Kibernetinis saugumas mažai įmonei: paprasti žingsniai su didele nauda
Autorius: Offrano redakcija · · Skaitymo laikas 4 min.
Mažos įmonės dažnai mano, kad jos per mažos, kad būtų įsilaužėlių taikinys. Tačiau dauguma atakų yra automatizuotos ir taikomos visiems: sukčiavimo laiškai, išpirkos programos, pavogti slaptažodžiai. Maža įmonė dažnai turi mažiau apsaugų, todėl ji lengvesnis taikinys. Šis straipsnis paaiškina paprastus žingsnius, kurie ženkliai sumažina riziką, ir ką reikia žinoti apie NIS2 direktyvą bei asmens duomenų apsaugą Lietuvoje.
✓ Patvirtinimas
Beveik baigta: prašome patvirtinti savo el. pašto adresą.
Išsiuntėme el. laišką adresu {email}. Jūsų užklausą įmonėms perduodame tik tada, kai paspausite jame esančią nuorodą.
Dažniausios grėsmės
Dažniausia grėsmė yra sukčiavimo el. laiškai, kuriais bandoma išvilioti slaptažodžius arba priversti atidaryti kenkėjišką priedą. Išpirkos programos užšifruoja įmonės duomenis ir reikalauja išpirkos. Sukčiai taip pat apsimeta vadovu ar tiekėju ir prašo skubiai pervesti pinigų. Nacionalinis kibernetinio saugumo centras reguliariai skelbia įspėjimus apie aktualias grėsmes.
- sukčiavimo el. laiškai ir SMS
- išpirkos programos
- pavogti ar silpni slaptažodžiai
- apsimetimas vadovu ar tiekėju
- neatnaujinta programinė įranga
Šaltinis: nksc.lt
Atsarginės kopijos
Svarbiausia apsauga nuo išpirkos programų yra reguliarios atsarginės kopijos, kurios saugomos atskirai nuo pagrindinės sistemos. Jei kopija visada prijungta prie kompiuterio ar tinklo, išpirkos programa gali užšifruoti ir ją. Taikykite taisyklę: kelios kopijos, skirtingos laikmenos, bent viena ne įmonės patalpose ar atjungta. Reguliariai išbandykite, ar duomenis tikrai galima atkurti.
Dviejų veiksnių autentifikacija
Įjunkite dviejų veiksnių autentifikaciją el. paštui, debesijos paslaugoms, banko prieigai ir administravimo paskyroms. Net jei slaptažodis pavogtas, įsilaužėlis be antrojo veiksnio negalės prisijungti. Tai viena veiksmingiausių apsaugos priemonių, o jos sąnaudos nedidelės.
Naudokite slaptažodžių tvarkyklę, kad kiekvienai paslaugai būtų skirtingas ilgas slaptažodis.
Atnaujinimai
Daug atakų išnaudoja žinomas programinės įrangos spragas, kurioms jau yra pataisų. Įjunkite automatinius operacinės sistemos, naršyklių ir programų atnaujinimus. Neatnaujinamą seną įrangą, pavyzdžiui, maršrutizatorius ar senus serverius, pakeiskite. Svetainės turinio valdymo sistemą ir jos papildinius taip pat reikia atnaujinti.
Darbuotojų mokymas
Darbuotojai yra ir silpniausia, ir stipriausia grandis. Išmokykite juos atpažinti sukčiavimo laiškus: skubinimas, neįprastas siuntėjas, keistos nuorodos ir prašymai pakeisti banko rekvizitus. Nustatykite aiškią taisyklę: mokėjimų ar rekvizitų pakeitimai visada patvirtinami telefonu. Sukurkite aplinką, kurioje darbuotojai nebijo pranešti apie klaidą, pavyzdžiui, paspaustą nuorodą.
- skubinimas ir spaudimas
- neįprastas siuntėjo adresas
- nuorodos, vedančios į keistą svetainę
- prašymai pakeisti banko rekvizitus
- netikėti priedai
Prieigos teisės
Kiekvienas darbuotojas turėtų turėti tik tas prieigos teises, kurių reikia jo darbui. Administravimo teises suteikite tik tiems, kam jų tikrai reikia. Kai darbuotojas išeina, iš karto panaikinkite jo prieigas. Bendros paskyros su vienu slaptažodžiu visiems yra rizika.
NIS2 direktyva
ES NIS2 direktyva nustato kibernetinio saugumo reikalavimus svarbių sektorių subjektams, pavyzdžiui, energetikos, transporto, sveikatos, skaitmeninės infrastruktūros ir kai kurių gamybos sričių. Lietuvoje ji perkelta į Kibernetinio saugumo įstatymą. Daugumai mažų įmonių reikalavimai tiesiogiai netaikomi, tačiau jos gali būti tiekėjos subjektams, kuriems taikomi, ir tada klientai reikalaus tam tikrų saugumo priemonių. Ar įstatymas taikomas Jūsų įmonei, pasitikrinkite NKSC svetainėje.
Asmens duomenys
Jei įmonė tvarko klientų ar darbuotojų asmens duomenis, jai taikomas Bendrasis duomenų apsaugos reglamentas. Duomenų saugumo pažeidimą, pavyzdžiui, nutekėjimą, gali tekti pranešti Valstybinei duomenų apsaugos inspekcijai per nustatytą terminą. Todėl iš anksto nustatykite, kas ir kaip reaguoja į incidentą.
Šaltinis: vdai.lrv.lt
Ką daryti įvykus incidentui
Jei įtariate įsilaužimą ar išpirkos programą, atjunkite paveiktus įrenginius nuo tinklo, bet jų neišjunkite, kad būtų galima ištirti. Pakeiskite slaptažodžius iš saugaus įrenginio. Praneškite NKSC ir, jei paveikti asmens duomenys, VDAI. Jei prarasta pinigų, nedelsdami kreipkitės į banką ir policiją. Išpirkos mokėti nerekomenduojama, nes nėra jokio užtikrinimo, kad duomenys bus atkurti.
Šaltinis: nksc.lt
El. paštas ir domenas
Sukčiai dažnai siunčia laiškus, kurie atrodo lyg būtų iš Jūsų įmonės domeno. Tinkamai sukonfigūruoti SPF, DKIM ir DMARC įrašai padeda gaunančiųjų serveriams atpažinti suklastotus laiškus. Paprašykite IT įmonės ar el. pašto paslaugų teikėjo patikrinti šiuos nustatymus. Taip apsaugote ne tik save, bet ir savo klientus, kurie galėtų gauti suklastotų sąskaitų Jūsų vardu.
Nešiojamieji kompiuteriai ir telefonai
Darbuotojai dažnai dirba iš namų, kavinių ar kelionėse. Nešiojamųjų kompiuterių diskai turėtų būti užšifruoti, kad pametus įrenginį duomenys nepatektų į svetimas rankas. Telefonuose, kuriuose yra darbo el. paštas, turi būti ekrano užraktas. Viešuose belaidžiuose tinkluose naudokite įmonės VPN ar mobilųjį internetą. Pametus įrenginį, nedelsdami pakeiskite slaptažodžius ir, jei įmanoma, nuotoliniu būdu ištrinkite duomenis.
- užšifruoti diskai
- ekrano užraktas telefone
- VPN viešuose tinkluose
- nuotolinis ištrynimas pametus įrenginį
Svetainė ir internetinė parduotuvė
Jei įmonė turi svetainę ar internetinę parduotuvę, ji taip pat gali būti atakų taikinys. Atnaujinkite turinio valdymo sistemą ir papildinius, naudokite stiprius administratoriaus slaptažodžius ir dviejų veiksnių autentifikaciją. Darykite svetainės atsargines kopijas. Jei parduotuvėje priimami mokėjimai, naudokite patikimą mokėjimų paslaugų teikėją, kad kortelių duomenys nebūtų saugomi Jūsų serveryje.
Kada pasitelkti IT įmonę
Maža įmonė dažnai neturi savo IT specialisto. Išorinė IT įmonė gali sukonfigūruoti atsargines kopijas, atnaujinimus, ugniasienę, antivirusinę apsaugą ir stebėti sistemas. Paklauskite, kaip ji užtikrina atsarginių kopijų atkūrimą, kaip reaguoja į incidentus ir kaip greitai. Aiški sutartis su paslaugų lygiu apsaugo abi šalis.
Kontrolinis sąrašas
- atsarginės kopijos atskirai ir išbandytos
- dviejų veiksnių autentifikacija
- slaptažodžių tvarkyklė
- automatiniai atnaujinimai
- darbuotojų mokymas
- minimalios prieigos teisės
- incidento veiksmų planas
Trumpai
Atsarginės kopijos, dviejų veiksnių autentifikacija, atnaujinimai ir apmokyti darbuotojai sustabdo didžiąją dalį atakų. Pradėkite nuo šių žingsnių.
Kaip padeda Offrano
IT saugumo auditui, IT priežiūrai ar atsarginių kopijų sprendimui galite pateikti užklausą per Offrano. Ją gauna lygiai viena įmonė, kuri moka Offrano už užklausą. Jums tai nemokama, o sutartį sudarote tiesiogiai su įmone.