Kiberdrošība mazam uzņēmumam: pamati, kas aizsargā
Autors: Offrano redakcija · · Lasīšanas laiks 4 min
Kiberuzbrukumi skar ne tikai lielus uzņēmumus. Mazs uzņēmums bieži ir vieglāks mērķis, jo aizsardzība ir vājāka un darbinieki nav apmācīti. Biežākie draudi ir pikšķerēšanas e-pasti, izspiedējvīrusi, nozagtas paroles un viltoti rēķini. Latvijā par kiberdrošību informē un palīdz CERT.LV. Eiropas Savienības NIS2 direktīva un Latvijas Nacionālās kiberdrošības likums nosaka pienākumus noteiktiem uzņēmumiem. Šis raksts skaidro pamatsoļus un to, kad pienākumi attiecas uz Jūsu uzņēmumu.
✓ Apstiprināšana
Gandrīz gatavs: lūdzu, apstipriniet savu e-pasta adresi.
Mēs nosūtījām e-pastu uz {email}. Jūsu pieprasījumu uzņēmumiem nododam tikai pēc tam, kad esat noklikšķinājuši uz tajā esošās saites.
Biežākie draudi
Pikšķerēšanas e-pasts izskatās pēc pazīstamas bankas, kurjera vai partnera vēstules un lūdz noklikšķināt saiti vai ievadīt paroli. Izspiedējvīruss šifrē uzņēmuma datus un pieprasa izpirkuma maksu. Viltota rēķina gadījumā noziedznieks maina konta numuru rēķinā. Nozagta parole dod piekļuvi e-pastam vai mākoņpakalpojumam. CERT.LV regulāri publicē pārskatus un brīdinājumus.
Avots: cert.lv
Divfaktoru autentifikācija
Visvienkāršākā un efektīvākā aizsardzība ir divfaktoru autentifikācija. Ja parole noplūst, uzbrucējs nevar piekļūt kontam bez otrā faktora, piemēram, lietotnes koda vai drošības atslēgas. Ieslēdziet divfaktoru autentifikāciju e-pastā, mākoņpakalpojumos, bankā un grāmatvedības programmā. Daudzos Latvijas pakalpojumos var izmantot arī eParakstu vai Smart-ID.
Paroles
Katram pakalpojumam izmantojiet atšķirīgu un garu paroli. Paroļu pārvaldnieks palīdz paroles atcerēties un ģenerēt. Nesūtiet paroles e-pastā un nelīmējiet tās uz monitora. Ja darbinieks aiziet, slēdziet viņa kontus un nomainiet kopīgās paroles.
Rezerves kopijas
Regulāra rezerves kopija ir labākā aizsardzība pret izspiedējvīrusu. Glabājiet vismaz vienu kopiju atsevišķi, piemēram, no tīkla atvienotā diskā vai atsevišķā mākoņpakalpojumā, ko izspiedējvīruss nevar šifrēt. Laiku pa laikam pārbaudiet, vai datus var atjaunot no rezerves kopijas. Rezerves kopija, ko nevar atjaunot, nav noderīga.
- regulāra automātiska dublēšana
- vismaz viena kopija atsevišķi
- atjaunošanas pārbaude
- rezerves kopiju šifrēšana
- skaidri noteikts atbildīgais
Atjauninājumi
Uzturiet datorus, tālruņus, maršrutētājus un programmas atjauninātas. Daudzi uzbrukumi izmanto zināmas drošības nepilnības, kurām labojums jau ir pieejams. Ieslēdziet automātiskos atjauninājumus. Vecas ierīces, kas vairs nesaņem atjauninājumus, būtu jānomaina.
Darbinieku apmācība
Lielākā daļa uzbrukumu sākas ar cilvēku: klikšķis uz nepareizas saites vai parole nepareizā vietā. Regulāri runājiet ar darbiniekiem par draudiem, parādiet pikšķerēšanas e-pastu piemērus un vienojieties, kā ziņot par aizdomīgu e-pastu. Īpaši svarīgi pārbaudīt konta numura izmaiņas: ja partneris paziņo par jaunu konta numuru, piezvaniet viņam uz zināmu numuru un pārbaudiet.
NIS2 un Nacionālās kiberdrošības likums
Eiropas Savienības NIS2 direktīva paplašināja kiberdrošības prasības daudzām nozarēm, piemēram, enerģētikai, transportam, veselības aprūpei, digitālajai infrastruktūrai, ražošanai un noteiktiem digitālajiem pakalpojumiem. Latvijā prasības pārņemtas Nacionālās kiberdrošības likumā. Vai prasības attiecas uz Jūsu uzņēmumu, atkarīgs no nozares un uzņēmuma lieluma. Pienākumi ietver riska pārvaldību, ziņošanu par incidentiem un vadības atbildību. Informāciju par to, uz ko likums attiecas, sniedz atbildīgās iestādes un CERT.LV.
Avots: likumi.lv · eur-lex.europa.eu · cert.lv
Piegādes ķēde
Pat ja NIS2 tieši neattiecas uz Jūsu uzņēmumu, lielāki klienti var prasīt Jums kiberdrošības pasākumus, jo tiem jānovērtē savi piegādātāji. Esiet gatavi atbildēt uz jautājumiem par rezerves kopijām, autentifikāciju un incidentu apstrādi.
Ja kaut kas notiek
Ja ir aizdomas par uzbrukumu, atvienojiet skarto ierīci no tīkla, nomainiet paroles un informējiet IT partneri. Par incidentu var ziņot CERT.LV. Ja noplūduši personas dati, var būt pienākums ziņot Datu valsts inspekcijai. Nemaksājiet izpirkuma maksu viegli; tas negarantē datu atgūšanu.
Avots: cert.lv · dvi.gov.lv
Ierīces un attālinātais darbs
Daudzi darbinieki daļēji strādā no mājām. Mājas maršrutētājs, personīgais dators un publisks Wi-Fi var būt vājās vietas. Nosakiet vienkāršus noteikumus: darbam izmanto uzņēmuma pārvaldītas ierīces, ierīcēm ir diska šifrēšana un ekrāna bloķēšanas parole, un publiskā tīklā izmanto drošu savienojumu. Ja portatīvais dators pazūd vai tiek nozagts, jābūt iespējai attālināti slēgt piekļuvi datiem. Mobilie tālruņi arī ir datori, un tiem vajag tos pašus aizsardzības pasākumus.
Printeri, kameras un citas tīklam pieslēgtas ierīces bieži paliek bez uzmanības. Nomainiet to noklusējuma paroles un atjauniniet programmatūru.
Mākoņpakalpojumi
Mākoņpakalpojumi, piemēram, e-pasts, dokumentu koplietošana un grāmatvedība, mazam uzņēmumam ir ērti un bieži drošāki nekā savs serveris. Tomēr uzņēmums pats atbild par to, kam ir piekļuve datiem. Regulāri pārskatiet piekļuves tiesības, dzēsiet aizgājušos darbiniekus un ārējos partnerus, kuru darbs beidzies. Pārbaudiet, kurā valstī dati tiek glabāti un vai tas atbilst datu aizsardzības prasībām.
Avots: dvi.gov.lv
Rīcības plāns
Pierakstiet vienkāršu rīcības plānu gadījumam, ja kaut kas notiek: kam zvanīt, kā atvienot ierīces no tīkla, kur ir rezerves kopijas un kā informēt klientus. Ja plāns ir, krīzes laikā ir vieglāk rīkoties mierīgi. Pārskatiet plānu reizi gadā un praktizējiet to, piemēram, atjaunojot datus no rezerves kopijas.
Ar ko sākt
Ja kiberdrošība šķiet sarežģīta, sāciet ar trim soļiem: ieslēdziet divfaktoru autentifikāciju visos svarīgajos pakalpojumos, iestatiet automātisku dublēšanu un ieslēdziet automātiskos atjauninājumus. Šie soļi neprasa lielu budžetu vai īpašas zināšanas, bet aizsargā pret daudziem izplatītiem uzbrukumiem. Pēc tam pārskatiet piekļuves tiesības un apmāciet darbiniekus. CERT.LV publicē norādījumus un ieteikumus arī mazajiem uzņēmumiem.
Avots: cert.lv
Apdrošināšana
Daži apdrošinātāji piedāvā kiberapdrošināšanu, kas sedz daļu incidenta izmaksu, piemēram, datu atjaunošanu, darbības pārtraukumu un trešo personu prasības. Apdrošināšana neaizstāj aizsardzības pasākumus, un apdrošinātājs bieži jautā, kādi pasākumi ieviesti, piemēram, divfaktoru autentifikācija un rezerves kopijas. Pirms līguma rūpīgi izlasiet, ko apdrošināšana sedz un kādi ir izņēmumi.
Kā palīdz Offrano
Ja Jums vajag IT drošības partneri, auditu vai IT uzturēšanu, aprakstiet vajadzību Offrano. Pieprasījumu saņem tieši viens IT uzņēmums, kas par to maksā Offrano; Jums tas ir bez maksas.