustele varukoopiate, autentimise ja intsidentide käsitlemise kohta.
Kui midagi juhtub
Kui kahtlustate rünnakut, ühendage kahjustatud seade võrgust lahti, vahetage paroolid ja teavitage IT-partnerit. Intsidendist saab teavitada Riigi Infosüsteemi Ameti CERT-EE-d. Kui lekkisid isikuandmed, võib olla kohustus teavitada Andmekaitse Inspektsiooni. Ärge makske lunaraha kergekäeliselt; see ei taga andmete tagastamist.
Seadmed ja kodukontor
Paljud töötajad töötavad osaliselt kodust. Kodune ruuter, isiklik arvuti ja avalik WiFi võivad olla nõrgad lülid. Kehtestage lihtsad reeglid: tööks kasutatakse ettevõtte hallatud seadmeid, seadmetel on ketta krüpteerimine ja ekraaniluku parool ning avalikus võrgus kasutatakse turvalist ühendust. Kaotatud või varastatud sülearvuti puhul peab olema võimalik andmetele juurdepääs kaugelt sulgeda. Mobiiltelefonid on samuti arvutid ja vajavad samu kaitsemeetmeid.
Printerid, kaamerad ja teised võrku ühendatud seadmed jäävad sageli tähelepanuta. Vahetage nende vaikeparoolid ja uuendage tarkvara.
Pilveteenused
Pilveteenused, näiteks e-post, dokumentide jagamine ja raamatupidamine, on väikesele ettevõttele mugavad ja sageli turvalisemad kui oma server. Siiski vastutab ettevõte ise selle eest, kes andmetele ligi pääseb. Vaadake regulaarselt üle, kellel on ligipääs, eemaldage lahkunud töötajad ja välised partnerid, kelle töö on lõppenud. Kontrollige, kus riigis andmeid hoitakse ja kas see vastab andmekaitse nõuetele.
Allikas: aki.ee
Tegevuskava
Pange kirja lihtne tegevuskava juhuks, kui midagi juhtub: kellele helistada, kuidas seadmed võrgust lahti ühendada, kus on varukoopiad ja kuidas teavitada kliente. Kui plaan on olemas, on kriisi ajal lihtsam rahulikult tegutseda. Vaadake plaan kord aastas üle ja harjutage seda, näiteks taastades andmeid varukoopiast.
Kokkuvõte
Lülitage sisse kaheastmeline autentimine, tehke regulaarseid varukoopiaid, hoidke seadmed uuendatuna, koolitage töötajaid ja kontrollige pangakonto muutusi. Uurige, kas NIS2 nõuded laienevad Teie ettevõttele, ja olge valmis vastama klientide küsimustele. Kirjutage üles tegevuskava ning teadke, kuhu intsidendist teavitada.
Allikas: ria.ee
Kust alustada
Kui küberturvalisus tundub keeruline, alustage kolmest sammust: lülitage kõigis olulistes teenustes sisse kaheastmeline autentimine, seadistage automaatne varundus ja lülitage sisse automaatsed uuendused. Need sammud ei nõua suurt eelarvet ega eriteadmisi, kuid kaitsevad paljude levinud rünnakute eest. Seejärel vaadake üle ligipääsud ja koolitage töötajaid. Riigi Infosüsteemi Amet avaldab väikeettevõtetele mõeldud juhiseid ja kontrollnimekirju, mida saab kasutada ilma IT-spetsialistita.
Allikas: ria.ee
Kindlustus
Mõned kindlustusandjad pakuvad küberkindlustust, mis katab osa intsidendi kuludest, näiteks andmete taastamise, ärikatkestuse ja kolmandate isikute nõuded. Kindlustus ei asenda kaitsemeetmeid ja kindlustusandja küsib sageli, millised meetmed on rakendatud, näiteks kaheastmeline autentimine ja varukoopiad. Enne lepingu sõlmimist lugege hoolikalt, mida kindlustus katab ja milliseid välistusi see sisaldab. Küberkindlustus on eriti asjakohane ettevõttele, kelle tegevus sõltub täielikult IT-süsteemidest.
Kuidas Offrano aitab
Kui vajate IT-turbe partnerit, auditit või IT-hooldust, kirjeldage vajadust Offranos. Päringu saab täpselt üks IT-ettevõte, kes maksab selle eest Offranole; Teile on see tasuta.