Де б проникло шахрайство? Оцініть свою команду за п'ять хвилин.
Більшість власників мають інтуїтивне відчуття, де вони вразливі, але ніколи - чіткої картини. Це та картина. Дайте відповідь на 25 простих запитань «так чи ні» про те, як ваша команда поводиться з поштою, грошима, пристроями і поганим днем - підрахуйте бал і побачите точно, з чого почати. Без реєстраційного бар'єра, щоб прочитати, без жаргону і без нічого, що могло б з'явитися в загальному блозі кіберпорад. Кожне запитання зіставлене з базовим заходом Canadian Centre for Cyber Security, тож низька відповідь вказує прямо на реальне виправлення.
- Дайте відповідь на 25 конкретних запитань «так/ні» і йдіть з реальним балом, а не з невиразним відчуттям
- Кожна слабка відповідь зіставлена з базовим заходом Canadian Centre for Cyber Security - тож ви знаєте фактичне виправлення, а не лише прогалину
- Охоплює п'ять місць, де малий бізнес справді дістає удару: люди, пошта, рух грошей, пристрої і резервні копії та перша година інциденту
- Проста мова, яку нетехнічний власник чи офіс-менеджер може оцінити за кавою - без ІТ-диплома
Безкоштовно - без обовʼязкової реєстрації. Потрібні редаговувані шаблони чи допомога з упровадженням? Просто запитайте.
Ваші люди - передова лінія, а не слабка ланка
Майже кожен інцидент малого бізнесу починається з людини, що ухвалює звичайне на вигляд рішення під невеликим тиском. Ці запитання перевіряють, чи має ваша команда звички і підтримку, потрібні, щоб сповільнитися і перевірити. Нарахуйте один бал за кожне чесне «так». (Зіставлено з базою Cyber Centre: адаптоване навчання з обізнаності про безпеку.)
Ваша пошта - куди атака зазвичай заходить
Пошта - це вхідні двері для компрометації ділового листування, підроблених рахунків і сторінок входу для збору облікових даних. Ці перевірки охоплюють заходи, що справді їх зупиняють, а не «використовуйте надійний пароль». Нарахуйте один бал за «так». (Зіставлено з базою Cyber Centre: багатофакторна автентифікація; безпека пошти; захист від фішингу.)
Ваш рух грошей - те, за чим злодій справді полює
Шахрайство з переказами, з підробленими рахунками і зі зміною банківських реквізитів - це там, де малий бізнес втрачає шестизначні суми за один день. Ці запитання перевіряють одну звичку, що перемагає майже все з цього: перевірку альтернативним каналом, перш ніж гроші рушать. Нарахуйте один бал за «так». (Зіставлено з базою Cyber Centre: захищені фінансові процеси і захист від компрометації ділового листування.)
Ваші пристрої і резервні копії - щоб поганий клік не був кінцем
Здирницьке ПЗ і втрачені ноутбуки переживні, якщо ваші основи тримаються. Ці перевірки охоплюють заходи, що перетворюють катастрофу на незручність. Нарахуйте один бал за «так». (Зіставлено з базою Cyber Centre: резервні копії, оновлення, безпека пристроїв і захист від шкідливого ПЗ.)
Ваша перша година - знати, що робити, коли це стається
Різниця між переляком і катастрофою - це зазвичай перша година. Більшість малих бізнесів ніколи не вирішували, кому телефонувати чи що робити. Ці запитання перевіряють, чи маєте ви план, за яким справді могли б діяти під тиском. Нарахуйте один бал за «так». (Зіставлено з базою Cyber Centre: планування реагування на інциденти.)
Як рахувати: нарахуйте собі один бал за кожне чесне «так» у всіх п'яти розділах - 25 запитань, 25 можливих балів. Будьте чесні; це для вас, а не оцінка. Тоді прочитайте свій діапазон. 20–25 (Готові): ви попереду більшості малих бізнесів GTA - ваше завдання тепер тримати звички гострими і довести це страховикам і клієнтам. 13–19 (Вразливі): у вас є реальні основи, але чіткі прогалини, крізь які міг би пройти шахрай - виберіть два розділи з найнижчим балом і виправте їх спершу. 7–12 (Під ризиком): основи, що зупиняють шестизначну втрату, не надійно на місці; тут сидить більшість непідготовлених малих бізнесів, і один переконливий лист міг би завдати реальної шкоди. 0–6 (Пробудження): ви, найпевніше, не вловили б цільову атаку і не знали б, що робити далі - почніть з багатофакторної автентифікації на пошті, перевірених резервних копій і правила перевірки грошей цього тижня. Хоч би який ваш діапазон, ваш найслабший розділ - ваша відправна точка: люди, пошта, гроші, пристрої і резервні копії, чи готовність до інцидентів. Кожен вишиковується з базовим заходом Canadian Centre for Cyber Security, тож прогалина сама називає своє виправлення.
Контрольний список - це початок. Навчання закріплюють результат.
Кіберпожежні навчання проводять ці самі атаки проти вашої команди - безпечно - щоб звички з цього матеріалу (самооцінювання) стали мʼязовою памʼяттю. Три години, на місці, з оціненим планом на 30 днів.
Мій бал був низьким. Що це насправді означає - і що з цим робити?
Низький бал не означає, що ви зробили щось не так; він означає, що звички, які зупиняють найпоширеніші атаки - багатофакторна автентифікація, правило перевірки телефоном перед рухом грошей, перевірені резервні копії і план на першу годину - ще не надійно на місці. Гарна новина в тому, що це виправно за тижні, не роки. Почніть з розділу з найнижчим балом. Підступ, з яким стикається більшість власників, - це те, що найслабша сфера майже завжди люди, а не машини - і чек-лист сам по собі не змінить того, як ваша команда поводиться під тиском. Саме для цього і є The Cyber Fire Drill: жива, тригодинна майстерня на місці, де ваша реальна команда репетирує справжні шахрайства, спрямовані на ваш бізнес - безпечно, без шкідливого ПЗ, без присоромлення - а керівництво йде з оціненим 30-денним планом. Якщо ваш бал потрапив у діапазон «Під ризиком» чи «Пробудження», Fire Drill перетворює цю оцінну картку зі знімка на м'язову пам'ять.
Чи достатньо цієї оцінної картки самої по собі, чи це лише відправна точка?
Це справжня відправна карта, і чесна - але це самооцінка, а не гарантія, і жоден чек-лист не робить когось «безпечним» чи «незламним». Вона каже вам, де ви стоїте щодо бази Canadian Centre for Cyber Security, щоб ви могли виправити очевидні прогалини самі, сьогодні. Де вона зупиняється - це поведінка: знати правило і дотримуватися його о 16:55 у день закриття під тиском - це різні речі. Якщо ви хочете, щоб ваша команда справді вловила справжнє - або вам потрібно щось показати кіберстраховику чи в анкеті безпеки клієнта - це крок від цієї сторінки до живого drill чи швидкого Baseline Security Checkup.
Ми мала команда, і в нас уже є ІТ-провайдер. Чи все одно нам це потрібно?
Так, і ось чому це не докір вашій ІТ-компанії: вони загартовують ваші машини, але порушення зазвичай заходить через людину, що ухвалює звичайне рішення - схвалює підроблений рахунок, клікає правдоподібну сторінку входу, довіряє терміновому тексту «начальника». Ваш ІТ-провайдер не може клікнути «перевірити» за ваш персонал. Ця оцінна картка перевіряє шар людей і процесів, який більшість малих бізнесів ніколи не оцінює, і вона навмисно побудована так, щоб нетехнічний власник чи офіс-менеджер міг оцінити її без ІТ у кімнаті. Якщо розділ про людей повернувся низьким, це та прогалина, яку закриває живий drill - а ваш ІТ-провайдер бажаний, щоб бути присутнім.
Більше ресурсів у бібліотеці ресурсів · маєте запитання? contact@bastani.org