Domov / Kybernetická bezpečnosť pre firmy

Kybernetická bezpečnosť pre firmy, ktoré nemajú vlastné IT

Kybernetická bezpečnosť vo firme nie je jeden antivírus. Sú to prístupy, heslá, servery, zálohy a to, či si niekto všimne problém skôr, než príde e-mail od útočníka. Nájdeme diery, zatvoríme ich a postavíme dohľad, ktorý beží aj vtedy, keď na to nikto nemyslí.

Kde sú firmy najčastejšie zraniteľné

Kybernetická bezpečnosť pre firmy sa zvyčajne rieši až po incidente: zašifrované disky, ukradnutý e-mailový účet, faktúra so zmeneným číslom účtu. Pritom väčšina útokov na malé a stredné firmy nevyužíva nič sofistikované. Využíva staré heslo, zabudnutý účet bývalého zamestnanca, neaktualizovaný server alebo zálohu, ktorá leží na tom istom disku ako originál.

Firma s 10 až 100 ľuďmi zvyčajne nemá bezpečnostného špecialistu. Technológie rieši majiteľ, šikovný kolega alebo externý dodávateľ webu, každý kúsok. Nikto nevidí celok. Preto začíname inventúrou: čo firma má, kto k tomu má prístup a čo by sa stalo, keby to zajtra nefungovalo.

Bezpečnosť robíme ako samostatnú službu aj ako súčasť projektu. Keď staviame informačný systém alebo CRM na mieru, zabezpečenie servera, role a zálohy sú v ňom od prvého dňa, nie ako dodatočná položka.

Čo robíme

Päť oblastí, ktoré pokrývajú väčšinu reálnych rizík malej a strednej firmy.

Bezpečnostný auditPrejdeme servery, domény, e-mail, cloudové účty, webové aplikácie a prístupy. Výstupom je zoznam nálezov zoradený podľa rizika, nie hrubá správa, ktorú nikto nečíta.
Zabezpečenie serverovAktualizácie, firewall, zatvorené nepotrebné porty, prístup cez šifrovanú sieť namiesto verejného internetu, kľúče namiesto hesiel, oddelené prostredia pre jednotlivé aplikácie.
Správa prístupovKto má aký účet, s akými právami a kto ho zruší, keď človek odíde. Dvojfaktorové overenie na e-maile, účtovníctve a administrácii webu.
Zálohy a obnovaZálohy mimo pôvodného servera, šifrované, s pravidelnou skúškou obnovy. Záloha, ktorú nikto neskúsil obnoviť, je len predpoklad.
Nepretržitý monitoringDohľad nad dostupnosťou, prihláseniami a neštandardným správaním systémov. Upozornenie ide konkrétnemu človeku, nie do schránky, ktorú nikto nečíta.

Ako prebieha spolupráca

1

Inventúra

Spíšeme systémy, účty, domény a dodávateľov. Mnohé firmy prvýkrát vidia, koľko toho vlastne majú a kto k tomu má kľúče.

2

Audit a zoznam nálezov

Každý nález má popis, riziko a navrhnutú opravu. Najprv tie, ktoré sú lacné na opravu a drahé pri zneužití.

3

Opravy

Zatvoríme, čo sa dá zatvoriť hneď: staré účty, verejne dostupné administrácie, chýbajúce aktualizácie, zálohy na nesprávnom mieste.

4

Dohľad

Nastavíme monitoring a pravidelnú kontrolu záloh. Raz za čas prejdeme prístupy znova, lebo ľudia prichádzajú a odchádzajú.

Ako vyzerá prehľad po audite

Ukáž mi, čo je u nás najväčšie riziko.

Hotovo za 0,7 s · ukážka, vymyslené dáta

Nálezy zoradené podľa rizika

Účet bývalého obchodníka stále aktívny v CRMvysoké · zrušiť dnes
Administrácia webu dostupná z celého internetuvysoké · obmedziť prístup
Záloha účtovníctva na rovnakom serveristredné · presunúť mimo
E-mail vedenia bez dvojfaktorového overeniastredné · zapnúť
Posledná skúška obnovy zo zálohynikdy · naplánovať

NIS2 a zákon o kybernetickej bezpečnosti

Európska smernica NIS2 rozšírila okruh firiem, na ktoré sa vzťahujú povinnosti v oblasti kybernetickej bezpečnosti. Na Slovensku ju preberá novela zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti, v Česku nový zákon o kybernetickej bezpečnosti. Či sa povinnosti týkajú práve vašej firmy, závisí od odvetvia, veľkosti a úlohy v dodávateľskom reťazci. Posúdenie povinnosti je vec právnika alebo príslušného úradu, overte si aktuálne znenie a usmernenia Národného bezpečnostného úradu (SK) alebo NÚKIB (CZ).

Aj firma, ktorej sa NIS2 priamo netýka, ju často pocíti cez odberateľov: väčší zákazníci začínajú od dodávateľov žiadať, aby vedeli preukázať základné opatrenia. Správa prístupov, zálohy, aktualizácie a záznam o incidentoch sú presne tie veci, ktoré sa pýtajú. Pomôžeme ich technicky zaviesť a zdokumentovať.

Časté otázky o kybernetickej bezpečnosti

Potrebuje malá firma bezpečnostný audit?

Ak má firma vlastný server, e-shop, CRM alebo citlivé dáta klientov, áno. Útoky na malé firmy nie sú cielené na meno, ale na slabé miesto. Audit ukáže, kde je, a väčšina opráv je lacná.

Koľko stojí bezpečnostný audit firmy?

Závisí od počtu systémov, serverov a ľudí. Cenu povieme vopred po krátkej inventúre. Ak audit robíme ako súčasť projektu, zabezpečenie je v cene systému.

Týka sa nás NIS2?

Záleží od odvetvia, veľkosti a toho, komu dodávate. Vedieť to s istotou vám povie právnik alebo príslušný úrad. My riešime technickú časť: opatrenia, ktoré sa pri NIS2 aj pri požiadavkách odberateľov pýtajú.

Ako často zálohovať firemné dáta?

Podľa toho, koľko práce si firma môže dovoliť stratiť. Pre systémy, v ktorých sa pracuje denne, je rozumné minimum denná záloha mimo pôvodného servera a pravidelná skúška obnovy.

Robíte aj penetračné testy?

Robíme technický audit a testovanie konfigurácie. Ak potrebujete formálny penetračný test s certifikovaným výstupom pre audítora, povieme vám to otvorene a odporučíme, čo si od neho pýtať.

Zistite svoju cenu.

Päť krátkych otázok o vašej firme. Ozveme sa s odhadom a prvú verziu uvidíte do 24 hodín.