Bastani Security
预约网络消防演练
免费自评 · 多伦多及大多伦多地区(GTA) · 5 分钟

骗局会从哪里钻进来? 五分钟为你的团队打分。

大多数老板对自己哪里暴露有种直觉,却从来没有一幅清晰的图景。这就是那幅图景。回答 25 个关于你的团队如何处理邮件、资金、设备和坏日子的大白话是或否问题--累计你的分数,看清你该从哪里下手。读它没有登录墙、没有行话,这里也没有任何能出现在一篇泛泛网络贴士博客上的内容。每个问题都对应到一项加拿大网络安全中心的基线控制,因此一个低分的答案会直接指向一个真正的修复办法。

  • 回答 25 个具体的是/否问题,带走一个真实分数,而不是一种模糊的感觉
  • 每一个薄弱答案都对应到一项加拿大网络安全中心的基线控制--因此你知道的是实际的修复办法,而不只是差距
  • 覆盖小企业真正会中招的五个地方:人员、邮件、资金流转、设备与备份,以及事件的第一小时
  • 大白话,一位非技术出身的老板或办公室经理端着一杯咖啡就能打分--不需要 IT 学位

免费提供--无需注册。需要可编辑模板或希望有人帮忙落地实施?直接问我们就好。

01

你的人员--是第一道防线,不是薄弱环节

几乎每一起小企业事件都始于一个人在一点压力下做出一个看起来正常的决定。这些问题检查你的团队是否具备放慢脚步并去核实所需的习惯和后盾。每一个诚实的“是”记一分。(对应加拿大网络安全中心基线:量身定制的安全意识培训。)

你团队里的每一个人--不只是老板或 IT--在过去 12 个月里是否接受过真正的网络安全培训,而不只是一段一次性的入职视频?
一名新来的前台或初级员工,是否知道对一个来自你这个老板的请求提出质疑或放慢处理是安全的,不必担心惹上麻烦?
你的团队是否了解专门针对你所在行当的具体骗局(对经纪公司而言是成交日的电汇偷换;对诊所而言是假冒的接诊附件),而不只是抽象的“网络钓鱼”?
你团队里是否有人在一个安全的环境中演练过识别一条假消息,而不只是被告知要“小心”?
新员工在入职第一周,是否得到一份清晰、大白话的说明,讲清你的企业如何核实资金请求、如何处理客户数据?
02

你的邮件--攻击通常从这里走进来

邮件是商业电邮诈骗、假发票和窃取凭据登录页面的正门。这些检查覆盖的是真正能阻止这些攻击的控制,而不是“用一个强密码”。每个“是”记一分。(对应加拿大网络安全中心基线:多重身份验证;邮件安全;网络钓鱼防护。)

是否为每一个员工邮箱账户都开启了多重身份验证(在密码之上再加一个验证码或提示)--没有例外,无论是老板还是“那个太忙的人”?
你是否设置了三项邮件认证记录--SPF、DKIM 和 DMARC--好让骗子无法轻易发出看起来来自你域名的邮件?
你的邮件系统是否会显眼地标记或标注来自组织外部的消息,好让一封伪造的“内部”便条突显出来?
如果一名员工今天把密码输进了一个假登录页面,MFA 是否仍能阻止攻击者进入--而你是否会得知?
你团队里是否有人知道如何把一封可疑邮件报告给一个真实的人或收件箱,而不只是删掉它继续干活?
03

你的资金流转--才是窃贼真正盯上的部分

电汇诈骗、假发票诈骗和银行信息变更骗局,正是小企业在一个下午之内损失六位数的地方。这些问题检查那一个能击败其中几乎全部的习惯:在资金转移前通过独立渠道核实。每个“是”记一分。(对应加拿大网络安全中心基线:安全的财务流程以及对商业电邮诈骗的防护。)

在你更改一笔付款去向(某供应商的银行信息、某客户的电汇指示)之前,是否有人拨打一个已知电话号码去确认--而不是请求本身里的号码或邮件?
超过某个设定金额的付款或电汇,是否需要第二个人批准,好让任何单个收件箱都无法独自动大额资金?
你的团队是否把“更新后银行信息”或“改用这个新账户”的邮件视为一个危险信号,每一次、哪怕在交易进行中,都要用电话核实?
如果一个动钱的请求显得紧急、又“来自老板”,你的团队是否有一条约定好的核实规则,是一条伪造的紧急消息无法劝退他们去执行的?
你是否保存一份简单的书面记录,写明谁被授权批准付款、更改付款信息,好让它不必在当口临时决定?
04

你的设备与备份--好让一次错误点击不是终点

只要你的基础牢靠,勒索软件和丢失的笔记本电脑都是能挺过去的。这些检查覆盖的是那些能把一场灾难变成一次麻烦的控制。每个“是”记一分。(对应加拿大网络安全中心基线:备份、打补丁、设备安全与恶意软件防护。)

你是否为关键系统和客户数据设有自动备份,并存放在勒索软件感染够不着的地方(离线或一个单独的云账户)?
过去 90 天内,你是否真的从那些备份中还原过一个文件来确认它们管用--而不是想当然地认为它们管用?
你的电脑、手机和关键软件是否设置为自动安装安全更新,好让已知漏洞无需任何人记着就得到修补?
每一台接触业务数据的笔记本电脑和手机,是否都由屏幕锁和磁盘加密保护,好让一台被偷的设备不至于成为一扇敞开的门?
你团队每天使用的电脑上,是否运行着可靠、最新的恶意软件防护,包括任何访问工作邮箱的个人设备?
05

你的第一小时--知道事情发生时该做什么

一场虚惊与一场大祸之间的区别,通常就在第一小时。大多数小企业从没决定过该打给谁或该做什么。这些问题检查你是否有一份在压力下真能照着执行的计划。每个“是”记一分。(对应加拿大网络安全中心基线:事件响应规划。)

如果你此刻发现了一次泄露或一笔欺诈电汇,你是否知道要做的头三件事和要打电话的头三个人--不必去搜索?
是否有一份书面的一页应对计划,写明谁负责指挥、谁联系银行、谁在出事时联系你的 IT 供应商?
你是否知道电汇诈骗和网络骗局可以向加拿大反欺诈中心报告,而且尽快联系银行才是追回资金唯一真正的机会?
你的团队是否知道哪些事件可能触发通知客户或监管机构的法律义务(例如 PIPEDA 下的一次隐私泄露,或诊所对应的 PHIPA),而不是靠猜?
你们是否作为一个团队走过哪怕一次“如果发生了我们会怎么做”的情景推演,好让这份计划不只是一份没人读过的文档?
如何使用

如何计分:在全部五个板块中,每一个诚实的“是”给自己记一分--25 个问题,满分 25 分。要诚实;这是给你自己的,不是打成绩。然后读你的分段。20–25(就绪):你领先于大多数 GTA 小企业--你现在的任务是把习惯保持锋利,并向保险公司和客户证明这一点。13–19(暴露):你有真实的基础,但存在骗子能钻过去的明显缺口--挑出你得分最低的两个板块,先修那两个。7–12(有风险):那些能阻止一笔六位数损失的基础还没有可靠地就位;大多数没准备好的小企业都处在这里,一封有说服力的邮件就可能造成真正的损害。0–6(警醒信号):你多半察觉不到一次有针对性的攻击,也不知道下一步该做什么--本周就从邮箱的多重身份验证、经过测试的备份,以及一条资金核实规则开始。无论你在哪个分段,你最薄弱的板块就是你的起点:人员、邮件、资金、设备与备份,或事件就绪度。每一项都对应一项加拿大网络安全中心的基线控制,所以差距会自己说出该怎么修。

清单只是开始,演练才能真正养成习惯。

网络消防演练会以安全的方式,把这些真实攻击直接演练给您的团队,让这份自我评估中的习惯成为肌肉记忆。三小时,现场进行,并附带一份带评分的 30 天计划。

预约网络消防演练 查看房地产与按揭页面 →
我的分数很低。这到底意味着什么--我该怎么办?

低分并不意味着你做错了什么;它意味着那些能阻止最常见攻击的习惯--多重身份验证、动钱前电话核实的规则、经过测试的备份,以及一份第一小时计划--还没有可靠地就位。好消息是,这些能在几周内、而不是几年内修好。从你得分最低的板块开始。大多数老板会撞上的一个陷阱是:最薄弱的领域几乎总是人,而不是机器--而一份清单本身并不能改变你的团队在压力下的行为方式。那正是网络消防演练的用武之地:一场现场、三小时、上门的工作坊,让你真实的团队演练真正针对你企业的骗局--安全进行,没有恶意软件、不羞辱人--管理层带着一份打了分的 30 天计划走出来。如果你的分数落在“有风险”或“警醒信号”分段,这场演练会把这份记分卡从一张快照变成肌肉记忆。

这份记分卡本身够用了吗,还是只是一个起点?

它是一张真实、也诚实的起步地图--但它是一次自评,不是一份保证,没有任何清单能让人“安全”或“无法被黑”。它告诉你,对照加拿大网络安全中心的基线你处在什么位置,好让你今天就能自己修好那些明显的缺口。它止步的地方是行为:知道规则,和在成交日下午 4:55 的压力下遵循它,是两回事。如果你想让你的团队真正识破真家伙--或者你需要一样东西拿给网络保险公司或客户的安全问卷看--那就是从这一页迈上一级,去做一场现场演练或一通简短的网络安全警醒通话。

我们是个小团队,而且已经有一家 IT 供应商了。我们还需要这个吗?

需要,而原因在于这并不是在贬低你的 IT 公司:他们让你的机器更硬,但泄露通常是从一个做出正常决定的人身上走进来的--批准一张假发票、点击一个可信的登录页面、相信一条紧急的“老板”短信。你的 IT 供应商没法替你的员工点“核实”。这份记分卡检查的是大多数小企业从不评估的人与流程这一层,而且它刻意做成让一位非技术出身的老板或办公室经理不需要 IT 在场就能打分。如果人员板块得分偏低,那正是一场现场演练要弥合的缺口--而且欢迎你的 IT 供应商一起旁听。

更多资源请见资源库 · 有疑问? contact@bastani.org