骗局会从哪里钻进来? 五分钟为你的团队打分。
大多数老板对自己哪里暴露有种直觉,却从来没有一幅清晰的图景。这就是那幅图景。回答 25 个关于你的团队如何处理邮件、资金、设备和坏日子的大白话是或否问题--累计你的分数,看清你该从哪里下手。读它没有登录墙、没有行话,这里也没有任何能出现在一篇泛泛网络贴士博客上的内容。每个问题都对应到一项加拿大网络安全中心的基线控制,因此一个低分的答案会直接指向一个真正的修复办法。
- 回答 25 个具体的是/否问题,带走一个真实分数,而不是一种模糊的感觉
- 每一个薄弱答案都对应到一项加拿大网络安全中心的基线控制--因此你知道的是实际的修复办法,而不只是差距
- 覆盖小企业真正会中招的五个地方:人员、邮件、资金流转、设备与备份,以及事件的第一小时
- 大白话,一位非技术出身的老板或办公室经理端着一杯咖啡就能打分--不需要 IT 学位
免费提供--无需注册。需要可编辑模板或希望有人帮忙落地实施?直接问我们就好。
你的人员--是第一道防线,不是薄弱环节
几乎每一起小企业事件都始于一个人在一点压力下做出一个看起来正常的决定。这些问题检查你的团队是否具备放慢脚步并去核实所需的习惯和后盾。每一个诚实的“是”记一分。(对应加拿大网络安全中心基线:量身定制的安全意识培训。)
你的邮件--攻击通常从这里走进来
邮件是商业电邮诈骗、假发票和窃取凭据登录页面的正门。这些检查覆盖的是真正能阻止这些攻击的控制,而不是“用一个强密码”。每个“是”记一分。(对应加拿大网络安全中心基线:多重身份验证;邮件安全;网络钓鱼防护。)
你的资金流转--才是窃贼真正盯上的部分
电汇诈骗、假发票诈骗和银行信息变更骗局,正是小企业在一个下午之内损失六位数的地方。这些问题检查那一个能击败其中几乎全部的习惯:在资金转移前通过独立渠道核实。每个“是”记一分。(对应加拿大网络安全中心基线:安全的财务流程以及对商业电邮诈骗的防护。)
你的设备与备份--好让一次错误点击不是终点
只要你的基础牢靠,勒索软件和丢失的笔记本电脑都是能挺过去的。这些检查覆盖的是那些能把一场灾难变成一次麻烦的控制。每个“是”记一分。(对应加拿大网络安全中心基线:备份、打补丁、设备安全与恶意软件防护。)
你的第一小时--知道事情发生时该做什么
一场虚惊与一场大祸之间的区别,通常就在第一小时。大多数小企业从没决定过该打给谁或该做什么。这些问题检查你是否有一份在压力下真能照着执行的计划。每个“是”记一分。(对应加拿大网络安全中心基线:事件响应规划。)
如何计分:在全部五个板块中,每一个诚实的“是”给自己记一分--25 个问题,满分 25 分。要诚实;这是给你自己的,不是打成绩。然后读你的分段。20–25(就绪):你领先于大多数 GTA 小企业--你现在的任务是把习惯保持锋利,并向保险公司和客户证明这一点。13–19(暴露):你有真实的基础,但存在骗子能钻过去的明显缺口--挑出你得分最低的两个板块,先修那两个。7–12(有风险):那些能阻止一笔六位数损失的基础还没有可靠地就位;大多数没准备好的小企业都处在这里,一封有说服力的邮件就可能造成真正的损害。0–6(警醒信号):你多半察觉不到一次有针对性的攻击,也不知道下一步该做什么--本周就从邮箱的多重身份验证、经过测试的备份,以及一条资金核实规则开始。无论你在哪个分段,你最薄弱的板块就是你的起点:人员、邮件、资金、设备与备份,或事件就绪度。每一项都对应一项加拿大网络安全中心的基线控制,所以差距会自己说出该怎么修。
清单只是开始,演练才能真正养成习惯。
网络消防演练会以安全的方式,把这些真实攻击直接演练给您的团队,让这份自我评估中的习惯成为肌肉记忆。三小时,现场进行,并附带一份带评分的 30 天计划。
我的分数很低。这到底意味着什么--我该怎么办?
低分并不意味着你做错了什么;它意味着那些能阻止最常见攻击的习惯--多重身份验证、动钱前电话核实的规则、经过测试的备份,以及一份第一小时计划--还没有可靠地就位。好消息是,这些能在几周内、而不是几年内修好。从你得分最低的板块开始。大多数老板会撞上的一个陷阱是:最薄弱的领域几乎总是人,而不是机器--而一份清单本身并不能改变你的团队在压力下的行为方式。那正是网络消防演练的用武之地:一场现场、三小时、上门的工作坊,让你真实的团队演练真正针对你企业的骗局--安全进行,没有恶意软件、不羞辱人--管理层带着一份打了分的 30 天计划走出来。如果你的分数落在“有风险”或“警醒信号”分段,这场演练会把这份记分卡从一张快照变成肌肉记忆。
这份记分卡本身够用了吗,还是只是一个起点?
它是一张真实、也诚实的起步地图--但它是一次自评,不是一份保证,没有任何清单能让人“安全”或“无法被黑”。它告诉你,对照加拿大网络安全中心的基线你处在什么位置,好让你今天就能自己修好那些明显的缺口。它止步的地方是行为:知道规则,和在成交日下午 4:55 的压力下遵循它,是两回事。如果你想让你的团队真正识破真家伙--或者你需要一样东西拿给网络保险公司或客户的安全问卷看--那就是从这一页迈上一级,去做一场现场演练或一通简短的网络安全警醒通话。
我们是个小团队,而且已经有一家 IT 供应商了。我们还需要这个吗?
需要,而原因在于这并不是在贬低你的 IT 公司:他们让你的机器更硬,但泄露通常是从一个做出正常决定的人身上走进来的--批准一张假发票、点击一个可信的登录页面、相信一条紧急的“老板”短信。你的 IT 供应商没法替你的员工点“核实”。这份记分卡检查的是大多数小企业从不评估的人与流程这一层,而且它刻意做成让一位非技术出身的老板或办公室经理不需要 IT 在场就能打分。如果人员板块得分偏低,那正是一场现场演练要弥合的缺口--而且欢迎你的 IT 供应商一起旁听。
更多资源请见资源库 · 有疑问? contact@bastani.org