Į turinį
Offrano
Pasirinkite šalį ir kalbą:

Įmonėms

Kibernetinis saugumas mažai įmonei: paprasti žingsniai su didele nauda

Autorius: Offrano redakcija · · Skaitymo laikas 4 min.

Trumpai

Mažos įmonės dažnai mano, kad jos per mažos, kad būtų įsilaužėlių taikinys. Tačiau dauguma atakų yra automatizuotos ir taikomos visiems: sukčiavimo laiškai, išpirkos programos, pavogti slaptažodžiai. Maža įmonė dažnai turi mažiau apsaugų, todėl ji lengvesnis taikinys. Šis straipsnis paaiškina paprastus žingsnius, kurie ženkliai sumažina riziką, ir ką reikia žinoti apie NIS2 direktyvą bei asmens duomenų apsaugą Lietuvoje.

Jūsų užklausa: Kibernetinis saugumas

1 žingsnis iš 5 · Projektas

Projektas

Ko tiksliai reikia? (privaloma)
Kiek darbuotojų turi Jūsų įmonė? (privaloma)
Kas reikalinga? (privaloma)
Ar Jūsų įmonei taikoma NIS2? (privaloma)
vnt.
Kiek skubu? (privaloma)
Apytikslis biudžetas (privaloma)

Dar bent 20 simb.

Kur vyks projektas?

Nemokamai · neįpareigojant · Jūsų numerį gauna lygiai viena įmonė

Dažniausios grėsmės

Dažniausia grėsmė yra sukčiavimo el. laiškai, kuriais bandoma išvilioti slaptažodžius arba priversti atidaryti kenkėjišką priedą. Išpirkos programos užšifruoja įmonės duomenis ir reikalauja išpirkos. Sukčiai taip pat apsimeta vadovu ar tiekėju ir prašo skubiai pervesti pinigų. Nacionalinis kibernetinio saugumo centras reguliariai skelbia įspėjimus apie aktualias grėsmes.

  • sukčiavimo el. laiškai ir SMS
  • išpirkos programos
  • pavogti ar silpni slaptažodžiai
  • apsimetimas vadovu ar tiekėju
  • neatnaujinta programinė įranga

Šaltinis: nksc.lt

Atsarginės kopijos

Svarbiausia apsauga nuo išpirkos programų yra reguliarios atsarginės kopijos, kurios saugomos atskirai nuo pagrindinės sistemos. Jei kopija visada prijungta prie kompiuterio ar tinklo, išpirkos programa gali užšifruoti ir ją. Taikykite taisyklę: kelios kopijos, skirtingos laikmenos, bent viena ne įmonės patalpose ar atjungta. Reguliariai išbandykite, ar duomenis tikrai galima atkurti.

Dviejų veiksnių autentifikacija

Įjunkite dviejų veiksnių autentifikaciją el. paštui, debesijos paslaugoms, banko prieigai ir administravimo paskyroms. Net jei slaptažodis pavogtas, įsilaužėlis be antrojo veiksnio negalės prisijungti. Tai viena veiksmingiausių apsaugos priemonių, o jos sąnaudos nedidelės.

Naudokite slaptažodžių tvarkyklę, kad kiekvienai paslaugai būtų skirtingas ilgas slaptažodis.

Atnaujinimai

Daug atakų išnaudoja žinomas programinės įrangos spragas, kurioms jau yra pataisų. Įjunkite automatinius operacinės sistemos, naršyklių ir programų atnaujinimus. Neatnaujinamą seną įrangą, pavyzdžiui, maršrutizatorius ar senus serverius, pakeiskite. Svetainės turinio valdymo sistemą ir jos papildinius taip pat reikia atnaujinti.

Darbuotojų mokymas

Darbuotojai yra ir silpniausia, ir stipriausia grandis. Išmokykite juos atpažinti sukčiavimo laiškus: skubinimas, neįprastas siuntėjas, keistos nuorodos ir prašymai pakeisti banko rekvizitus. Nustatykite aiškią taisyklę: mokėjimų ar rekvizitų pakeitimai visada patvirtinami telefonu. Sukurkite aplinką, kurioje darbuotojai nebijo pranešti apie klaidą, pavyzdžiui, paspaustą nuorodą.

  • skubinimas ir spaudimas
  • neįprastas siuntėjo adresas
  • nuorodos, vedančios į keistą svetainę
  • prašymai pakeisti banko rekvizitus
  • netikėti priedai

Prieigos teisės

Kiekvienas darbuotojas turėtų turėti tik tas prieigos teises, kurių reikia jo darbui. Administravimo teises suteikite tik tiems, kam jų tikrai reikia. Kai darbuotojas išeina, iš karto panaikinkite jo prieigas. Bendros paskyros su vienu slaptažodžiu visiems yra rizika.

NIS2 direktyva

ES NIS2 direktyva nustato kibernetinio saugumo reikalavimus svarbių sektorių subjektams, pavyzdžiui, energetikos, transporto, sveikatos, skaitmeninės infrastruktūros ir kai kurių gamybos sričių. Lietuvoje ji perkelta į Kibernetinio saugumo įstatymą. Daugumai mažų įmonių reikalavimai tiesiogiai netaikomi, tačiau jos gali būti tiekėjos subjektams, kuriems taikomi, ir tada klientai reikalaus tam tikrų saugumo priemonių. Ar įstatymas taikomas Jūsų įmonei, pasitikrinkite NKSC svetainėje.

Šaltinis: nksc.lt · e-tar.lt

Asmens duomenys

Jei įmonė tvarko klientų ar darbuotojų asmens duomenis, jai taikomas Bendrasis duomenų apsaugos reglamentas. Duomenų saugumo pažeidimą, pavyzdžiui, nutekėjimą, gali tekti pranešti Valstybinei duomenų apsaugos inspekcijai per nustatytą terminą. Todėl iš anksto nustatykite, kas ir kaip reaguoja į incidentą.

Šaltinis: vdai.lrv.lt

Ką daryti įvykus incidentui

Jei įtariate įsilaužimą ar išpirkos programą, atjunkite paveiktus įrenginius nuo tinklo, bet jų neišjunkite, kad būtų galima ištirti. Pakeiskite slaptažodžius iš saugaus įrenginio. Praneškite NKSC ir, jei paveikti asmens duomenys, VDAI. Jei prarasta pinigų, nedelsdami kreipkitės į banką ir policiją. Išpirkos mokėti nerekomenduojama, nes nėra jokio užtikrinimo, kad duomenys bus atkurti.

Šaltinis: nksc.lt

El. paštas ir domenas

Sukčiai dažnai siunčia laiškus, kurie atrodo lyg būtų iš Jūsų įmonės domeno. Tinkamai sukonfigūruoti SPF, DKIM ir DMARC įrašai padeda gaunančiųjų serveriams atpažinti suklastotus laiškus. Paprašykite IT įmonės ar el. pašto paslaugų teikėjo patikrinti šiuos nustatymus. Taip apsaugote ne tik save, bet ir savo klientus, kurie galėtų gauti suklastotų sąskaitų Jūsų vardu.

Nešiojamieji kompiuteriai ir telefonai

Darbuotojai dažnai dirba iš namų, kavinių ar kelionėse. Nešiojamųjų kompiuterių diskai turėtų būti užšifruoti, kad pametus įrenginį duomenys nepatektų į svetimas rankas. Telefonuose, kuriuose yra darbo el. paštas, turi būti ekrano užraktas. Viešuose belaidžiuose tinkluose naudokite įmonės VPN ar mobilųjį internetą. Pametus įrenginį, nedelsdami pakeiskite slaptažodžius ir, jei įmanoma, nuotoliniu būdu ištrinkite duomenis.

  • užšifruoti diskai
  • ekrano užraktas telefone
  • VPN viešuose tinkluose
  • nuotolinis ištrynimas pametus įrenginį

Svetainė ir internetinė parduotuvė

Jei įmonė turi svetainę ar internetinę parduotuvę, ji taip pat gali būti atakų taikinys. Atnaujinkite turinio valdymo sistemą ir papildinius, naudokite stiprius administratoriaus slaptažodžius ir dviejų veiksnių autentifikaciją. Darykite svetainės atsargines kopijas. Jei parduotuvėje priimami mokėjimai, naudokite patikimą mokėjimų paslaugų teikėją, kad kortelių duomenys nebūtų saugomi Jūsų serveryje.

Kada pasitelkti IT įmonę

Maža įmonė dažnai neturi savo IT specialisto. Išorinė IT įmonė gali sukonfigūruoti atsargines kopijas, atnaujinimus, ugniasienę, antivirusinę apsaugą ir stebėti sistemas. Paklauskite, kaip ji užtikrina atsarginių kopijų atkūrimą, kaip reaguoja į incidentus ir kaip greitai. Aiški sutartis su paslaugų lygiu apsaugo abi šalis.

Kontrolinis sąrašas

  • atsarginės kopijos atskirai ir išbandytos
  • dviejų veiksnių autentifikacija
  • slaptažodžių tvarkyklė
  • automatiniai atnaujinimai
  • darbuotojų mokymas
  • minimalios prieigos teisės
  • incidento veiksmų planas

Trumpai

Atsarginės kopijos, dviejų veiksnių autentifikacija, atnaujinimai ir apmokyti darbuotojai sustabdo didžiąją dalį atakų. Pradėkite nuo šių žingsnių.

Kaip padeda Offrano

IT saugumo auditui, IT priežiūrai ar atsarginių kopijų sprendimui galite pateikti užklausą per Offrano. Ją gauna lygiai viena įmonė, kuri moka Offrano už užklausą. Jums tai nemokama, o sutartį sudarote tiesiogiai su įmone.

Dažniausi klausimai

Ar maža įmonė yra įsilaužėlių taikinys?

Taip, nes dauguma atakų automatizuotos ir taikomos visiems.

Kokia svarbiausia apsauga nuo išpirkos programų?

Reguliarios, atskirai saugomos ir išbandytos atsarginės kopijos.

Ar NIS2 taikoma mano įmonei?

Daugumai mažų įmonių tiesiogiai ne, bet pasitikrinkite NKSC svetainėje.

Šaltinis: nksc.lt

Kam pranešti apie incidentą?

NKSC, o jei paveikti asmens duomenys, ir VDAI.

Šaltinis: vdai.lrv.lt

Ar mokėti išpirką?

Nerekomenduojama: tai neužtikrina duomenų atkūrimo.

Kas yra DMARC?

El. pašto nustatymas, padedantis atpažinti laiškus, suklastotus Jūsų domeno vardu.

Ar Offrano teikia IT saugumo paslaugas?

Ne. Offrano perduoda užklausą vienai IT įmonei.

Rasti įmonę: Kibernetinis saugumas

Aprašykite savo projektą – Jūsų užklausa patenka lygiai vienai įmonei.

Pateikite užklausą

Populiarios paslaugos

Naujausia giduose