中小企业需要平衡网络安全需求和资源

中小企业需要平衡网络安全需求和资源

源节点: 2957667

中小型企业 (SMB) 无法免受网络攻击,但他们却在不断变化的威胁形势中挣扎,并了解如何最好地管理风险。

在本月早些时候的“中小型企业网络安全圆桌会议:应对复杂性和增强弹性”期间,Sage 召集了一群来自小型企业、政府机构和非营利组织的首席信息安全官和其他网络安全专业人士,讨论中小型企业及其企业面临的一些最大问题。保护公司资产的能力。中小企业和非营利组织面临的最大挑战包括:

  • 人为因素。 员工不断犯错误,例如点击网络钓鱼电子邮件中的链接或允许对其设备进行不受保护的访问,从而使公司网络面临风险。
  • 第三方合规需求。 合作伙伴组织、承包商、供应商和其他第三方实体要求中小企业满足其网络安全要求,尤其是那些受到严格监管的组织,例如金融机构。
  • 各州和国家的数据隐私法。 不满足这些合规要求可能会导致制裁和罚款。
  • 混合劳动力。 当员工远程工作(甚至部分时间)时,中小型企业不再对设备和在线行为进行同等程度的监督。
  • 目标平台和行业。 威胁行为者会寻找使用旨在筹集资金或收集大量个人信息的应用程序的组织。
  • 不断变化的威胁形势。 新的攻击媒介、新的恶意软件和新的威胁参与者似乎每天都会出现。

一项新的调查显示,近一半的中小企业在过去一年中经历过网络安全事件 向圣人学习。尽管全球 69% 的受访者表示网络安全是其公司文化的一部分,但几乎相同数量的受访者在发生事件之前才考虑这一点 — 只有十分之四的受访者表示他们的公司定期讨论网络安全。

网络安全不一定要昂贵

攻击发生后,现在开始讨论如何保护网络和公司为时已晚,但许多中小型企业没有适当的系统。例如,根据 Sage 的研究,46% 的中小企业不使用防火墙,19% 的中小企业仅依赖非常基本的工具。

是的,网络安全可能代价高昂。 企业公司 最多可以有 100 个安全工具 正在使用。 然而,对于中小型企业来说,这并不一定那么复杂,有些方法甚至可以是免费或廉价的。

首先创建一个 内部风险计划 Vaillance Group 首席执行官 Shawnee Delaney 在圆桌会议期间建议,该机构负责监督整个公司的安全政策,重点关注员工行为。

“这需要你进行对话,有时是一次令人不舒服的对话,因为没有人愿意认为自己的员工可能会做一些恶意的事情,”德莱尼说。 “但事实是,绝大多数(网络事件)都是无意的。”

管理人类就业生命周期对于有效的网络安全系统至关重要。德莱尼补充说,它从面试和招聘过程开始,确保你拥有一个文化契合度高、愿意认识网络安全如何融入组织结构的人。聘用后,请遵循强调基本安全卫生的入职流程,包括最低权限和按需访问。当员工离开时,确保 离职流程 完全断开访问。

个性化安全培训

由于人与网络安全之间存在联系,小公司中的每个人(从首席执行官到下)都必须对威胁有一个基本的了解。 有很多安全意识培训选项,但中小型企业最好避免采用一刀切的选项。

培训应该是 面向个体工人 基于工作职能以及技术悟性和兴趣方面的代际差距等标准。 年长员工的学习方式通常与年轻员工不同,就像从事劳动密集型工作的员工与整天盯着设备的员工与技术的关系可能不同一样。 不尊重这些差异会导致训练不均匀,最终可能弊大于利。

让网络安全成为一个商业问题

Sage 首席信息安全官 Gustavo Zeidan 表示,有一种趋势,特别是在中小型企业中,将网络安全视为一个 IT 问题,所有知识都集中在技术领域。

更好的方法是考虑 网络安全作为一个商业问题。扎伊丹在圆桌会议上表示,安全文化更好地由高层驱动,管理层需要讨论网络威胁以及他们的业务如何成为攻击目标。

“商界领袖承认这是一个问题,但他们没有谈论它,”扎伊丹解释道。 可能发生的最糟糕的事情是对扰乱业务运营的安全事件毫无准备。

当公司内部发生网络事件时,不要隐瞒。 联邦贸易委员会 (FTC) 提供 方针 应联系谁,包括执法部门、客户和供应商。

但不要就此止步。 与其他企业沟通并讨论解决该事件的策略。 通过以行业为中心的组织或在当地分享此信息 商会 会议——无论您在哪里与其他商业领袖接触。

德莱尼说:“如果你发现了违规行为,请保持开放、诚实,并与其他企业分享你学到的经验教训,以便从业者从中吸取教训。” “我们是否是竞争对手并不重要。 归根结底,这都是国家安全。”

知道去哪里寻求帮助

每家公司,无论规模大小,都需要更多的网络安全专业知识。 无论中小企业如何在安全方面进行投资,网络安全的责任都需要分散到整个公司。

有资源可帮助指导中小企业的安全之旅。例如,网络安全和基础设施安全局 (CISA) 提供了 中小企业网络安全指南 这专门针对个人在小型企业环境中扮演的不同安全相关角色。

圆桌会议小组成员、CISA 技术和创新高级顾问 Lauren Boas Hayes 表示,与各种类型和规模的企业建立合作伙伴关系是 CISA 使命的核心。

“景观正在发生变化;每天都有新的威胁,”德莱尼补充道。

从业者和企业可能会觉得他们正在努力阻止这些新威胁,但对中小型企业来说,好消息是缓解技术已经存在。这只是找到最适合各个公司的计划的问题。

时间戳记:

更多来自 暗读