中小型企业面临的挑战

核心提示作为网络安全行业的专业媒体,每天我们都会关注发生在全球范围内的各种与网络安全有关的新闻,但相信大家也和我们感受一样,那就是只有那些规模较大的大型企业甚至是行业巨头会经常占据头条,诸如某某某昨天遭到勒索攻击导致业务中断,谁谁谁今天因为黑客攻击

作为网络安全行业的专业媒体,我们每天都在关注世界各地发生的各种与网络安全相关的新闻,但我相信大家的感受都和我们一样,那就是只有那些大型企业甚至行业巨头才经常占据头条,比如昨天XXX的勒索攻击导致的业务中断,今天黑客攻击导致的数据泄露等等。这里的某某、某某大多数时候都是大家熟悉的“大佬”,但实际上,中小企业是整体经济的重要贡献者。例如,中小微企业为中国做出了“56789”贡献,具体来说,它们贡献了中国50%以上的税收、60%以上的国内生产总值、70%以上的技术创新、80%以上的城镇就业和90%的中小企业在经济中发挥着重要作用。它们代表了欧盟99%的企业,占欧洲GDP的一半以上,雇佣了约1亿人,在几乎所有行业的发展中发挥着关键作用。

可见中小企业对经济的贡献并不逊于大企业,是数字化转型过程中非常重要的力量。但同时我们也很清楚,很多企业为了在疫情中生存,不得不选择或者加快数字化转型。这种强行转型总会有点草率,导致安全被放在一个不是很重要的位置,由此产生的后果自不必说。

为什么中小企业的网络安全挑战巨大?

360舒天智库今年发布的《2022中小企业数字安全报告》显示,针对中小企业的网络攻击呈现出更加复杂的趋势。过去一年,针对我国中小企业的破坏性攻击主要来自恶意软件入侵、勒索攻击、系统漏洞和网络钓鱼。同时,报告数据显示,2021年有近一半的中小企业表示受到过网络攻击,10%的受访企业表示甚至受到过10次以上的攻击。

同样的情况在海外也差不多。在ENISA发布的《中小企业网络安全报告》中,近一半的企业在过去12个月中遭受过网络安全攻击。虽然受访的大型企业比例较高,但受访的中型企业承认遭受过攻击的比例也达到68%。

因此,从全球范围来看,针对中小企业的攻击比例整体上并不低,中小企业面临的网络安全条件无疑是巨大的。

目前,中小企业面临的安全挑战主要集中在以下几点:

1.人们的网络安全意识较低。

2.对关键和敏感信息的保护不足。

3.预算不足。

4.缺乏网络安全相关的人才和专家。

5.缺乏针对中小企业的网络安全指南。

6.企业管理层对安全的支持度普遍较低。

其中,核心问题主要体现在第六点。事实上,对于员工规模相对中等的中小企业来说,管理层对安全的支持程度一般决定了整个公司的网络安全水平,包括员工的网络安全意识、信息的保护、预算、人员等。,这其实是由企业的管理层决定的。如果上面没有表现出足够的重视,那么下面对安全的态度可想而知。至于中层的安全主管或者团队,就很容易想象了。

中小企业真的不关心安全吗?

提出这个问题的时候,其实我们也在思考。随着网络安全相关法律法规的不断实施,中小企业会不重视安全吗?全球安全事件不断爆发,中小企业不会被触动吗?我们认为会,所以如果为了合规而不得不关注安全,我们可能会去做,但只能做到合规。我们能否真正抵御攻击是另一回事。至于那些安全事件,只要不是发生在自己身上,对于很多人来说,只是看一个新闻的看客。他们感动吗?可以,但也仅此而已,因为做好安全建设不是靠一两条新闻。当然,如果这个新闻的主角是自己,恐怕又是另外一种情况了。

所以,更多的中小企业对待安全,恐怕是幸运的。《2022中小企业数字安全报告》也指出,例如,大多数中小企业对未来防御网络攻击持悲观态度,但实际上对自身防御能力没有信心,近80%的中小企业担心供应链安全导致自身安全风险增加。这些似乎都说明了一个问题——中小微企业对自身的安全状况还是有一些“自知之明”的,但即便如此,又能怎么样呢?他们真的能做好吗?

生存仍然是中小企业的第一要务。

关于中小企业的生存状况,我们看了很多,尤其是中小企业,平均生命周期只有3-5年左右。在这样的情况下,他们有什么样的能力投身于安全建设?首先确定自己能迈过三五年的坎,然后再多说。否则,一切以商业为导向。相比之下,融资是他们最头疼的问题。

在人才方面,如果中型企业对人才还有一定的吸引力,小微企业会很难,更别说吸引那些有能力的安全人才了。靠他们自己是不可能做好安全工作的。

在投资方面,可以说更是少得可怜。此前,一些民间团队曾对中小企业做过调查。虽然这些企业贡献了70%的技术创新,但它们普遍缺乏RD投资。他们更多地依靠自己灵活的机制,以及业务和效率优先导向带来的所有优势。可见,在技术型企业主业RD投入不够的情况下,本应是基础工作的安全成了奢侈品。

因此,中小微企业的网络安全形势不容乐观。除了企业的主观原因,也有客观原因。但是中小企业就不用担心安全问题了吗?在我们看来,答案一定是否定的,因为在中小企业疯狂拥抱数字化转型浪潮的当下,一个安全问题很可能让一个中小企业直接关门甚至消失。在力所能及的范围内,我们必须对安全给予足够的重视。就像我们常说的,健康是1,其他是0。如果没有安全,风险的来临只是一个事件的问题。

中小企业应该如何做好安全建设?成本低+针对性强+能力优先。

根据ENISA的报告,欧洲许多中小企业已经采取了一些类似的网络安全措施,如部署防火墙、防病毒软件等。,但大部分属于企业中的IT人员或IT部门,但这些肯定是不够的。但针对上述问题,低成本将是中小企业网络安全建设的关键词,这也是上述两份报告的重点。

但在我们看来,最大的前提还是这些企业的高层管理者对网络安全的认知和态度。毕竟低成本也是成本。在360舒天智库看来,低价甚至免费的安全服务的重要作用是让中小企业进一步了解自身的安全问题,即对自身的安全状况有更直观的认识。对以后的建设很有意义,意味着中小企业不需要在各个环节进行投资。换句话说,他们应该尽力通过20%的投资来降低80%的风险。对于中小微企业来说,如何低成本的拥有一个基本的安全保障?我们总结了业内的一些主要观点,主要从人员、流程、技术三个方面。我们能做的如下:

一.人事

1、明确责任。一方面,明确了谁来负责安全。即使没有专门的工作人员,也建议指定一位高级经理来兼任。其他人也应该清楚,他们需要为安全承担什么样的额外或连带责任。

2.制定安全政策或制度,让员工知晓并签字。企业在不同的发展阶段,都要有相应的安全制度,要让所有员工都知道。当然,更重要的是,必须得到企业高层的签字和全力支持。

3.加强员工的安全意识。这其实和上面的安全系统是有联系的。如果制定了制度,就相当于没有制度。如果你想让员工更好地执行这些制度,你是否还试图让他们明白,比如如何识别钓鱼邮件?发现潜在的安全威胁应该怎么做,第一时间应该怎么处理?向谁汇报?其实这些内容都需要让员工明白,明确什么会危及企业甚至自身的信息安全。

4.安全培训和演习。这里主要有两个方面。一方面,负责安全的人员必须保持一定的安全培训节奏,以保证他们时刻对安全的敏感。另一方面是整个公司的员工。如果培训很枯燥,不如通过模拟演练的方式对他们进行培训,以更好地执行前述安全系统。

5.第三方管理。这里的第三方还包括供应商,所有与企业自身系统和信息相关的权利在授权给任何第三方时都必须严格管理,其意义和价值不言而喻。

第二,流程

1.审计。必须确保对防火墙和外部系统等关键系统进行定期安全测试,尤其是与漏洞相关的系统。如果有任何更新,请安装并修补它们。同时,最好确保所有企业的终端上没有非法软件等内容。

2.安全事故计划和响应。说实话不容易,尤其是那些没有经历过安全事故的企业。但建议他们应该根据一些最佳实践来调整和制定自己的安全事件响应和计划,明确相关角色和责任,以确保企业在遇到风险时至少能够有一定的应对策略,而不是恐慌,无论是针对网络攻击还是其他灾难。

3.密码。坦白说,很多企业都因此遭受了损失,因为设备或者重要系统的密码问题导致了层出不穷的严重损失。所以这一块一定要严格管理,尤其是弱密码,从第三方购买的产品中的默认密码等。,这些都要定期修改和检查,让企业中没有人能轻易暴露上述问题。

4.软件更新和补丁的管理。如前所述,您可以安装更新并修补它们,但这里需要特别强调的一点是,当您部署这些更新时,您需要通过审核来进一步确保安全性。尤其是目前很多供应链攻击都是从这个层面发起的,但是需要注意的是,这个审计不能成为及时部署这些更新或补丁的障碍。

5.数据保护。对于中小企业来说,更重要的是遵守相关法律法规的要求,如数据安全法、个人信息保护法等,确保自己的数据和与个人信息相关的数据能够得到相对妥善的保护。

三。技术方面

1.杀毒。对于任何终端来说,这其实都是一个基本的操作。在安装使用的同时,也要注意及时更新病毒库等操作。另外,企业版的杀毒软件虽然需要付费,但总体来说,它的成本并不是很大,应该是值得考虑的。

2.加密。理论上,所有涉及存储企业相关数据的设备都应该进行完全加密,以确保即使受到攻击,数据也不会轻易落入攻击者手中。

3.物理安全。事实上,这部分安全措施也很重要。比如重要的IT资源要放在安全的环境里,而不是人随意出入的地方。这对在家工作的人也很重要。个人使用带有企业数据的设备是否足够安全?不会被任何人看到,包括家人、朋友等。随意?事实上,很多安全问题都是由于这些防护不到位造成的,做好这些对于安全意识相对薄弱的中小企业来说,其实至关重要。

4.后援。事实证明,一个好的备份可以让企业在遭遇勒索病毒攻击后快速恢复业务,可以大大挽回损失,尤其是对于中小企业。具体内容此前,我们对一个真实的勒索病毒攻击案例进行了专题采访和报道。在那次事件中,对方依靠专业力量提供的容灾服务,成功抵御了一次勒索病毒高达数千万美元的攻击。

其实从上面的内容可以看出,从人、系统流程、技术等方面入手,不需要付出太大的成本就可以保证一个相对基础的安全。对于那些收入稳定的中小企业,也可以考虑一些普惠性的SaaS安全服务和产品。相对于一次性的高额费用,这种订阅付费方式对于成本控制还是有一定优势的,而且安全能力会随着专业厂商的不断完善而自动提升,能够与时俱进,加强其抵御网络安全威胁的能力,同时成本还是相对可控的。

#网络安全#

 
友情链接
鄂ICP备19019357号-22