
Mała firma zwykle nie ma osobnego działu bezpieczeństwa. Poczta, księgowość, pliki i strona internetowa muszą działać, a decyzje o zabezpieczeniach podejmuje właściciel razem z osobą obsługującą IT. Dobry początek to ustalenie, co jest ważne dla działalności, kto za to odpowiada i jak firma wznowi pracę po awarii lub incydencie.
Nie trzeba od razu kupować całego zestawu narzędzi. Najpierw warto sprawdzić, czy używane już rozwiązania są poprawnie skonfigurowane. Kosztowny program ochronny nie uporządkuje sam nieaktualnych kont ani nie sprawdzi, czy da się odtworzyć bazę danych.
Zacznij od krótkiego spisu
W jednym dokumencie zapisz usługi, bez których firma nie może pracować: pocztę, system sprzedaży, księgowość, dysk współdzielony, stronę i dostęp do banku. Przy każdej pozycji wskaż właściciela, dostawcę i osobę posiadającą uprawnienia administracyjne. Hasła przechowuj w przeznaczonym do tego menedżerze, a nie w takim zestawieniu.
Uzupełnij listę o komputery, telefony używane służbowo, router i urządzenia przechowujące dane. Zaznacz sprzęt prywatny wykorzystywany do pracy. Dzięki temu rozmowa z administratorem dotyczy konkretnego środowiska, a nie wyłącznie deklaracji, że „mamy antywirusa”.
Uporządkuj dostęp do usług
Sprawdź, czy każda osoba ma własne konto, czy konta byłych pracowników są wyłączone oraz kto może zmieniać konfigurację. Codzienna praca i administracja powinny mieć odpowiednio rozdzielone uprawnienia. Włącz dodatkowe potwierdzenie logowania tam, gdzie jest dostępne, szczególnie w poczcie i panelach administracyjnych.
Zaplanuj też sytuację awaryjną: kto odzyska dostęp, gdy właściciel straci telefon, a jedyny administrator będzie nieobecny? Sposób odzyskiwania powinien być znany upoważnionym osobom, bez udostępniania całemu zespołowi wspólnego hasła. Więcej wyjaśniamy w poradniku o MFA.
Sprawdź komputery i codzienną pracę
Ustal, kto kontroluje aktualizacje systemu, przeglądarki i aplikacji. Zwróć uwagę na oprogramowanie, które utraciło wsparcie producenta. Zapisz, jak firma zatwierdza instalowanie nowych programów i kto może podłączyć się zdalnie do urządzenia pracownika.
Przy laptopach ważne jest także szyfrowanie dysku i dostępność klucza odzyskiwania. Nie włączaj funkcji bez ustalenia, gdzie taki klucz zostanie bezpiecznie zachowany. W przeciwnym razie awaria albo zmiana sprzętu może utrudnić dostęp do własnych danych. Przegląd tych ustawień można połączyć z ochroną komputerów firmowych.
Ustal, co naprawdę obejmuje backup
Komunikat o pomyślnym wykonaniu kopii warto potwierdzić próbą odtworzenia. Wybierz plik i uzgodniony fragment systemu, a potem sprawdź ich odtworzenie w bezpiecznym miejscu. Zanotuj czas, potrzebne dostępy i brakujące elementy. Nie przeprowadzaj pierwszej próby bezpośrednio na działającej bazie produkcyjnej.
Zastanów się też nad różnymi zdarzeniami. Awaria dysku, przypadkowe usunięcie i przejęcie konta administratora mogą wymagać różnych sposobów odzyskania danych. Kopia dostępna stale z tego samego konta co oryginał może ucierpieć w tym samym incydencie.
Daj pracownikom prostą ścieżkę zgłoszenia
Pracownik powinien wiedzieć, komu zgłosić podejrzaną wiadomość, nietypowe okno logowania lub zagubienie laptopa. Wystarczy jasna instrukcja z kontaktem i krótką listą informacji: co się stało, kiedy i na jakim urządzeniu. Zgłoszenie problemu nie powinno wiązać się z obawą przed publicznym ocenianiem.
Osobno ustal zasady potwierdzania zmiany numeru rachunku kontrahenta. Sama zgodność nazwy nadawcy wiadomości nie wystarcza. Przy nietypowej prośbie wykorzystaj wcześniej znany kanał kontaktu.
Zamień ustalenia w plan na miesiąc
Do każdego działania przypisz odpowiedzialną osobę, termin i prosty dowód wykonania. Zamiast „poprawić bezpieczeństwo” wpisz „sprawdzić wszystkie aktywne konta pocztowe i odebrać dostęp byłym pracownikom”. Po miesiącu przejrzyj plan i ustal, które kontrole będą powtarzane.
Jeśli brakuje informacji o środowisku lub nie wiadomo, co jest najpilniejsze, pomocny będzie audyt cyberbezpieczeństwa. Jego zakres powinien wynikać z działalności firmy, używanych systemów i skutków ewentualnego przestoju.
Źródła i dalsza lektura
Przed zmianą konfiguracji sprawdź bieżącą dokumentację używanej usługi. Szczegóły zależą od jej wersji.