امنیت سایبری برای کسب‌وکارهای کوچک: هدف سخت، نه هدف بزرگ

فناوری · · زمان مطالعه: ۴ دقیقه

میز فروشگاه کوچک با لپ‌تاپ و دفتر زیر گنبد شیشه‌ای محافظ، نور گرم و سایه‌های آبی سرد

امنیت سایبری برای کسب‌وکارهای کوچک معمولاً با نسخهٔ کوچک‌شدهٔ توصیه‌های سازمان‌های بزرگ اشتباه گرفته می‌شود؛ همان فهرست بلند ابزار و سیاست، فقط با بودجهٔ کمتر. اما منطق مهاجم فرق می‌کند: او دنبال هدف بزرگ نیست، دنبال هدف آسان است. همین تفاوت، کل اولویت‌بندی شما را عوض می‌کند.

هدف آسان، نه هدف بزرگ

بخش بزرگی از حملات روزمره هدفمند نیستند؛ خودکار و فرصت‌طلبانه‌اند. ربات‌ها نشانی‌ها و سرویس‌ها را پیمایش می‌کنند و هر جایی که «قفل باز» باشد علامت می‌زنند. حملهٔ سفارشی به یک شرکت کوچک صرفه ندارد، مگر آنکه شما را با کسب‌وکار دیگری اشتباه بگیرند یا به‌عنوان پل ورود به مشتریان بزرگ‌تان ارزش پیدا کنید.

نتیجهٔ عملی این تحلیل ساده است: هدف شما غیرقابل‌نفوذ شدن نیست، گران‌کردن حمله است. اگر ورود به سامانهٔ شما از هم‌اندازه‌هایتان سخت‌تر و پرهزینه‌تر باشد، در بیشتر موارد مهاجم سراغ هدف بعدی می‌رود. این یعنی با چند کار کم‌هزینه می‌توان بخش زیادی از ریسک را جابه‌جا کرد.

سطح حمله (Attack Surface) را بشمارید، بعد ابزار بخرید

پیش از خرید هر ابزاری، فهرستی از نقاط ورود واقعی خودتان بنویسید. برای بیشتر کسب‌وکارهای کوچک این فهرست کوتاه‌تر از تصور است:

  • حساب‌های ایمیل و سرویس‌های ابری کارکنان، به‌ویژه حساب‌های مدیریتی
  • دستگاه‌های شخصی که به داده‌های کاری دسترسی دارند (لپ‌تاپ و موبایل)
  • وب‌سایت، فروشگاه اینترنتی یا پنل مدیریتی در دسترس اینترنت
  • پشتیبان‌ها و فایل‌های اشتراکی، که بیشتر از همه فراموش می‌شوند
  • دسترسی پیمانکاران، حسابداران، طراحان و سرویس‌های واسط (API)

هر ردیف این فهرست باید یک پاسخ روشن داشته باشد: چه کسی دسترسی دارد، از چه راهی، و اگر فردا آن دسترسی قطع شود چه اتفاقی می‌افتد. هر ردیفی که پاسخ ندارد، نقطهٔ اول کار شماست.

چهار کنترلی که بیشترین بازده را دارند

  1. احراز هویت چندعاملی (Multi-Factor Authentication): بیشترین اثر با کمترین هزینه. رمز مشترک بین چند نفر، رمز یکسان برای ایمیل و فروشگاه، و بازیابی حساب از طریق شماره‌ای که در دسترس همه است، شایع‌ترین دلیل موفقیت یک ورود غیرمجازند. برای حساب‌های مدیریتی، عامل دوم را از برنامهٔ تولیدکنندهٔ کد یا کلید سخت‌افزاری بگیرید، نه پیامک.
  2. به‌روزرسانی و کم‌کردن نرم‌افزار: هر افزونه و سرویس اضافه، یک سطح حملهٔ اضافه است. سیاست ساده: آنچه استفاده می‌کنید را نگه دارید و بقیه را حذف کنید؛ به‌روزرسانی امنیتی را خودکار کنید تا به تصمیم ماهانهٔ کسی وابسته نباشد.
  3. پشتیبان‌گیری خارج از شبکه، با آزمون بازیابی: پشتیبانی که فقط به شبکهٔ اصلی وصل است، در یک حملهٔ باج‌گیر در عمل وجود ندارد. بازیابی را نه‌فقط انجام دهید، بلکه هر چند وقت یک بار روی ماشینی جدا آزمایش کنید و زمان لازم را یادداشت کنید.
  4. کمترین سطح دسترسی (Least Privilege): کار روزمره با حساب مدیر انجام نشود؛ دسترسی هر سرویس فقط به همان کاری محدود شود که لازم دارد؛ و هنگام خروج کارمند یا پایان قرارداد پیمانکار، فهرست دسترسی‌ها یک‌جا بازبینی شود.

ابزار جای فرایند را نمی‌گیرد

فایروال و آنتی‌ویروس لازم‌اند، اما بیشترین خسارت‌های کسب‌وکارهای کوچک از مسیر انسانی می‌آید: ایمیلی با لحن فوری از طرف «مدیرعامل»، فاکتوری با شمارهٔ حساب تغییرکرده، یا درخواستی که می‌گوید کسی در جلسه است و نمی‌شود تلفنی تأیید گرفت. فناوری این نوع فریب را فقط تا حدی می‌گیرد؛ چیزی که واقعاً جلوی آن را می‌گیرد یک قاعدهٔ ساده است: تغییر اطلاعات پرداخت همیشه از کانال دوم و با شماره‌ای که خودتان دارید تأیید شود.

در لایهٔ فنی هم بهتر است به‌جای آزمون‌وخطا، از چارچوب‌های شناخته‌شدهٔ امنیت نرم‌افزار و راهنماهای مرجع امنیت نرم‌افزار استفاده کنید تا بدانید چه چیزهایی را باید بررسی کنید و چه چیزهایی را می‌توانید آگاهانه به بعد موکول کنید.

اگر نرم‌افزار خودتان را می‌سازید

برنامه‌های تحت وب در کسب‌وکارهای کوچک معمولاً از لایهٔ برنامه می‌شکنند، نه با نفوذ از دیوار آتش. سه اشتباه پرتکرار: پنهان‌کردن دکمه به‌جای کنترل دسترسی واقعی در سرور، نشست‌هایی که هرگز باطل نمی‌شوند، و اعتبارسنجی‌نکردن ورودی و فایل بارگذاری‌شده. اینجا ارزش دارد هویت کاربر و مرز اعتماد در برنامه‌های تحت وب را جدی بگیرید و پیش از انتشار هر تغییر، همان مسیرها را دوباره مرور کنید.

یک برنامهٔ چهارهفته‌ای برای شروع

  1. هفتهٔ اول: فهرست حساب‌های مدیریتی را بنویسید، رمزهای تکراری را عوض کنید و احراز هویت چندعاملی را روی ایمیل و سرویس ابری اصلی فعال کنید.
  2. هفتهٔ دوم: به‌روزرسانی خودکار را روشن و افزونه‌های بلااستفاده را حذف کنید؛ دسترسی‌های باقی‌ماندهٔ افراد خارج از سازمان را قطع کنید.
  3. هفتهٔ سوم: یک پشتیبان خارج از شبکه بگیرید و یک بار بازیابی را روی ماشین جدا تمرین کنید.
  4. هفتهٔ چهارم: قاعدهٔ تأیید دو‌کاناله برای پرداخت‌ها را مکتوب کنید و در یک جلسهٔ کوتاه برای تیم توضیح دهید؛ مشخص کنید در صورت بروز حادثه چه کسی و با چه ترتیبی تصمیم می‌گیرد.

جمع‌بندی

امنیت سایبری کسب‌وکار کوچک یک پروژهٔ تمام‌شدنی نیست، یک تمرین اولویت‌بندی است. اگر بپذیرید که مهاجم دنبال کم‌هزینه‌ترین راه است، معیار تصمیم‌گیری ساده می‌شود: هر کاری که شما را از «هدف آسان» به «هدف سخت» نزدیک کند، ارزش وقت و پول دارد؛ بقیه می‌تواند منتظر بماند.

← بازگشت به همه مقالات