勾选你已经落实到位的项目。
每一项都是快速的是/否判断。不要想太多--如果你不确定它今天是否成立,就不要勾选。空着的方框才是有用的部分:它们精确显示你接下来该关注哪里。
账户与访问
网络中心:保护用户账户MFA 能在密码泄露时仍阻止大多数账户被接管。凡是提供该功能的地方都开启它--先从电子邮件和资金相关账户开始。
它让强而唯一的密码变得毫不费力,是小型团队最容易实现的一项升级。
重复使用密码意味着一个被攻破的网站就能解锁你的多个账户。密码管理器让这件事变得轻松。
用普通账户浏览、收发邮件和办公;只有在确实需要时才切换到管理员账户。万一出问题,这能限制波及范围。
旧的登录账户是一种常见而隐蔽的风险。设立一个简单的离职步骤,当天即禁用相关账户。
电子邮件与支付
网络中心:防范网络钓鱼大多数攻击都始于网络钓鱼。员工需要认出诱饵,并有一个不追责、可快速上报的渠道。
如果收到发票或“新的银行信息”,请拨打已知号码确认--切勿信任信息本身所附的联系方式。这能彻底杜绝发票欺诈。
这些电子邮件设置让骗子更难冒充你的名义发送邮件。你的 IT 服务提供商可以确认它们是否已就位。
设备与更新
网络中心:修补并保护设备大多数攻击利用的是已知且已修补的漏洞。自动更新会在有人趁虚而入之前把门关上。
设备一旦丢失或被盗,加密可让其中的数据无法读取。现代 Windows、macOS、iOS 和 Android 都内置该功能。
带 PIN 码或密码的锁屏,是防范共享或公共空间中他人趁机操作的简单屏障。
现代防护能自动捕获并遏制恶意软件。请确保它已安装并且确实处于开启状态。
“捡到”的 U 盘是一种经典的入侵手段。作为团队达成共识:绝不插入任何非自购或不可信的设备。
备份与恢复
网络中心:备份你的数据数据保留三份副本、存于两种介质、其中一份异地保存。这是能挺过大多数灾难的标准做法。
勒索软件也会试图加密你的备份。一份它够不到的副本--离线或写保护--就是你的退路。
从未恢复过的备份只是一种猜测。做一次测试恢复,好在真正需要之前确认它可用。
事件应对准备
网络中心:为事件做好规划在真正的事件中,第一个小时至关重要。一份简单的一页纸胜过在压力下临时发挥。
你不会想在危机之中翻找电话号码。把它们放在即使系统瘫痪也能取用的地方。
当人们害怕被责备时就会隐瞒错误,而这种拖延会让你付出代价。让迅速上报变得安全且理所应当。
供应商与数据
网络中心,并兼顾 PIPEDA你的风险也包括你的供应商。先从一份简单清单开始,列出谁能接触你的系统或客户数据。
几个问题--MFA、备份、是否曾发生泄露--就能说明很多。对最重要的那些供应商设定合理的期望。
你不持有的数据就不会丢失。少收集、少保留既是良好的隐私实践,也是良好的安全实践--而这正是 PIPEDA 所期望的。
人员
网络中心:培训你的员工不只是一段人人点开划过的 LMS 视频。人们记得住自己亲身演练过的东西--当他们真正感受过一次攻击、学会识别真实的威胁时,就能在压力下从容应对。这正是大多数清单靠自身无法弥补的差距。
空着的方框很多?这完全正常。
几乎没有哪家小型企业能全部勾选--而这正是这份清单有用的原因。重点不在于满分,而在于清楚看到接下来该关注哪里。
基础扎实。现在就来压力测试一下--面对一次逼真的实战尝试(而非一场测验),你的团队顶得住吗?
你已在正轨上。挑出回报最大的两三个空框--MFA、备份、支付核实--从这里开始。
好消息是:你现在知道从哪里入手了,而且大多数都是能快速见效的项目。不必一次全部做完--先开始就好。
清单告诉你该修补什么。它无法告诉你,在忙碌的周二,你的团队是否真能识别出真实的威胁。而那,正是值得反复演练的部分。