Godine 2025., 43% cybernapada u Francuskoj ciljalo je poduzeća s manje od 50 zaposlenih (izvor ANSSI). Prosječan trošak napada za malou tvrtku: 25 000 eura — uključujući gubitak eksploatacije, tehničku remedijaciju i gubitak podataka.
Ipak, 80% tih napada moglo je biti izbjegnuto osnovnim mjerama. Nije potreban proračun za sigurnost od 50 000 eura. Dovoljno je 10 jednostavnih radnji.
Mjera 1: Jaki lozinke i upravitelj lozinki
Lozinka "Företag2024!" nije dobra lozinka. Bit će slomljena za 3 sekunde automatiziranoga alata.
Radnja: Instalirajte upravitelj lozinki za cijeli tim (Bitwarden u besplatnoj verziji ili 1Password za 4 eura/mjesec/korisnika). Svaka lozinka generirana nasumično, najmanje 16 znakova, jedinstvena po servisu.
Glavna lozinka upravitelja trebala bi biti duga fraza koju zapamtite: "MojaMačkaJeDesnaJabukaUDrveću" je beskrajno jača od "P@ssw0rd!2024".
Mjera 2: Dvofaktorska autentifikacija (2FA)
Čak i s dobrom lozinkom, ako se zaposlenik padne u zamku phishinga, napadač ima lozinku. 2FA dodaje dodatni sloj: osim lozinke, potreban je privremeni kod generiran telefonom.
Radnja: Aktivirajte 2FA na svim kritičnim računima — email, banka, hosting, društvene mreže, poslovni alati. Koristite aplikaciju (Google Authenticator, Authy) umjesto SMS-a (presretljiv).
Mjera 3: Automatske ažuriranja
Sigurnosne ranjivosti popravlja izdavač u danima nakon otkrivanja. Ali ako ne ažurirate, ranjivost ostaje otvorena. Ransomware-ovi u velikoj mjeri iskorištavaju poznate Windows i sigurnosne nedostatke preglednika od prije nekoliko mjeseci.
Radnja: Aktivirajte automatska ažuriranja na svim računalima (Windows, macOS, preglednici, poslovni softver). Restartanje jednom tjedno cijena je koju trebate platiti.
Mjera 4: Sigurnosna kopija 3-2-1
Pravilo 3-2-1: 3 kopije vaših podataka, na 2 različita medija, od kojih je 1 izvan lokacije.
Konkretna radnja:
- Kopija 1: vaš tvrdi disk (podaci u produkciji)
- Kopija 2: vanjski tvrdi disk ili NAS (automatska dnevna sigurnosna kopija)
- Kopija 3: servis u oblaku (Backblaze B2 za 6$/mjesec ili Synology C2)
Testirajte obnavljanje jednom po kvartalu. Sigurnosna kopija koju ne znate obnoviti nije sigurnosna kopija.
Mjera 5: Osviještenost o phishingu
90% napada počinje s email phishingom. Slabih karika je čovjek.
Radnja: Obučite svoj tim prepoznati sumnjive email-e. Signali:
- Vještačka hitnost ("Vaš račun će biti suspenzije za 2h")
- Nepoznat pošiljatelj ili sumnjiva domena
- Veze na čudne URL-e (prosljeđujte miš bez klikanja)
- Neočekivani dodaci (.exe, .zip, .js)
- Zahtjev za vjerodajnicama putem email-a (nijedan legalan servis to ne radi)
Provedite simulirani phishing vježbu jednom godišnje. Platforme kao Gophish (besplatno) omogućuju vam slanje lažnih phishinga vašem timu kako biste identificirali slabosti.
Mjera 6: Siguran Wi-Fi
Wi-Fi u vašem uredu je ulazna točka. Ako je lozinka "pozdrav123" ili ako koristite zastarjeli WEP protokol (zastarjelo prije 15 godina), bilo tko na ulici može pristupiti vašoj mreži.
Radnja: WPA3 protokol (ili WPA2-AES minimum), složena lozinka od 20+ znakova, odvojena mrežagostiju za posjetitelje.
Mjera 7: Šifriranje prijenosnih računala
Prijenosno računalo ukradeno iz automobila, torbica zaboravljena u vlaku — to se događa. Ako disk nije šifriran, lopov pristupa svim vašim podacima.
Radnja: Aktivirajte BitLocker (Windows Pro) ili FileVault (macOS). Besplatno je, integrirano u sustav i transparentno u upotrebi.
Mjera 8: Ograničeni pristup i dozvole
Nisu svi trebali pristupiti svemu. Računovođa ne treba pristupiti tehničkim datotekama, praktikant ne treba imat administratorske dozvole.
Radnja: Primijenite princip najmanje привилегије. Svaki korisnik pristupa samo resursima potrebnim za svoj rad. I izbrisati račune osoba koje napuštaju poduzeće istog dana odlaska.
Mjera 9: Antivirus i vatrozid
Windows Defender je dovoljan za većinu malih tvrtki. Nepotrebno je kupiti plaćeni antivirus ako je vaša digitalna higijena dobra. Međutim, provjerite je li Defender aktiviran i ažuran na svim računalima.
Windows vatrozid trebao bi ostati aktiviran. Ne onemogućite ga "jer softver ne radi" — pronađite odgovarajuću iznimku umjesto otvaranja svega.
Mjera 10: Plan odgovora na incident
Dan kada se to dogodi (i statistički će se dogoditi), trebate znati što učiniti. Plan odgovora u 5 redaka:
- Izolirati zaraženo računalo (isključiti mrežu, ne gašiti)
- Obavijestiti vašeg IT dobavljača ili nazvati 3218 (cybermalveillance.gouv.fr)
- Ne plaćajte otkupninu (ne jamči obnavljanje podataka i financira kriminalce)
- Obnoviti iz sigurnosne kopije
- Podnijeti prijavu i deklarirati incident CNIL-u ako su osobni podaci u pitanju
Ispišite ovaj plan. Izložite ga. Dana J, nitko neće tražiti dokument na računalu šifriranom ransomware-om.
Cybersigurnost nije tehnička tema rezervirana za stručnjake. To je tema za vođu. 10 jednostavnih mjera, primijenjenih rigoroznо, blokira većinu napada.