Lista kontrolna zabezpieczeń dla małych firm (1–100 użytkowników)

Zbudowanie firmy kosztowało Cię wiele wysiłku. Nie pozwól, aby zagrożenia dla bezpieczeństwa negatywnie wpływały na Twoje wyniki. Podejmij te środki bezpieczeństwa, aby chronić dane swojej firmy.

Jeśli masz bardzo małą firmę (1–20 użytkowników) lub małą firmę (21–100 użytkowników), prawdopodobnie nie masz dedykowanego administratora IT, więc lista będzie krótka.

Ochrona kont

Używaj unikalnych haseł

Dobre hasło to pierwsza linia obrony, która chroni konta użytkowników i administratorów. Unikalne hasła nie są łatwe do odgadnięcia. Możesz na przykład wymyślić długie zdanie i użyć pierwszej litery każdego słowa, aby utworzyć hasło.

Zniechęcaj też do używania tego samego hasła na różnych kontach, takich jak poczta e-mail i bankowość internetowa.

Tworzenie silnego hasła i zwiększanie bezpieczeństwa konta

Wymaganie od administratorów i najważniejszych użytkowników dodatkowego potwierdzenia tożsamości

Jeśli ktoś ukradnie Twoje hasło, weryfikacja dwuetapowa uniemożliwi tej osobie dostęp do Twojego konta.

Weryfikacja dwuetapowa wymaga od użytkowników zweryfikowania tożsamości za pomocą czegoś, co znają (np. hasła), oraz czegoś, co mają (np. klucza fizycznego lub kodu dostępu).

Zalecamy, aby z weryfikacji dwuetapowej korzystali wszyscy pracownicy Twojej firmy, ale w szczególności administratorzy i użytkownicy pracujący z danymi wrażliwymi, takimi jak dokumentacja księgowa czy informacje o pracownikach. Dla administratorów i najważniejszych użytkowników korzystanie z weryfikacji dwuetapowej powinno być obowiązkowe.

Ochrona firmy dzięki weryfikacji dwuetapowej | Wdrażanie weryfikacji dwuetapowej

Administratorzy powinni dodać do konta informacje niezbędne do odzyskania hasła

Jeśli administrator zapomni hasła do swojego konta, może kliknąć link Potrzebujesz pomocy? na stronie logowania, a otrzyma od Google nowe hasło telefonicznie, e-mailem lub SMS-em. Wymaga to jednak wcześniejszego dodania do konta pomocniczego numeru telefonu i adresu e-mail.

Dodawanie opcji odzyskiwania na koncie administratora

Wcześniejsze wygenerowanie kodów zapasowych

Jeśli w Twojej firmie jest wymuszane stosowanie weryfikacji dwuetapowej, a użytkownik lub administrator utraci dostęp do wybranej metody weryfikacji, nie będzie mógł zalogować się na swoje konto. Na przykład użytkownik może zgubić klucz bezpieczeństwa lub telefon, na który zwykle otrzymuje kody weryfikacyjne.

W takim przypadku może on użyć kodu zapasowego do weryfikacji dwuetapowej. Administratorzy i użytkownicy korzystający z weryfikacji dwuetapowej powinni wygenerować oraz wydrukować kody zapasowe i przechowywać je w bezpiecznym miejscu.

Generowanie i drukowanie kodów zapasowych

Tworzenie dodatkowego konta superadministratora

Każda firma powinna mieć więcej niż jedno konto superadministratora, z których każde musi należeć do innej osoby. Jeśli jedno z takich kont zostanie przejęte lub dostęp do niego będzie niemożliwy, inny superadministrator może wykonywać ważne czynności w czasie, gdy pierwsze konto jest odzyskiwane.

Aby utworzyć takie konto, przypisz rolę superadministratora innemu użytkownikowi.

Przypisywanie użytkownikowi ról administratora

Przechowywanie informacji potrzebnych do zresetowania hasła superadministratora

Jeśli superadministrator nie może zresetować hasła przy użyciu opcji odzyskiwania przez e-mail lub telefon, a inny superadministrator nie jest dostępny, aby zresetować hasło, może skontaktować się z zespołem pomocy Google.

Aby zweryfikować tożsamość superadministratora, Google zadaje pytania o informacje związane z kontem organizacji. Administrator musi też zweryfikować własność rekordów DNS domeny. W razie potrzeby przechowuj informacje o koncie i dane logowania DNS w bezpiecznym miejscu.

Sprawdzone metody zabezpieczania kont administratorów

Superadministratorzy nie powinni pozostawać zalogowani na konto

Superadministratorzy mogą zarządzać każdym aspektem konta Twojej firmy i mają dostęp do wszystkich danych firmy i pracowników. Pozostawanie zalogowanym na konto superadministratora, gdy nie jest to potrzebne, zwiększa ryzyko ataków.

Superadministratorzy powinni logować się na swoje konta tylko w celu wykonania odpowiedniej czynności, po czym powinni się wylogować. Do wykonywania codziennych zadań administracyjnych używaj konta z ograniczonymi rolami administratora.

Gotowe role administratora | Sprawdzone metody zabezpieczania kont administratorów

Włącz automatyczne aktualizacje aplikacji i przeglądarek internetowych

Aby mieć dostęp do najnowszych aktualizacji zabezpieczeń, włącz automatyczne aktualizowanie aplikacji i przeglądarek internetowych na urządzeniach użytkowników. Jeśli używają oni Chrome, możesz skonfigurować automatyczną aktualizację dla całej organizacji.

Zasady automatycznych aktualizacji (Chrome)

Jeśli korzystasz z Gmaila, Kalendarza, Dysku lub Dokumentów

Włączanie ulepszonego skanowania wiadomości przed dostarczeniem

Wyłudzanie informacji to szkodliwa praktyka polegająca na wysyłaniu e-maili, które mają na celu nakłonienie użytkowników do ujawnienia poufnych informacji, takich jak hasła, numery kont lub inne dane umożliwiające identyfikację.

Google skanuje przychodzące wiadomości, aby chronić przed phishingiem. Gdy Gmail wykryje e-maila, który może być próbą wyłudzenia informacji, może wyświetlić ostrzeżenie lub przenieść tę wiadomość do folderu ze spamem. Ulepszone skanowanie wiadomości przed dostarczeniem umożliwia Gmailowi przechwytywanie e-maili, które wcześniej nie zostałyby zidentyfikowane jako phishing.

Zapobieganie wyłudzaniu informacji za pomocą skanowania wiadomości przed dostarczeniem

Włączanie dodatkowego skanowania złośliwych plików i linków w Gmailu

Google skanuje wiadomości przychodzące, aby zapewnić ochronę przed złośliwymi programami, takimi jak wirusy komputerowe. Włącz dodatkowe kontrole bezpieczeństwa dotyczące załączników, linków i obrazów zewnętrznych, aby ułatwić przechwytywanie e-maili, które wcześniej nie zostałyby zidentyfikowane jako złośliwe.

Zaawansowana ochrona przed phishingiem i złośliwym oprogramowaniem

Zadbaj o to, aby odbiorcy nie oznaczali Twoich e-maili jako spam

Spam to niechciane, masowo przesyłane e-maile. Jest ona zwykle używana przez nieuczciwych reklamodawców, ponieważ nie wiąże się z żadnymi kosztami operacyjnymi poza zarządzaniem listami adresowymi.

SPF (Sender Policy Framework) to metoda zabezpieczania poczty e-mail, która pozwala autoryzować e-maile wysyłane przez użytkowników z Twojej firmy. Rekord SPF identyfikuje serwery poczty uprawnione do wysyłania poczty e-mail w imieniu danej domeny.

Jeśli nie skonfigurujesz SPF w swojej domenie, wiadomości mogą być odrzucane lub oznaczane jako spam.

Autoryzowanie nadawców e-maili przy użyciu SPF

Ograniczanie udostępniania kalendarza osobom spoza firmy

Kalendarze użytkowników mogą zawierać informacje poufne. Należy ograniczyć sposób udostępniania kalendarzy użytkownikom zewnętrznym. Zezwól na udostępnianie tylko informacji o stanie Wolny/Zajęty.

Konfigurowanie opcji udostępniania i widoczności kalendarzy

Określ, kto może zobaczyć nowo utworzone pliki
Możesz określić, kto będzie mógł wyświetlać pliki tworzone przez użytkowników. Skonfiguruj ustawienia tak, aby tylko użytkownik tworzący plik mógł go otworzyć, dopóki sam go nie udostępni. Aby to zrobić, wyłącz Udostępnianie linków.

Ustawianie wartości domyślnej udostępniania linków

Ostrzeganie użytkowników o udostępnianiu plików osobom spoza firmy

Jeśli pozwolisz użytkownikom udostępniać pliki użytkownikom zewnętrznym, włącz wyświetlanie ostrzeżeń o takiej próbie. Ostrzeżenie prosi o potwierdzenie chęci udostępnienia pliku osobie spoza firmy.

Blokowanie użytkownikom w organizacji możliwości udostępniania plików komukolwiek

Czy Twoja firma ma specjalne wymagania dotyczące bezpieczeństwa?

Twoja firma może zatrudniać mniej niż 10 osób, ale mieć wymagania dotyczące bezpieczeństwa informacji na poziomie znacznie większej organizacji.

Na przykład małe firmy zajmujące się inwestycjami i planowaniem finansowym oraz firmy, które pracują z informacjami o zdrowiu, mogą mieć specjalne wymagania regulacyjne, dotyczące prywatności i bezpieczeństwa. Te firmy mogą mieć dedykowanych administratorów IT, którzy zajmują się tymi dodatkowymi wymaganiami.

Jeśli to opis Twojej firmy, postępuj zgodnie ze sprawdzonymi metodami dotyczącymi bezpieczeństwa, które znajdziesz na liście kontrolnej zabezpieczeń dla średnich i dużych firm (ponad 100 użytkowników).