Många som driver ett mindre företag tänker att de är för små för att vara intressanta för cyberbrottslingar. I praktiken spelar storleken mindre roll än man tror. En stor del av angreppen är automatiska – de letar maskinellt efter svaga lösenord, system som inte uppdaterats och oskyddad e-post, helt oavsett vem som står bakom. För ett mindre företag kan en enda incident dessutom slå hårt, eftersom det ofta saknas marginaler och reservrutiner när driften plötsligt står stilla.
Den goda nyheten är att du varken behöver vara IT-expert eller ha en stor budget för att höja säkerheten rejält. Det mesta handlar om grundläggande hygien som görs konsekvent. Här är en praktisk checklista i 10 steg som du kan gå igenom punkt för punkt – från flerfaktorsinloggning till en enkel incidentplan.
De tre första stegen täpper till de hål som utnyttjas oftast. Börja här – det ger mest säkerhet för minst insats.
- 1. Slå på flerfaktorsinloggning (MFA). Ett lösenord ensamt räcker inte längre. Med MFA krävs dessutom en kod eller en bekräftelse i mobilen, vilket stoppar en stor del av kontokapningarna – även om lösenordet har läckt. Aktivera MFA på e-post, Microsoft 365 och alla andra tjänster som erbjuder det.
- 2. Säkerhetskopiera – och testa återställningen. En backup som aldrig provats är bara en förhoppning. Se till att data kopieras automatiskt, att en kopia finns frånkopplad eller i molnet, och testa med jämna mellanrum att du faktiskt kan läsa tillbaka filerna. Det kan vara skillnaden mellan en besvärlig dag och en stängd verksamhet vid ett utpressningsvirus.
- 3. Installera uppdateringar i tid (patchhantering). Många intrång utnyttjar kända säkerhetshål som det redan finns en rättning för. Håll Windows, program, telefoner och nätverksutrustning uppdaterade – automatiskt där det går, och med en rutin för det som måste göras manuellt.
Ingen enskild produkt skyddar mot allt. Tanken är att lägga skydd i lager, så att det som tar sig förbi en spärr fångas av nästa.
- 4. Säkra nätverket med en brandvägg. Brandväggen är gränsvakten mellan ditt företag och internet. En korrekt konfigurerad brandvägg släpper bara igenom det som ska igenom, och kan separera gästnät och känsliga system från varandra.
- 5. Skydda alla enheter. Varje dator, server och mobil är en möjlig väg in. Modernt skydd på enheterna (antivirus eller mer avancerat så kallat EDR) upptäcker och stoppar skadlig kod – och bör finnas på samtliga maskiner, inte bara ett par.
- 6. Filtrera e-post mot phishing och skräppost. E-post är en av de vanligaste vägarna in. Ett bra e-postskydd fångar falska avsändare, skadliga bilagor och bedrägeriförsök innan de når inkorgen, och minskar risken att någon klickar fel.
Mycket av säkerheten avgörs av vem som har tillgång till vad – och hur väl de tillgångarna är skyddade.
- 7. Använd en lösenordshanterare. Återanvända lösenord är en av de största riskerna. En lösenordshanterare skapar och minns långa, unika lösenord för varje tjänst, så att personalen slipper memorera dem och slutar skriva dem på lappar.
- 8. Ge rätt behörigheter – inte mer än nödvändigt. Alla behöver inte vara administratörer eller komma åt allt. Ge varje person bara den åtkomst som arbetsuppgiften kräver, och se till att konton stängs av direkt när någon slutar. Det begränsar skadan om ett konto skulle kapas.
Tekniken är bara halva skyddet. Den andra halvan är människorna – och att veta vad ni gör om olyckan är framme.
- 9. Höj personalens medvetenhet. En vanlig väg in går via en människa som luras att klicka eller lämna ut uppgifter. Korta, återkommande genomgångar om hur man känner igen phishing och vad man gör vid misstanke gör hela teamet till en del av skyddet.
- 10. Ha en enkel incidentplan. Vänta inte med att tänka tills något händer. Skriv ner vem som ska kontaktas, hur ni isolerar drabbade datorer, hur ni återställer från backup och hur ni informerar kunder. En plan på ett par sidor är oändligt mycket bättre än ingen plan klockan tre på natten.