🇯🇵 日本語 🇬🇧 English 🇨🇳 中文 🇲🇾 Bahasa Melayu

勒索软件受害者超六成,无IT部门的中小企业应采取的务实对策

超六成中小企业成为目标,勒索软件的威胁并非他人之事

“我们公司小,不会被盯上”——这种想法已经行不通了。

据ITmedia报道,勒索软件受害者中超过六成集中在中小企业。这是因为它们无法像大企业那样确保安全预算,而且大多数企业甚至没有专职的IT部门。

然而,这并不意味着“无能为力”。相反,经营者不将IT“交给专家”,而是亲自决定对策的优先顺序,这才是最有效的防御措施。

本文将结合具体工具,为人力不足的中小企业讲解应采取的“明智的勒索软件对策”。

为何中小企业成为目标?攻击者利用“人力资源漏洞”的结构

从勒索软件攻击者的角度来看,中小企业是“理想的猎物”。

攻击者会瞄准安全措施薄弱的组织。他们会避开像大企业那样有24小时安全监控或专职IT部门的企业。因为即使发动攻击,也很可能被迅速检测并拦截。

另一方面,大多数中小企业的IT负责人往往兼任总务或财务工作。补丁更新和备份确认常常被推迟,攻击者正是瞄准了这种“人力资源漏洞”进行入侵。

这种结构正是“经营层未能定义IT”的结果。将安全对策视为“专家的工作”,经营者不参与其中,其代价如今正在显现。

本质问题不是“预算不足”,而是“优先顺序不明”

经常听到“没有安全预算”的声音。然而,真正的问题与其说是预算本身,不如说是经营者未能正确评估IT风险并确定优先顺序。

经营者应决策以下三点:

1. 哪些数据无法恢复?
2. 业务停摆最多能容忍几天?
3. 愿意为这些风险投入多少资金?

如果不明确这三点,只是模糊地认为“需要安全对策”,预算自然无法落实。

例如,如果客户数据和与交易方的合同全部丢失,业务将无法继续。评估这种风险,并决定是否每年投入数万日元(约合人民币数千元)用于云备份,这本身就是经营判断。

人手不足的IT部门应采取的“三个明智对策”

那么,具体应该做什么呢?这里介绍三个从零预算就能开始的对策。

对策1:强制导入多因素认证(MFA)

性价比最高的对策是导入多因素认证。Microsoft 365和Google Workspace都标配了MFA功能,几乎无需额外费用。

许多勒索软件攻击都始于ID和密码泄露。通过强制使用MFA,即使密码泄露,也能防止第三方登录。

导入的关键在于经营者自身率先设置MFA,并在全公司推广。如果经营者以“麻烦”为由拒绝MFA,整个组织的安全意识就会下降。

对策2:基于3-2-1规则的备份

备份的关键不是“做了备份”,而是“能够恢复”。一旦感染勒索软件,正在连接的驱动器和NAS也会被加密。

因此,推荐采用3-2-1规则。

· 包括原件在内,保留3份副本
· 保存在2种或以上不同的介质中
· 其中1份离线或存储在云端

具体来说,以下配置比较现实:

· 在公司NAS上进行每日备份
· 在云存储(如Backblaze或Wasabi)上进行每周备份
· 重要数据手动复制到外置硬盘并离线保管

这些服务每月仅需数千日元(约合人民币数百元)即可使用。备份的自动化设置也很简单,IT负责人无需每晚确认。

对策3:彻底执行最小权限原则

在许多中小企业中,所有员工都拥有管理员权限的情况并不少见。这会导致勒索软件感染时所有数据瞬间被加密。

最小权限原则是指“只授予业务所需的最小权限”。例如,普通员工只授予文件读取权限,写入和删除权限仅限管理员。

这项设置可以在Microsoft 365的管理界面中几分钟内完成。导入后,即使发生感染,也能将损害限制在部分文件夹内。

善用“无IT部门”的劣势,活用外部服务

没有专职IT部门的中小企业,反而更适合利用外部服务。

近年来,每月仅需数千日元(约合人民币数百元)即可代管安全监控的MSSP(托管安全服务提供商)越来越多。例如,有以下服务:

· “GMO网络安全 by イエラエ”(月额5万日元起,约合人民币2500元起)
· “Security Copilot”(附带于Microsoft 365 E5)

此外,面向中小企业的廉价版EDR(端点检测与响应)工具也已出现。例如,“SentinelOne”和“CrowdStrike Falcon”每个端点每月仅需数百日元(约合人民币数十元)即可导入。

导入这些服务时,关键在于经营者明确“要保护什么”之后,再与供应商签约。如果模糊地委托“请帮我做安全对策”,可能会面临签订高额合同的风险。

总结:经营者“定义”IT,才是最大的防御策略

勒索软件对策的本质,并非堆砌技术性防御措施。而是经营者正确评估IT风险、确定优先顺序、并进行必要投资。

在中小企业受害率超过六成的今天,经营者若继续抱持“IT交给专家”的态度,无异于无视企业存续的风险。

首先,请从本文介绍的三个对策开始:导入多因素认证、基于3-2-1规则的备份、以及最小权限原则。这些都可以从今天开始,零预算执行。

将IT重新定义为“经营资源”。这才是保护公司免受勒索软件侵害的唯一方法。

评论

标题和URL已复制