Ciberseguretat per a pimes: les mesures bàsiques per començar

Les mesures bàsiques de ciberseguretat per a una pime, en quin ordre aplicar-les i què evita cadascuna: doble factor, còpies aïllades, actualitzacions, permisos, xarxa i formació de l'equip.

Ciberseguretat per a pimes: les mesures bàsiques per començar

Les mesures bàsiques de ciberseguretat per a pimes són poques i conegudes: doble factor d'autenticació al correu i als accessos remots, equips i programes actualitzats, còpies de seguretat amb una còpia fora de l'abast de la xarxa, un antivirus gestionat, permisos ajustats al que necessita cada persona i una mica de formació a l'equip per reconèixer els enganys. Si tot això està ben fet, una empresa petita deixa de ser un objectiu fàcil. Res d'això requereix grans inversions; requereix ordre i algú que ho revisi periòdicament.

Comptes i contrasenyes: el primer front

Moltes intrusions en empreses petites comencen amb una cosa tan simple com una contrasenya robada o repetida. Algú cau en un correu fals, escriu la contrasenya en una pàgina que imita Microsoft 365 i, a partir d'aquí, l'atacant llegeix el correu, envia factures falses als clients o busca la manera d'entrar a la resta de sistemes.

La mesura que més redueix aquest risc és el doble factor d'autenticació: encara que robin la contrasenya, falta el segon pas. Activa'l primer al correu, després als accessos remots (VPN, escriptori remot) i a qualsevol programa al núvol que ho permeti. Tenim una guia per implantar el doble factor d'autenticació a l'empresa sense que l'equip s'hi rebel·li.

A més, fes servir contrasenyes diferents per a cada servei, un gestor de contrasenyes d'empresa i comptes d'administrador separats dels d'ús diari. Que el gerent navegui i llegeixi el correu amb un compte amb permisos d'administrador és més comú del que caldria.

Equips i programes actualitzats

Les actualitzacions corregeixen errors que els atacants coneixen i aprofiten. Un Windows sense pedaços, un router amb el microprogramari de quan es va instal·lar o un servidor amb un sistema operatiu sense suport són portes obertes. Comprova que les actualitzacions automàtiques estiguin actives a tots els equips i que no quedi cap ordinador amb una versió de Windows sense suport. El router o el tallafoc també s'actualitza, encara que gairebé ningú no se'n recordi.

Un antivirus gestionat de manera centralitzada ajuda perquè permet veure des d'un panell quin equip té la protecció desactivada o ha detectat alguna cosa. L'antivirus gratuït que cadascú va instal·lar a la seva manera no ofereix aquesta visió de conjunt.

Còpies de seguretat que sobrevisquin a un atac

Si un ransomware xifra els fitxers, la còpia és el que permet tornar a treballar sense negociar amb ningú. Però això només funciona si la còpia no ha quedat xifrada també. Un disc USB sempre connectat al servidor o una carpeta del NAS a la qual arriba qualsevol usuari no protegeixen de res en aquest escenari. Cal com a mínim una còpia desconnectada, immutable o al núvol amb credencials separades. La regla 3-2-1 de les còpies de seguretat és un bon punt de partida. I de tant en tant prova de restaurar alguna cosa concreta, un fitxer o una carpeta sencera, per comprovar que la còpia serveix i saber quant triga.

Correu electrònic i enganys

El correu és una de les vies d'entrada més freqüents: factures amb un IBAN canviat, avisos falsos de missatgeria, suposats documents compartits. Els filtres de Microsoft 365 o de Google Workspace en bloquegen molts, i convé comprovar que estiguin ben configurats: registres SPF, DKIM i DMARC al domini, filtratge de fitxers adjunts i avís de remitent extern. El que passa els filtres l'ha d'aturar una persona atenta, i per això la formació de l'equip pesa tant com la part tècnica. Una sessió curta amb exemples reals de correus que hagin arribat a l'empresa ensenya més que qualsevol presentació genèrica.

Permisos i xarxa

Cada persona hauria d'accedir només a les carpetes i els programes que necessita. Si comptabilitat, comercial i producció veuen tot el servidor, un sol equip infectat ho pot xifrar tot. Revisar els permisos porta una tarda i redueix molt l'abast d'un incident.

A la xarxa, separa la wifi de convidats de la de l'empresa, canvia les contrasenyes per defecte del router i de les impressores i tanca els ports que algú va obrir fa anys per connectar-se des de casa. Per a l'accés remot, millor una VPN amb doble factor que un escriptori remot exposat a internet.

Per on començar amb la ciberseguretat si parteixes de zero

Si gairebé no tens res fet, aquest ordre sol donar més protecció amb menys esforç:

OrdreMesuraEsforçQuè evita
1Doble factor al correuBaixAccessos amb contrasenyes robades
2Còpia desconnectada o immutableMitjàPerdre les dades després d'un ransomware
3Actualitzacions i antivirus gestionatBaixInfeccions per errors coneguts
4Revisió de permisosMitjàQue un incident s'estengui a tot el servidor
5Formació breu a l'equipBaixCaure en correus i trucades fraudulents
6Xarxa separada i accés remot per VPNMitjàEntrades des de fora i salts dins de la xarxa

No cal fer-ho tot el mateix mes. Els tres primers punts es poden resoldre en poques setmanes en una oficina petita, i amb això ja has tancat les portes més transitades.

Un exemple hipotètic: una clínica petita

Imagina un centre de fisioteràpia a Sabadell amb sis professionals, recepció, un programa de cites al núvol i fitxes de pacients amb dades de salut. Per a ells, una fuita de dades té conseqüències legals, a més d'operatives, perquè el RGPD dona una protecció especial a les dades de salut. El més prioritari seria el doble factor al programa de cites i al correu, tancar la sessió als ordinadors compartits de les cabines i comprovar que el proveïdor del programa fa còpies i permet exportar les dades. Pel que fa a la part legal, el més prudent és revisar-la amb l'assessoria o amb el delegat de protecció de dades. Si treballes en aquest sector, a la pàgina d'informàtica per a clíniques en tens més detalls.

Revisar-ho de tant en tant

La seguretat es degrada tota sola: entra gent nova, algú obre un port per a una prova i se n'oblida, una còpia deixa de funcionar després d'un canvi. Una revisió anual completa i unes comprovacions periòdiques de còpies, actualitzacions i usuaris mantenen les mesures al seu lloc.

A TICB2B revisem aquestes mesures durant el diagnòstic inicial i et lliurem per escrit què hi falta i en quin ordre cal abordar-ho. Tens el detall del servei de ciberseguretat per a empreses i, si prefereixes començar per una fotografia de la situació actual, demana una revisió de seguretat.

Preguntes freqüents

Continua llegint

En parlem?
Obre un tiquet