Bastani Security
Записаться на киберучения
Бесплатная самооценка · Торонто и GTA · 5 минут

Где мошенничество проникло бы внутрь? Оцените свою команду за пять минут.

У большинства владельцев есть чутьё насчёт того, где они уязвимы, но никогда - ясной картины. Это и есть картина. Ответьте на 25 простых вопросов «да или нет» о том, как ваша команда обращается с почтой, деньгами, устройствами и плохим днём - подсчитайте свой балл и увидите, с чего именно начать. Никакого барьера с входом, чтобы это прочитать, никакого жаргона и ничего, что могло бы появиться в общем блоге с кибер-советами. Каждый вопрос привязан к базовой мере Канадского центра кибербезопасности, поэтому низкий ответ прямо указывает на реальное исправление.

  • Ответьте на 25 конкретных вопросов «да/нет» и уйдите с реальным баллом, а не смутным ощущением
  • Каждый слабый ответ привязан к базовой мере Канадского центра кибербезопасности - так что вы знаете само исправление, а не только пробел
  • Охватывает пять мест, где малый бизнес реально получает удар: люди, почта, движение денег, устройства и резервные копии и первый час инцидента
  • Простой язык, по которому нетехнический владелец или офис-менеджер может выставить баллы за чашкой кофе, - диплом по IT не нужен

Бесплатно - без обязательной регистрации. Нужны редактируемые шаблоны или помощь с внедрением? Просто спросите.

01

Ваши люди - передовая, а не слабое звено

Почти каждый инцидент в малом бизнесе начинается с того, что человек принимает нормально выглядящее решение под небольшим давлением. Эти вопросы проверяют, есть ли у вашей команды привычки и защита, которые нужны, чтобы притормозить и проверить. Начислите одно очко за каждое честное «да». (Привязка к базовой мере центра кибербезопасности: адресное обучение осведомлённости о безопасности.)

Проходил ли каждый человек в вашей команде - а не только владелец или IT - реальное обучение кибербезопасности за последние 12 месяцев, помимо одноразового ознакомительного видео?
Знал бы новый сотрудник стойки регистрации или младший сотрудник, что безопасно усомниться в запросе или притормозить его, если он пришёл от вас, начальника, без страха попасть в неприятности?
Знает ли ваша команда конкретные мошенничества, нацеленные на ваш вид деятельности (для брокерской компании - подмена перевода в день закрытия сделки; для клиники - поддельное вложение с приёмной формой), а не просто «фишинг» в общем?
Отрабатывал ли кто-либо в вашей команде когда-нибудь распознавание поддельного сообщения в безопасной обстановке, а не только слышал наставление «будьте осторожны»?
Получают ли новые сотрудники в первую неделю ясное, изложенное простым языком объяснение того, как ваш бизнес проверяет денежные запросы и обращается с данными клиентов?
02

Ваша почта - где атака обычно входит

Электронная почта - это парадная дверь для компрометации деловой переписки, поддельных счетов и страниц входа для кражи учётных данных. Эти проверки охватывают меры, которые реально их останавливают, а не «используйте надёжный пароль». Начислите одно очко за «да». (Привязка к базовой мере центра кибербезопасности: многофакторная аутентификация; безопасность почты; защита от фишинга.)

Включена ли многофакторная аутентификация (код или запрос поверх пароля) для каждой рабочей учётной записи почты - без исключений для владельца или «человека, который слишком занят»?
Настроили ли вы три записи аутентификации почты - SPF, DKIM и DMARC - чтобы мошенники не могли легко отправлять письма, выглядящие так, будто они пришли с вашего домена?
Помечает ли ваша почтовая система заметно сообщения, приходящие извне вашей организации, чтобы поддельная «внутренняя» записка выделялась?
Если бы сотрудник сегодня ввёл свой пароль на поддельной странице входа, остановила бы MFA всё равно злоумышленника от проникновения - и узнали бы вы об этом?
Знает ли кто-нибудь в вашей команде, как сообщить о подозрительном письме реальному человеку или в реальный почтовый ящик, а не просто удалить его и двигаться дальше?
03

Ваше движение денег - то, за чем на самом деле охотится вор

Мошенничество с переводами, с поддельными счетами и со сменой банковских реквизитов - это то, где малый бизнес теряет шестизначные суммы за один вечер. Эти вопросы проверяют наличие одной привычки, которая побеждает почти все из них: проверка по независимому каналу до движения денег. Начислите одно очко за «да». (Привязка к базовой мере центра кибербезопасности: безопасные финансовые процессы и защита от компрометации деловой переписки.)

Прежде чем изменить, куда идёт платёж (банковские реквизиты поставщика, инструкции перевода клиента), звонит ли кто-нибудь по известному телефонному номеру для подтверждения - не по номеру или почте из самого запроса?
Требуют ли платежи или переводы свыше установленной суммы одобрения второго человека, чтобы ни один почтовый ящик не мог двигать крупные деньги в одиночку?
Относится ли ваша команда к письмам «обновлённые банковские реквизиты» или «используйте этот новый счёт» как к тревожному признаку для проверки по телефону, каждый раз, даже посреди сделки?
Если запрос на движение денег ощущался срочным и пришёл «от начальника», есть ли у вашей команды согласованное правило проверять его, от которого сообщение с поддельной срочностью не сможет их отговорить?
Ведёте ли вы простую письменную запись того, кому разрешено одобрять платежи и менять платёжные реквизиты, чтобы это не решалось в моменте?
04

Ваши устройства и резервные копии - чтобы неудачный клик не был концом

Программы-вымогатели и потерянные ноутбуки переживаемы, если ваши основы держатся. Эти проверки охватывают меры, которые превращают катастрофу в неудобство. Начислите одно очко за «да». (Привязка к базовой мере центра кибербезопасности: резервные копии, установка обновлений, безопасность устройств и защита от вредоносного ПО.)

Есть ли у вас автоматические резервные копии критических систем и данных клиентов, хранящиеся там, куда заражение программой-вымогателем не дотянется (офлайн или в отдельной облачной учётной записи)?
Восстанавливали ли вы реально файл из этих резервных копий за последние 90 дней, чтобы подтвердить, что они работают, - а не предполагали, что работают?
Настроены ли ваши компьютеры, телефоны и ключевое ПО на автоматическую установку обновлений безопасности, чтобы известные бреши закрывались без того, чтобы кто-то об этом помнил?
Защищён ли каждый ноутбук и телефон, соприкасающийся с рабочими данными, блокировкой экрана и шифрованием диска, чтобы украденное устройство не было открытой дверью?
Работает ли надёжная, актуальная защита от вредоносного ПО на компьютерах, которыми ваша команда пользуется каждый день, включая любые личные устройства, имеющие доступ к рабочей почте?
05

Ваш первый час - знать, что делать, когда это случится

Разница между испугом и катастрофой - обычно в первом часе. Большинство малых предприятий никогда не решали, кому звонить и что делать. Эти вопросы проверяют, есть ли у вас план, которому вы реально могли бы следовать под давлением. Начислите одно очко за «да». (Привязка к базовой мере центра кибербезопасности: планирование реагирования на инциденты.)

Если бы вы прямо сейчас обнаружили взлом или мошеннический перевод, знаете ли вы первые три вещи, которые нужно сделать, и первых трёх людей, которым нужно позвонить, - не гугля это?
Есть ли письменный план реагирования на одну страницу, где сказано, кто главный, кто связывается с банком и кто связывается с вашим IT-провайдером, когда что-то идёт не так?
Знаете ли вы, что о мошенничестве с переводами и онлайн-мошенничестве можно сообщить в Канадский центр по борьбе с мошенничеством и что быстрый контакт с банком даёт единственный реальный шанс вернуть средства?
Знала бы ваша команда, какие инциденты могут запустить юридическую обязанность уведомить клиентов или регулятора (например, нарушение конфиденциальности по PIPEDA или PHIPA для клиники), а не гадала бы?
Проходили ли вы когда-нибудь командой сценарий «что бы мы сделали, если» хотя бы один раз, чтобы план не был просто документом, который никто не прочитал?
Как этим пользоваться

Как подсчитать: начислите себе одно очко за каждое честное «да» по всем пяти разделам - 25 вопросов, 25 возможных очков. Будьте честны; это для вас, а не оценка. Затем прочитайте свою группу. 20–25 (Готовы): вы впереди большинства малых предприятий GTA - ваша задача теперь держать привычки острыми и доказать это страховщикам и клиентам. 13–19 (Уязвимы): у вас есть реальный фундамент, но и явные пробелы, через которые мог бы пройти мошенник, - выберите два ваших самых слабых раздела и исправьте их первыми. 7–12 (В зоне риска): основы, которые останавливают шестизначную потерю, ненадёжно на месте; здесь находится большинство неподготовленных малых предприятий, и одно убедительное письмо могло бы нанести реальный ущерб. 0–6 (Сигнал тревоги): вы, вероятно, не поймали бы целевую атаку и не знали бы, что делать дальше, - начните с многофакторной аутентификации на почте, проверенных резервных копий и правила проверки денег на этой неделе. Какой бы ни была ваша группа, ваш самый слабый раздел - это ваша отправная точка: люди, почта, деньги, устройства и резервные копии или готовность к инцидентам. Каждый соответствует базовой мере Канадского центра кибербезопасности, поэтому пробел сам называет своё исправление.

Чек-лист - это начало. Учения закрепляют результат.

Кибернетические учения проводят эти же атаки против вашей команды - безопасно - чтобы навыки из этого материала (самооценка) стали мышечной памятью. Три часа, на месте, с оценённым планом на 30 дней.

Записаться на киберучения Смотреть страницу «недвижимость и ипотека» →
Мой балл оказался низким. Что это на самом деле значит - и что мне с этим делать?

Низкий балл не означает, что вы сделали что-то не так; он означает, что привычки, останавливающие самые распространённые атаки, - многофакторная аутентификация, правило «проверь по телефону, прежде чем деньги двинутся», проверенные резервные копии и план первого часа - ещё не на месте надёжно. Хорошая новость в том, что это исправимо за недели, а не за годы. Начните с самого слабого раздела. Загвоздка, с которой сталкивается большинство владельцев, в том, что самая слабая область почти всегда - люди, а не машины, - и один лишь чек-лист не изменит того, как ваша команда ведёт себя под давлением. Именно для этого существуют Кибер-пожарные учения: живой трёхчасовой семинар на месте, где ваша настоящая команда репетирует реальные мошенничества, нацеленные на ваш бизнес, - безопасно, без вредоносного ПО, без унижения, - и руководство уходит с оценённым планом на 30 дней. Если ваш балл попал в группу «В зоне риска» или «Сигнал тревоги», учения превращают эту оценочную карту из снимка в мышечную память.

Достаточно ли этой оценочной карты самой по себе или это лишь отправная точка?

Это настоящая отправная карта, и честная, - но это самооценка, а не гарантия, и никакой чек-лист не делает никого «защищённым» или «невзламываемым». Она говорит вам, где вы стоите относительно базовых мер Канадского центра кибербезопасности, чтобы вы могли сами исправить очевидные пробелы уже сегодня. Где она останавливается - это поведение: знать правило и следовать ему в 16:55 в день закрытия сделки под давлением - разные вещи. Если вы хотите, чтобы ваша команда реально ловила настоящую угрозу - или вам нужно что-то, чтобы показать кибер-страховщику или в анкете безопасности клиента, - это шаг вверх с этой страницы к живым учениям или быстрому кибер-звонку пробуждения.

Мы небольшая команда, и у нас уже есть IT-провайдер. Нужно ли нам это всё равно?

Да, и вот почему это не упрёк вашей IT-компании: они укрепляют ваши машины, но взлом обычно входит через человека, принимающего нормальное решение, - одобряющего поддельный счёт, кликающего по правдоподобной странице входа, доверяющего срочному сообщению «от начальника». Ваш IT-провайдер не может нажать «проверить» за ваших сотрудников. Эта оценочная карта проверяет слой людей и процессов, который большинство малых предприятий никогда не оценивает, и она намеренно построена так, чтобы нетехнический владелец или офис-менеджер мог выставить баллы без IT в комнате. Если раздел про людей вернулся низким, то это тот пробел, который закрывают живые учения, - и ваш IT-провайдер приглашается поприсутствовать.

Больше ресурсов в библиотеке ресурсов · вопросы? contact@bastani.org