Где мошенничество проникло бы внутрь? Оцените свою команду за пять минут.
У большинства владельцев есть чутьё насчёт того, где они уязвимы, но никогда - ясной картины. Это и есть картина. Ответьте на 25 простых вопросов «да или нет» о том, как ваша команда обращается с почтой, деньгами, устройствами и плохим днём - подсчитайте свой балл и увидите, с чего именно начать. Никакого барьера с входом, чтобы это прочитать, никакого жаргона и ничего, что могло бы появиться в общем блоге с кибер-советами. Каждый вопрос привязан к базовой мере Канадского центра кибербезопасности, поэтому низкий ответ прямо указывает на реальное исправление.
- Ответьте на 25 конкретных вопросов «да/нет» и уйдите с реальным баллом, а не смутным ощущением
- Каждый слабый ответ привязан к базовой мере Канадского центра кибербезопасности - так что вы знаете само исправление, а не только пробел
- Охватывает пять мест, где малый бизнес реально получает удар: люди, почта, движение денег, устройства и резервные копии и первый час инцидента
- Простой язык, по которому нетехнический владелец или офис-менеджер может выставить баллы за чашкой кофе, - диплом по IT не нужен
Бесплатно - без обязательной регистрации. Нужны редактируемые шаблоны или помощь с внедрением? Просто спросите.
Ваши люди - передовая, а не слабое звено
Почти каждый инцидент в малом бизнесе начинается с того, что человек принимает нормально выглядящее решение под небольшим давлением. Эти вопросы проверяют, есть ли у вашей команды привычки и защита, которые нужны, чтобы притормозить и проверить. Начислите одно очко за каждое честное «да». (Привязка к базовой мере центра кибербезопасности: адресное обучение осведомлённости о безопасности.)
Ваша почта - где атака обычно входит
Электронная почта - это парадная дверь для компрометации деловой переписки, поддельных счетов и страниц входа для кражи учётных данных. Эти проверки охватывают меры, которые реально их останавливают, а не «используйте надёжный пароль». Начислите одно очко за «да». (Привязка к базовой мере центра кибербезопасности: многофакторная аутентификация; безопасность почты; защита от фишинга.)
Ваше движение денег - то, за чем на самом деле охотится вор
Мошенничество с переводами, с поддельными счетами и со сменой банковских реквизитов - это то, где малый бизнес теряет шестизначные суммы за один вечер. Эти вопросы проверяют наличие одной привычки, которая побеждает почти все из них: проверка по независимому каналу до движения денег. Начислите одно очко за «да». (Привязка к базовой мере центра кибербезопасности: безопасные финансовые процессы и защита от компрометации деловой переписки.)
Ваши устройства и резервные копии - чтобы неудачный клик не был концом
Программы-вымогатели и потерянные ноутбуки переживаемы, если ваши основы держатся. Эти проверки охватывают меры, которые превращают катастрофу в неудобство. Начислите одно очко за «да». (Привязка к базовой мере центра кибербезопасности: резервные копии, установка обновлений, безопасность устройств и защита от вредоносного ПО.)
Ваш первый час - знать, что делать, когда это случится
Разница между испугом и катастрофой - обычно в первом часе. Большинство малых предприятий никогда не решали, кому звонить и что делать. Эти вопросы проверяют, есть ли у вас план, которому вы реально могли бы следовать под давлением. Начислите одно очко за «да». (Привязка к базовой мере центра кибербезопасности: планирование реагирования на инциденты.)
Как подсчитать: начислите себе одно очко за каждое честное «да» по всем пяти разделам - 25 вопросов, 25 возможных очков. Будьте честны; это для вас, а не оценка. Затем прочитайте свою группу. 20–25 (Готовы): вы впереди большинства малых предприятий GTA - ваша задача теперь держать привычки острыми и доказать это страховщикам и клиентам. 13–19 (Уязвимы): у вас есть реальный фундамент, но и явные пробелы, через которые мог бы пройти мошенник, - выберите два ваших самых слабых раздела и исправьте их первыми. 7–12 (В зоне риска): основы, которые останавливают шестизначную потерю, ненадёжно на месте; здесь находится большинство неподготовленных малых предприятий, и одно убедительное письмо могло бы нанести реальный ущерб. 0–6 (Сигнал тревоги): вы, вероятно, не поймали бы целевую атаку и не знали бы, что делать дальше, - начните с многофакторной аутентификации на почте, проверенных резервных копий и правила проверки денег на этой неделе. Какой бы ни была ваша группа, ваш самый слабый раздел - это ваша отправная точка: люди, почта, деньги, устройства и резервные копии или готовность к инцидентам. Каждый соответствует базовой мере Канадского центра кибербезопасности, поэтому пробел сам называет своё исправление.
Чек-лист - это начало. Учения закрепляют результат.
Кибернетические учения проводят эти же атаки против вашей команды - безопасно - чтобы навыки из этого материала (самооценка) стали мышечной памятью. Три часа, на месте, с оценённым планом на 30 дней.
Мой балл оказался низким. Что это на самом деле значит - и что мне с этим делать?
Низкий балл не означает, что вы сделали что-то не так; он означает, что привычки, останавливающие самые распространённые атаки, - многофакторная аутентификация, правило «проверь по телефону, прежде чем деньги двинутся», проверенные резервные копии и план первого часа - ещё не на месте надёжно. Хорошая новость в том, что это исправимо за недели, а не за годы. Начните с самого слабого раздела. Загвоздка, с которой сталкивается большинство владельцев, в том, что самая слабая область почти всегда - люди, а не машины, - и один лишь чек-лист не изменит того, как ваша команда ведёт себя под давлением. Именно для этого существуют Кибер-пожарные учения: живой трёхчасовой семинар на месте, где ваша настоящая команда репетирует реальные мошенничества, нацеленные на ваш бизнес, - безопасно, без вредоносного ПО, без унижения, - и руководство уходит с оценённым планом на 30 дней. Если ваш балл попал в группу «В зоне риска» или «Сигнал тревоги», учения превращают эту оценочную карту из снимка в мышечную память.
Достаточно ли этой оценочной карты самой по себе или это лишь отправная точка?
Это настоящая отправная карта, и честная, - но это самооценка, а не гарантия, и никакой чек-лист не делает никого «защищённым» или «невзламываемым». Она говорит вам, где вы стоите относительно базовых мер Канадского центра кибербезопасности, чтобы вы могли сами исправить очевидные пробелы уже сегодня. Где она останавливается - это поведение: знать правило и следовать ему в 16:55 в день закрытия сделки под давлением - разные вещи. Если вы хотите, чтобы ваша команда реально ловила настоящую угрозу - или вам нужно что-то, чтобы показать кибер-страховщику или в анкете безопасности клиента, - это шаг вверх с этой страницы к живым учениям или быстрому кибер-звонку пробуждения.
Мы небольшая команда, и у нас уже есть IT-провайдер. Нужно ли нам это всё равно?
Да, и вот почему это не упрёк вашей IT-компании: они укрепляют ваши машины, но взлом обычно входит через человека, принимающего нормальное решение, - одобряющего поддельный счёт, кликающего по правдоподобной странице входа, доверяющего срочному сообщению «от начальника». Ваш IT-провайдер не может нажать «проверить» за ваших сотрудников. Эта оценочная карта проверяет слой людей и процессов, который большинство малых предприятий никогда не оценивает, и она намеренно построена так, чтобы нетехнический владелец или офис-менеджер мог выставить баллы без IT в комнате. Если раздел про людей вернулся низким, то это тот пробел, который закрывают живые учения, - и ваш IT-провайдер приглашается поприсутствовать.
Больше ресурсов в библиотеке ресурсов · вопросы? contact@bastani.org