Bastani Security
Замовити кібернавчання
Безкоштовна самооцінка · Торонто та GTA · 5 хвилин

Де б проникло шахрайство? Оцініть свою команду за п'ять хвилин.

Більшість власників мають інтуїтивне відчуття, де вони вразливі, але ніколи - чіткої картини. Це та картина. Дайте відповідь на 25 простих запитань «так чи ні» про те, як ваша команда поводиться з поштою, грошима, пристроями і поганим днем - підрахуйте бал і побачите точно, з чого почати. Без реєстраційного бар'єра, щоб прочитати, без жаргону і без нічого, що могло б з'явитися в загальному блозі кіберпорад. Кожне запитання зіставлене з базовим заходом Canadian Centre for Cyber Security, тож низька відповідь вказує прямо на реальне виправлення.

  • Дайте відповідь на 25 конкретних запитань «так/ні» і йдіть з реальним балом, а не з невиразним відчуттям
  • Кожна слабка відповідь зіставлена з базовим заходом Canadian Centre for Cyber Security - тож ви знаєте фактичне виправлення, а не лише прогалину
  • Охоплює п'ять місць, де малий бізнес справді дістає удару: люди, пошта, рух грошей, пристрої і резервні копії та перша година інциденту
  • Проста мова, яку нетехнічний власник чи офіс-менеджер може оцінити за кавою - без ІТ-диплома

Безкоштовно - без обовʼязкової реєстрації. Потрібні редаговувані шаблони чи допомога з упровадженням? Просто запитайте.

01

Ваші люди - передова лінія, а не слабка ланка

Майже кожен інцидент малого бізнесу починається з людини, що ухвалює звичайне на вигляд рішення під невеликим тиском. Ці запитання перевіряють, чи має ваша команда звички і підтримку, потрібні, щоб сповільнитися і перевірити. Нарахуйте один бал за кожне чесне «так». (Зіставлено з базою Cyber Centre: адаптоване навчання з обізнаності про безпеку.)

Чи кожна людина у вашій команді - не лише власник чи ІТ - проходила справжнє навчання з кібербезпеки за останні 12 місяців, окрім разового вступного відео?
Чи знав би новий працівник стійки реєстрації чи молодший співробітник, що безпечно поставити під сумнів чи сповільнити запит, який надійшов від вас, начальника, без страху потрапити в халепу?
Чи знає ваша команда конкретні шахрайства, спрямовані на вашу сферу (для агенції - підміна переказу в день закриття; для клініки - підроблене вкладення реєстрації), а не лише «фішинг» абстрактно?
Чи хтось у вашій команді коли-небудь відпрацьовував розпізнавання підробленого повідомлення в безпечних умовах, а не лише отримував настанову «бути обережним»?
Чи отримують нові співробітники чіткий, простою мовою огляд того, як ваш бізнес перевіряє грошові запити і поводиться з даними клієнтів, у їхній перший тиждень?
02

Ваша пошта - куди атака зазвичай заходить

Пошта - це вхідні двері для компрометації ділового листування, підроблених рахунків і сторінок входу для збору облікових даних. Ці перевірки охоплюють заходи, що справді їх зупиняють, а не «використовуйте надійний пароль». Нарахуйте один бал за «так». (Зіставлено з базою Cyber Centre: багатофакторна автентифікація; безпека пошти; захист від фішингу.)

Чи увімкнено багатофакторну автентифікацію (код чи запит на додачу до пароля) для кожного облікового запису пошти співробітників - без винятків для власника чи «людини, що надто зайнята»?
Чи налаштували ви три записи автентифікації пошти - SPF, DKIM і DMARC - щоб шахраї не могли легко надсилати пошту, яка виглядає так, ніби вона з вашого домену?
Чи ваша поштова система помітно позначає чи тегує повідомлення, що надходять поза межами вашої організації, щоб підроблена «внутрішня» примітка вирізнялася?
Якби співробітник сьогодні ввів свій пароль на підробленій сторінці входу, чи все одно MFA зупинила б зловмисника від входу - і чи дізналися б ви про це?
Чи знає хтось у вашій команді, як повідомити про підозрілий лист реальній людині чи в скриньку, замість просто видалити його і рухатися далі?
03

Ваш рух грошей - те, за чим злодій справді полює

Шахрайство з переказами, з підробленими рахунками і зі зміною банківських реквізитів - це там, де малий бізнес втрачає шестизначні суми за один день. Ці запитання перевіряють одну звичку, що перемагає майже все з цього: перевірку альтернативним каналом, перш ніж гроші рушать. Нарахуйте один бал за «так». (Зіставлено з базою Cyber Centre: захищені фінансові процеси і захист від компрометації ділового листування.)

Перш ніж змінити, куди йде платіж (банківські реквізити постачальника, інструкції переказу клієнта), чи телефонує хтось за відомим номером для підтвердження - не за номером чи поштою з самого запиту?
Чи вимагають платежі чи перекази понад визначену суму схвалення другою особою, щоб жодна окрема скринька не могла сама рухати великі гроші?
Чи ставиться ваша команда до листів «оновлені банківські реквізити» чи «використайте цей новий рахунок» як до тривожної ознаки, щоб перевірити телефоном, щоразу, навіть посеред угоди?
Якби запит перемістити гроші здавався терміновим і надійшов «від начальника», чи має ваша команда узгоджене правило перевірити його, від якого повідомлення з фальшивою терміновістю не зможе її відмовити?
Чи ведете ви простий письмовий запис того, кому дозволено схвалювати платежі і змінювати платіжні реквізити, щоб це не вирішувалося в момент?
04

Ваші пристрої і резервні копії - щоб поганий клік не був кінцем

Здирницьке ПЗ і втрачені ноутбуки переживні, якщо ваші основи тримаються. Ці перевірки охоплюють заходи, що перетворюють катастрофу на незручність. Нарахуйте один бал за «так». (Зіставлено з базою Cyber Centre: резервні копії, оновлення, безпека пристроїв і захист від шкідливого ПЗ.)

Чи маєте ви автоматичні резервні копії ваших критичних систем і даних клієнтів, що зберігаються там, куди зараження здирницьким ПЗ не дістанеться (офлайн чи окремий хмарний акаунт)?
Чи справді ви відновлювали файл із цих резервних копій за останні 90 днів, щоб підтвердити, що вони працюють - а не припускали, що працюють?
Чи налаштовані ваші комп'ютери, телефони і ключове ПЗ встановлювати оновлення безпеки автоматично, щоб відомі діри латалися без того, щоб хтось пам'ятав про це?
Чи кожен ноутбук і телефон, що торкається ділових даних, захищений блокуванням екрана і шифруванням диска, щоб викрадений пристрій не був відчиненими дверима?
Чи працює авторитетний, оновлений захист від шкідливого ПЗ на комп'ютерах, якими ваша команда користується щодня, зокрема на будь-яких особистих пристроях, що мають доступ до робочої пошти?
05

Ваша перша година - знати, що робити, коли це стається

Різниця між переляком і катастрофою - це зазвичай перша година. Більшість малих бізнесів ніколи не вирішували, кому телефонувати чи що робити. Ці запитання перевіряють, чи маєте ви план, за яким справді могли б діяти під тиском. Нарахуйте один бал за «так». (Зіставлено з базою Cyber Centre: планування реагування на інциденти.)

Якби ви виявили порушення чи шахрайський переказ просто зараз, чи знаєте ви перші три речі, які зробити, і перших трьох людей, кому зателефонувати - без потреби ґуґлити це?
Чи є письмовий, односторінковий план реагування, що каже, хто головний, хто зв'язується з банком і хто зв'язується з вашим ІТ-провайдером, коли щось іде не так?
Чи знаєте ви, що про шахрайство з переказами й онлайн-шахрайства можна повідомити до Canadian Anti-Fraud Centre, і що швидкий контакт з банком дає єдиний реальний шанс повернути кошти?
Чи знала б ваша команда, які інциденти можуть запустити юридичний обов'язок сповістити клієнтів чи регулятора (наприклад, порушення приватності за PIPEDA або PHIPA для клініки), а не гадати?
Чи проходили ви коли-небудь сценарій «що б ми зробили, якби» як команда, хоч раз, щоб план не був просто документом, якого ніхто не читав?
Як цим користуватися

Як рахувати: нарахуйте собі один бал за кожне чесне «так» у всіх п'яти розділах - 25 запитань, 25 можливих балів. Будьте чесні; це для вас, а не оцінка. Тоді прочитайте свій діапазон. 20–25 (Готові): ви попереду більшості малих бізнесів GTA - ваше завдання тепер тримати звички гострими і довести це страховикам і клієнтам. 13–19 (Вразливі): у вас є реальні основи, але чіткі прогалини, крізь які міг би пройти шахрай - виберіть два розділи з найнижчим балом і виправте їх спершу. 7–12 (Під ризиком): основи, що зупиняють шестизначну втрату, не надійно на місці; тут сидить більшість непідготовлених малих бізнесів, і один переконливий лист міг би завдати реальної шкоди. 0–6 (Пробудження): ви, найпевніше, не вловили б цільову атаку і не знали б, що робити далі - почніть з багатофакторної автентифікації на пошті, перевірених резервних копій і правила перевірки грошей цього тижня. Хоч би який ваш діапазон, ваш найслабший розділ - ваша відправна точка: люди, пошта, гроші, пристрої і резервні копії, чи готовність до інцидентів. Кожен вишиковується з базовим заходом Canadian Centre for Cyber Security, тож прогалина сама називає своє виправлення.

Контрольний список - це початок. Навчання закріплюють результат.

Кіберпожежні навчання проводять ці самі атаки проти вашої команди - безпечно - щоб звички з цього матеріалу (самооцінювання) стали мʼязовою памʼяттю. Три години, на місці, з оціненим планом на 30 днів.

Замовити кібернавчання Переглянути сторінку «нерухомість та іпотека» →
Мій бал був низьким. Що це насправді означає - і що з цим робити?

Низький бал не означає, що ви зробили щось не так; він означає, що звички, які зупиняють найпоширеніші атаки - багатофакторна автентифікація, правило перевірки телефоном перед рухом грошей, перевірені резервні копії і план на першу годину - ще не надійно на місці. Гарна новина в тому, що це виправно за тижні, не роки. Почніть з розділу з найнижчим балом. Підступ, з яким стикається більшість власників, - це те, що найслабша сфера майже завжди люди, а не машини - і чек-лист сам по собі не змінить того, як ваша команда поводиться під тиском. Саме для цього і є The Cyber Fire Drill: жива, тригодинна майстерня на місці, де ваша реальна команда репетирує справжні шахрайства, спрямовані на ваш бізнес - безпечно, без шкідливого ПЗ, без присоромлення - а керівництво йде з оціненим 30-денним планом. Якщо ваш бал потрапив у діапазон «Під ризиком» чи «Пробудження», Fire Drill перетворює цю оцінну картку зі знімка на м'язову пам'ять.

Чи достатньо цієї оцінної картки самої по собі, чи це лише відправна точка?

Це справжня відправна карта, і чесна - але це самооцінка, а не гарантія, і жоден чек-лист не робить когось «безпечним» чи «незламним». Вона каже вам, де ви стоїте щодо бази Canadian Centre for Cyber Security, щоб ви могли виправити очевидні прогалини самі, сьогодні. Де вона зупиняється - це поведінка: знати правило і дотримуватися його о 16:55 у день закриття під тиском - це різні речі. Якщо ви хочете, щоб ваша команда справді вловила справжнє - або вам потрібно щось показати кіберстраховику чи в анкеті безпеки клієнта - це крок від цієї сторінки до живого drill чи швидкого Baseline Security Checkup.

Ми мала команда, і в нас уже є ІТ-провайдер. Чи все одно нам це потрібно?

Так, і ось чому це не докір вашій ІТ-компанії: вони загартовують ваші машини, але порушення зазвичай заходить через людину, що ухвалює звичайне рішення - схвалює підроблений рахунок, клікає правдоподібну сторінку входу, довіряє терміновому тексту «начальника». Ваш ІТ-провайдер не може клікнути «перевірити» за ваш персонал. Ця оцінна картка перевіряє шар людей і процесів, який більшість малих бізнесів ніколи не оцінює, і вона навмисно побудована так, щоб нетехнічний власник чи офіс-менеджер міг оцінити її без ІТ у кімнаті. Якщо розділ про людей повернувся низьким, це та прогалина, яку закриває живий drill - а ваш ІТ-провайдер бажаний, щоб бути присутнім.

Більше ресурсів у бібліотеці ресурсів · маєте запитання? contact@bastani.org