یک کلاهبرداری از کجا وارد میشود؟ تیم خود را در پنج دقیقه امتیازدهی کنید.
بیشتر مالکان یک حسِ درونی دربارهی جای آسیبپذیری خود دارند، اما هرگز یک تصویر روشن نه. این همان تصویر است. به ۲۵ پرسشِ بلهیاخیرِ ساده دربارهی اینکه تیم شما چطور با ایمیل، پول، دستگاهها و یک روز بد کنار میآید پاسخ دهید - امتیازتان را جمع بزنید، و دقیقاً ببینید از کجا باید شروع کنید. هیچ دیوار ورودی برای خواندنش نیست، هیچ اصطلاح فنی، و هیچ چیز اینجا نیست که بتواند در یک وبلاگِ عمومیِ نکات سایبری ظاهر شود. هر پرسش به یک کنترل پایهی مرکز کاناداییِ امنیت سایبری نگاشته میشود، پس یک پاسخِ ضعیف مستقیماً به یک رفعِ واقعی اشاره میکند.
- به ۲۵ پرسشِ بله/خیرِ مشخص پاسخ دهید و با یک امتیازِ واقعی بیرون بیایید، نه یک حسِ مبهم
- هر پاسخِ ضعیف به یک کنترل پایهی مرکز کاناداییِ امنیت سایبری نگاشته میشود - پس رفعِ واقعی را میدانید، نه فقط شکاف را
- پنج جایی را که کسبوکارهای کوچک واقعاً ضربه میخورند پوشش میدهد: آدمها، ایمیل، جابهجایی پول، دستگاهها و پشتیبانها، و ساعت اولِ یک رخداد
- زبانِ سادهای که یک مالک یا مدیر دفترِ غیرفنی میتواند روی یک قهوه امتیازدهی کند - نیازی به مدرک IT نیست
رایگان در اختیار شماست - بدون دیوار ثبتنام. قالبهای قابلویرایش میخواهید یا کمک برای اجرای آن؟ کافی است بپرسید.
آدمهای شما - خط مقدم، نه حلقهی ضعیف
تقریباً هر رخدادِ کسبوکار کوچک با یک آدم آغاز میشود که زیر کمی فشار یک تصمیمِ عادیبهنظر میگیرد. این پرسشها بررسی میکنند که آیا تیم شما عادتها و پشتیبانیای را که برای آهستهشدن و تأیید لازم دارد در اختیار دارد. برای هر «بله»ی صادقانه یک امتیاز بدهید. (نگاشته به پایهی مرکز سایبری: آموزش آگاهیِ امنیتیِ متناسب.)
ایمیل شما - جایی که حمله معمولاً وارد میشود
ایمیل درِ ورودیِ بهخطرافتادن ایمیل کاری، فاکتورهای جعلی و صفحههای ورودِ جمعآوریِ اعتبارنامه است. این بررسیها کنترلهایی را که واقعاً آنها را متوقف میکنند پوشش میدهند، نه «از یک رمز قوی استفاده کن». برای هر بله یک امتیاز بدهید. (نگاشته به پایهی مرکز سایبری: احراز هویت چندعاملی؛ امنیت ایمیل؛ محافظت در برابر فیشینگ.)
جابهجایی پول شما - بخشی که یک دزد واقعاً دنبالش است
کلاهبرداری حواله، کلاهبرداریِ فاکتور جعلی و کلاهبرداریهای تغییرِ بانکی جاییاند که کسبوکارهای کوچک شش رقم را در یک بعدازظهر از دست میدهند. این پرسشها دنبال آن یک عادتی میگردند که تقریباً همهی آنها را شکست میدهد: تأیید از کانالِ جداگانه پیش از جابهجایی پول. برای هر بله یک امتیاز بدهید. (نگاشته به پایهی مرکز سایبری: فرایندهای مالیِ امن و محافظت در برابر بهخطرافتادن ایمیل کاری.)
دستگاهها و پشتیبانهای شما - تا یک کلیکِ بد پایانِ کار نباشد
باجافزار و لپتاپهای گمشده اگر اصولِ شما پابرجا باشند قابلبقایند. این بررسیها کنترلهایی را پوشش میدهند که یک فاجعه را به یک دردسر تبدیل میکنند. برای هر بله یک امتیاز بدهید. (نگاشته به پایهی مرکز سایبری: پشتیبانها، وصلهکردن، امنیت دستگاه و محافظت در برابر بدافزار.)
ساعت اول شما - دانستن اینکه وقتی رخ میدهد چه کنید
فرقِ میان یک ترس و یک فاجعه معمولاً ساعت اول است. بیشتر کسبوکارهای کوچک هرگز تصمیم نگرفتهاند به چه کسی زنگ بزنند یا چه کنند. این پرسشها بررسی میکنند که آیا یک برنامه دارید که واقعاً بتوانید زیر فشار دنبالش کنید. برای هر بله یک امتیاز بدهید. (نگاشته به پایهی مرکز سایبری: برنامهریزیِ واکنش به رخداد.)
چگونه امتیاز دهید: برای هر «بله»ی صادقانه در هر پنج بخش به خود یک امتیاز بدهید - ۲۵ پرسش، ۲۵ امتیاز ممکن. صادق باشید؛ این برای خودتان است، نه یک نمره. سپس باند خود را بخوانید. ۲۰ تا ۲۵ (آماده): شما از بیشتر کسبوکارهای کوچک GTA جلوترید - کار شما اکنون این است که عادتها را تیز نگه دارید و آن را به بیمهگران و مشتریان ثابت کنید. ۱۳ تا ۱۹ (در معرض): بنیانهای واقعی دارید اما شکافهای روشنی که یک کلاهبردار میتواند از آنها رد شود - دو بخشِ کمامتیازترِ خود را انتخاب کنید و اول آنها را رفع کنید. ۷ تا ۱۲ (در خطر): اصولی که جلوی یک زیانِ ششرقمی را میگیرند بهطور قابلاتکا برقرار نیستند؛ اینجاست که بیشتر کسبوکارهای کوچکِ ناآماده مینشینند، و یک ایمیلِ قانعکننده میتواند آسیبِ واقعی بزند. ۰ تا ۶ (بیدارباش): احتمالاً یک حملهی هدفمند را نمیگیرید یا نمیدانید بعدش چه کنید - این هفته با احراز هویت چندعاملی روی ایمیل، پشتیبانهای آزمایششده، و یک قاعدهی تأییدِ پول شروع کنید. باندتان هرچه باشد، ضعیفترین بخشتان نقطهی شروع شماست: آدمها، ایمیل، پول، دستگاهها و پشتیبانها، یا آمادگیِ رخداد. هرکدام با یک کنترل پایهی مرکز کاناداییِ امنیت سایبری همراستا میشود، پس شکاف رفعِ خود را نام میبرد.
یک چکلیست، یک شروع است. یک مانور آن را ماندگار میکند.
مانور سایبری همین حملهها را - بهصورت ایمن - روی تیم شما اجرا میکند تا عادتهای این خودارزیابی به حافظه عضلانی تبدیل شوند. سه ساعت، حضوری، همراه با یک برنامه ۳۰ روزه امتیازدهیشده.
امتیاز من پایین بود. این واقعاً یعنی چه - و دربارهاش چه کنم؟
یک امتیاز پایین یعنی کاری اشتباه انجام ندادهاید؛ یعنی عادتهایی که رایجترین حملهها را متوقف میکنند - احراز هویت چندعاملی، یک قاعدهی تأییدباتلفن پیش از جابهجایی پول، پشتیبانهای آزمایششده، و یک برنامهی ساعت اول - هنوز بهطور قابلاتکا برقرار نیستند. خبر خوب این است که اینها در چند هفته قابلرفعاند، نه چند سال. با کمامتیازترین بخشتان شروع کنید. حقهای که بیشتر مالکان به آن برمیخورند این است که ضعیفترین حوزه تقریباً همیشه آدمهاست، نه ماشینها - و یک چکلیست بهتنهایی رفتار تیم شما را زیر فشار تغییر نمیدهد. این دقیقاً همان چیزی است که The Cyber Fire Drill برایش هست: یک کارگاهِ زنده، سهساعته و در محل که تیم واقعی شما همان کلاهبرداریهای هدفگرفتهشده به کسبوکارتان را تمرین میکند - بهشکل ایمن، بدون بدافزار، بدون شرمندهکردن - و رهبری با یک برنامهی امتیازدهیشدهی ۳۰ روزه بیرون میآید. اگر امتیاز شما در باندِ «در خطر» یا «بیدارباش» نشست، Fire Drill این کارتِ امتیاز را از یک عکسِ لحظهای به حافظهی عضلانی تبدیل میکند.
آیا این کارتِ امتیاز بهتنهایی کافی است، یا فقط یک نقطهی شروع؟
یک نقشهی شروعِ واقعی و صادقانه است - اما یک خودارزیابی است، نه یک تضمین، و هیچ چکلیستی کسی را «امن» یا «هکناپذیر» نمیکند. به شما میگوید در برابر پایهی مرکز کاناداییِ امنیت سایبری کجا ایستادهاید تا بتوانید همین امروز خودتان شکافهای آشکار را رفع کنید. جایی که متوقف میشود رفتار است: دانستنِ قاعده و پیروی از آن ساعت ۴:۵۵ روز تسویه زیر فشار دو چیز متفاوتاند. اگر میخواهید تیم شما واقعاً چیز واقعی را بگیرد - یا به چیزی برای نشاندادن به یک بیمهگرِ سایبری یا یک پرسشنامهی امنیتیِ مشتری نیاز دارید - آن پلهی بالاتر از این صفحه، یک درِیل زنده یا یک تماسِ سریعِ بیدارباشِ سایبری است.
ما یک تیم کوچکیم و از قبل یک ارائهدهندهی IT داریم. آیا هنوز به این نیاز داریم؟
بله، و دلیلش این است که چرا این یک ایراد به شرکت IT شما نیست: آنها ماشینهای شما را سفت میکنند، اما نقض معمولاً از راه یک آدم که یک تصمیمِ عادی میگیرد وارد میشود - تأیید یک فاکتور جعلی، کلیک روی یک صفحهی ورودِ باورپذیر، اعتماد به یک پیامکِ فوریِ «رئیس». ارائهدهندهی IT شما نمیتواند بهجای کارکنانتان «تأیید» را کلیک کند. این کارتِ امتیاز لایهی آدمهاوفرایند را بررسی میکند که بیشتر کسبوکارهای کوچک هرگز ارزیابی نمیکنند، و عمداً طوری ساخته شده که یک مالک یا مدیر دفترِ غیرفنی بتواند بدون حضور IT در اتاق امتیازدهیاش کند. اگر بخش آدمها پایین برگشت، آن شکافی است که یک درِیل زنده میبندد - و ارائهدهندهی IT شما پذیرفته است که بنشیند.
منابع بیشتر در کتابخانه منابع · سؤالی دارید؟ contact@bastani.org