Domov / Kybernetická bezpečnosť pre firmy
Kybernetická bezpečnosť pre firmy, ktoré nemajú vlastné IT
Kybernetická bezpečnosť vo firme nie je jeden antivírus. Sú to prístupy, heslá, servery, zálohy a to, či si niekto všimne problém skôr, než príde e-mail od útočníka. Nájdeme diery, zatvoríme ich a postavíme dohľad, ktorý beží aj vtedy, keď na to nikto nemyslí.
Kde sú firmy najčastejšie zraniteľné
Kybernetická bezpečnosť pre firmy sa zvyčajne rieši až po incidente: zašifrované disky, ukradnutý e-mailový účet, faktúra so zmeneným číslom účtu. Pritom väčšina útokov na malé a stredné firmy nevyužíva nič sofistikované. Využíva staré heslo, zabudnutý účet bývalého zamestnanca, neaktualizovaný server alebo zálohu, ktorá leží na tom istom disku ako originál.
Firma s 10 až 100 ľuďmi zvyčajne nemá bezpečnostného špecialistu. Technológie rieši majiteľ, šikovný kolega alebo externý dodávateľ webu, každý kúsok. Nikto nevidí celok. Preto začíname inventúrou: čo firma má, kto k tomu má prístup a čo by sa stalo, keby to zajtra nefungovalo.
Bezpečnosť robíme ako samostatnú službu aj ako súčasť projektu. Keď staviame informačný systém alebo CRM na mieru, zabezpečenie servera, role a zálohy sú v ňom od prvého dňa, nie ako dodatočná položka.
Čo robíme
Päť oblastí, ktoré pokrývajú väčšinu reálnych rizík malej a strednej firmy.
Ako prebieha spolupráca
Inventúra
Spíšeme systémy, účty, domény a dodávateľov. Mnohé firmy prvýkrát vidia, koľko toho vlastne majú a kto k tomu má kľúče.
Audit a zoznam nálezov
Každý nález má popis, riziko a navrhnutú opravu. Najprv tie, ktoré sú lacné na opravu a drahé pri zneužití.
Opravy
Zatvoríme, čo sa dá zatvoriť hneď: staré účty, verejne dostupné administrácie, chýbajúce aktualizácie, zálohy na nesprávnom mieste.
Dohľad
Nastavíme monitoring a pravidelnú kontrolu záloh. Raz za čas prejdeme prístupy znova, lebo ľudia prichádzajú a odchádzajú.
Ako vyzerá prehľad po audite
Hotovo za 0,7 s · ukážka, vymyslené dáta
Nálezy zoradené podľa rizika
| Účet bývalého obchodníka stále aktívny v CRM | vysoké · zrušiť dnes |
| Administrácia webu dostupná z celého internetu | vysoké · obmedziť prístup |
| Záloha účtovníctva na rovnakom serveri | stredné · presunúť mimo |
| E-mail vedenia bez dvojfaktorového overenia | stredné · zapnúť |
| Posledná skúška obnovy zo zálohy | nikdy · naplánovať |
NIS2 a zákon o kybernetickej bezpečnosti
Európska smernica NIS2 rozšírila okruh firiem, na ktoré sa vzťahujú povinnosti v oblasti kybernetickej bezpečnosti. Na Slovensku ju preberá novela zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti, v Česku nový zákon o kybernetickej bezpečnosti. Či sa povinnosti týkajú práve vašej firmy, závisí od odvetvia, veľkosti a úlohy v dodávateľskom reťazci. Posúdenie povinnosti je vec právnika alebo príslušného úradu, overte si aktuálne znenie a usmernenia Národného bezpečnostného úradu (SK) alebo NÚKIB (CZ).
Aj firma, ktorej sa NIS2 priamo netýka, ju často pocíti cez odberateľov: väčší zákazníci začínajú od dodávateľov žiadať, aby vedeli preukázať základné opatrenia. Správa prístupov, zálohy, aktualizácie a záznam o incidentoch sú presne tie veci, ktoré sa pýtajú. Pomôžeme ich technicky zaviesť a zdokumentovať.
Časté otázky o kybernetickej bezpečnosti
Potrebuje malá firma bezpečnostný audit?
Ak má firma vlastný server, e-shop, CRM alebo citlivé dáta klientov, áno. Útoky na malé firmy nie sú cielené na meno, ale na slabé miesto. Audit ukáže, kde je, a väčšina opráv je lacná.
Koľko stojí bezpečnostný audit firmy?
Závisí od počtu systémov, serverov a ľudí. Cenu povieme vopred po krátkej inventúre. Ak audit robíme ako súčasť projektu, zabezpečenie je v cene systému.
Týka sa nás NIS2?
Záleží od odvetvia, veľkosti a toho, komu dodávate. Vedieť to s istotou vám povie právnik alebo príslušný úrad. My riešime technickú časť: opatrenia, ktoré sa pri NIS2 aj pri požiadavkách odberateľov pýtajú.
Ako často zálohovať firemné dáta?
Podľa toho, koľko práce si firma môže dovoliť stratiť. Pre systémy, v ktorých sa pracuje denne, je rozumné minimum denná záloha mimo pôvodného servera a pravidelná skúška obnovy.
Robíte aj penetračné testy?
Robíme technický audit a testovanie konfigurácie. Ak potrebujete formálny penetračný test s certifikovaným výstupom pre audítora, povieme vám to otvorene a odporučíme, čo si od neho pýtať.
Zistite svoju cenu.
Päť krátkych otázok o vašej firme. Ozveme sa s odhadom a prvú verziu uvidíte do 24 hodín.