Mnoge male i srednje tvrtke vjeruju da su premale da bi privukle napadače. To je opasna zabluda. Velik dio modernih napada je automatiziran. Botovi pretražuju internet, traže izložene servise, slabe lozinke i neukrpane ranjivosti, i napadaju sve što nađu, bez obzira na veličinu žrtve. Mala tvrtka sa slabom obranom je za takav alat jednako vrijedna meta kao velika korporacija, a često i lakša jer nema sigurnosni tim. Uz to, manje tvrtke su redovito dobavljači i partneri većih organizacija, pa napad na njih postaje ulaz u veći opskrbni lanac.
Postoji i druga strana. Tvrtka koja je doista premalena i bez vrijednih podataka rijetko je cilj usmjerenog napada, ali svejedno strada od masovnih, neselektivnih kampanja: ransomwarea, krađe vjerodajnica i prevara s poslovnom e-poštom. Za regulirane tvrtke u Hrvatskoj pitanje nije samo hoće li ih netko napasti, nego i što propisi traže. GDPR vrijedi za svaku tvrtku koja obrađuje osobne podatke, bez praga veličine, a NIS2 kroz Zakon o kibernetičkoj sigurnosti može obuhvatiti i srednje subjekte u važnim sektorima. Ovaj tekst objašnjava zašto ste meta, kako prioritizirati uz ograničene resurse i koje mjere daju najveći učinak za najmanje novca.
Ovo je praktičan vodič za male i srednje tvrtke. Širi pristup za organizacije koje grade program od nule opisujemo u tekstu odakle krenuti s kibernetičkom sigurnošću.
Zašto su male i srednje tvrtke meta
Napadači biraju po lakoći, ne samo po vrijednosti. Mala tvrtka sa slabim lozinkama, bez sigurnosnih kopija i bez educiranih ljudi lakša je meta od velike organizacije s posvećenim timom. Automatizirani alati skeniraju cijeli internet, otkrivaju izložene servise i poznate ranjivosti, i probijaju sve što popusti. U toj logici veličina tvrtke gotovo da nije bitna. Bitno je koliko ste otporni na napad koji ne bira.
Drugi razlog je opskrbni lanac. Veće organizacije rade s desecima manjih dobavljača, knjigovođa, agencija i pružatelja usluga, koji često imaju pristup njihovim sustavima ili podacima. Napadač koji ne može probiti veliku metu izravno traži najslabiju kariku među njezinim dobavljačima. Mala tvrtka tada postaje most prema većem plijenu. Zato i tvrtke koje misle da nemaju ništa vrijedno ipak nose rizik za svoje klijente. O tome detaljnije pišemo u tekstu o upravljanju rizikom dobavljača.
Postoji i gornja granica zanemarivosti. Doista sitna tvrtka bez digitalnih sustava i osobnih podataka rijetko je vrijedna usmjerenog napora. No čim imate e-poštu, internetsko bankarstvo, podatke o kupcima i nekoliko računala, ulazite u domet masovnih kampanja. Tada je obrana stvar minimalne higijene, a ne velikog projekta.
Kako prioritizirati uz ograničene resurse
Male tvrtke nemaju ni proračun ni ljude za sve odjednom, pa je prioritizacija ključna vještina. Pravilo je jednostavno: prvo zaštitite ono što bi vas najviše boljelo da izgubite, i prvo zatvorite ulaze kroz koje napadi najčešće dolaze. To znači krenuti od e-pošte, vjerodajnica i podataka, jer kroz njih ide većina incidenata.
Korisno je gledati kroz tri pitanja. Što bi nas srušilo ako nestane, na primjer baza kupaca, knjigovodstvo ili proizvodni sustav. Koji su najvjerojatniji načini napada, gotovo uvijek phishing, ukradena lozinka i neukrpana ranjivost. I koje mjere pokrivaju najviše rizika po najnižoj cijeni. Kada na ta tri pitanja odgovorite, redoslijed se sam posloži. Strukturiraniji pristup tom razmišljanju je procjena rizika, koja ne mora biti složena da bi bila korisna.
Mjere s najvećim učinkom za najmanje novca
Sljedeća tablica navodi mjere poredane po omjeru učinka i troška. Gornje stavke su jeftine ili besplatne i pokrivaju velik dio rizika, pa ih uvodite prve. Donje stavke traže više truda ili novca, pa dolaze tek kada osnove stoje.
| Mjera | Što napraviti i zašto | Trošak |
|---|---|---|
| Višefaktorska autentifikacija (MFA) | Uključite MFA na e-pošti, bankarstvu i svim važnim računima. Ukradena lozinka tada gotovo ništa ne vrijedi. | Besplatno do nizak |
| Sigurnosne kopije i testiranje obnove | Redovite kopije, barem jedna odvojena i nepromjenjiva, te povremena proba vraćanja podataka. Bez nje ransomware znači trajan gubitak. | Nizak |
| Zakrpe i ažuriranja | Redovito zakrpajte sustave, aplikacije i uređaje. Napadači brzo iskorištavaju poznate ranjivosti. | Besplatno do nizak |
| Edukacija zaposlenika | Naučite ljude prepoznati phishing i prijaviti sumnjivo. Većina incidenata počinje ljudskom radnjom. | Nizak |
| Plan odgovora na incident | Jednostavan zapis koga zvati i što učiniti. Brza reakcija smanjuje štetu. | Besplatno |
| Najmanje ovlasti | Svatko ima samo pristup koji mu je stvarno potreban. Tako proboj jednog računa ne ruši sve. | Besplatno do nizak |
| Zaštita uređaja | Antivirus ili EDR i šifriranje diskova na prijenosnim računalima. Štiti i od gubitka uređaja. | Nizak do srednji |
| Sigurna e-pošta i domena | Filtriranje neželjene pošte i zaštita domene (SPF, DKIM, DMARC) protiv lažiranja. | Nizak |
| Usklađenost s GDPR-om | Uskladite obradu osobnih podataka, jer GDPR nema prag veličine. | Nizak do srednji |
Prvih pet mjera možete uvesti vlastitim snagama u nekoliko tjedana, bez velikog ulaganja. Upravo one daju najveći pad rizika. Sve ispod toga je nadogradnja koju gradite postupno.
Kada angažirati nekoga izvana
Male tvrtke rijetko mogu zaposliti stručnjaka za sigurnost s punim radnim vremenom, niti im to treba. Realnija opcija je vanjska usluga koja daje stručnost bez troška stalnog zaposlenika. Dvije usluge najbolje odgovaraju manjim tvrtkama, i međusobno se nadopunjuju, a ne isključuju.
Virtualni CISO (vCISO) je iskusni voditelj sigurnosti koji radi dio radnog vremena. Postavlja prioritete, gradi politike, vodi usklađivanje s GDPR-om i NIS2 zahtjevima i prevodi rizik na jezik uprave. To je pravi izbor kada vam treba smjer i odluke, a ne nadzor 24 sata. Kako vCISO radi objašnjavamo u tekstu što je vCISO, a uslugu nudimo kroz virtualni CISO.
MDR (Managed Detection and Response) je vanjski tim koji nadzire vaše sustave, otkriva napade i reagira na njih u stvarnom vremenu. To je pravi izbor kada imate vrijedne sustave koje treba nadzirati stalno, a nemate vlastiti SOC. Detalje opisujemo u tekstu što je MDR. U praksi mala tvrtka najprije uzima vCISO za smjer, a MDR dodaje kada poraste izloženost. Po našem iskustvu, kombinacija dijela radnog vremena za vodstvo i ciljane vanjske usluge košta znatno manje od jednog stalnog zaposlenika, a stvarna procjena ovisi o opsegu.
Realan proračun i postupni plan
Najčešća pogreška u proračunu je trošiti na skupe alate prije nego što osnove stoje. Logika je obrnuta: prvo iscrpite jeftine i besplatne mjere koje daju najveći učinak, pa tek onda ulažite u naprednije. Najveći trošak nikada nije sigurnost, nego incident koji ste mogli spriječiti, sa zastojem rada, gubitkom podataka i mogućom kaznom prema GDPR-u.
- 01Mjesec 1: zatvorite najveće rupeUključite MFA svuda, postavite sigurnosne kopije i uvedite redovite zakrpe. Sve troje je jeftino i odmah smanjuje rizik.
- 02Mjesec 2: ljudi i pristupEducirajte zaposlenike protiv phishinga, uvedite upravitelj lozinki i postavite najmanje ovlasti za svaki račun.
- 03Mjesec 3: pripremite se za incidentNapišite jednostavan plan odgovora na incidente, testirajte obnovu iz kopije i zaštitite e-poštu i domenu.
- 04Mjesec 4 i dalje: vanjska podrškaAngažirajte vCISO za smjer i usklađivanje, a MDR i naprednije alate dodajte prema stvarnoj izloženosti.
Ovaj raspored je okvir, ne pravilo. Tvrtka s vrijednim podacima ili regulatornim obvezama može sažeti prve mjesece i ranije uvesti vanjsku podršku. Bitno je da krenete redom i da svaki korak doista provedete, a ne samo kupite.
Regulatorni kontekst u Hrvatskoj
Dva propisa pogađaju i male tvrtke. GDPR vrijedi za svaku tvrtku koja obrađuje osobne podatke, bez praga veličine, pa i obrtnik s popisom kupaca ima obveze. To uključuje zakonitu obradu, zaštitu podataka i prijavu povrede AZOP-u u rokovima. Detalje za manje obveznike objašnjavamo u tekstu o GDPR-u za male tvrtke.
NIS2 je u Hrvatskoj prenesen kroz Zakon o kibernetičkoj sigurnosti i može obuhvatiti i srednje subjekte u važnim i ključnim sektorima, ne samo velike. Ako ste u energetici, zdravstvu, prometu, vodoopskrbi, digitalnoj infrastrukturi ili sličnom sektoru, provjerite jeste li obveznik, jer zakon traži mjere upravljanja rizikom i prijavu incidenata. Što obveze znače u praksi opisujemo u tekstu o NIS2 i Zakonu o kibernetičkoj sigurnosti. I kada niste izravan obveznik, isti zahtjevi mogu doći ugovorom od većeg klijenta koji jest.
Sigurnost nije proizvod koji jednom kupite, nego navika koju održavate svaki tjedan.
Najčešća greška: sigurnost kao jednokratna kupnja
Najskuplja zabluda nije premali smo da bi nas napali, nego kupili smo alat, znači sigurni smo. Antivirus, vatrozid ili novi sustav za sigurnosne kopije ne vrijede ništa ako ih nitko ne ažurira, ne nadzire i ne testira. Napadači se prilagođavaju svaki tjedan, pa obrana koja stoji na mjestu brzo zastari.
Sigurnost je proces, ne kupnja. To znači redovito zakrpati sustave, povremeno testirati obnovu iz kopije, ponavljati edukaciju i preispitati tko ima koje ovlasti. Mala tvrtka to može svesti na nekoliko sati mjesečno, ali tih nekoliko sati mora postojati. Bez njih i najbolji alat postaje lažni osjećaj sigurnosti.
Kako Raptoric pomaže
Malim i srednjim tvrtkama pomažemo postaviti osnovnu zaštitu bez napuhanih projekata i bez alata koji vam ne trebaju. Kroz virtualni CISO dajemo smjer, prioritete i vodstvo u dijelu radnog vremena, a kroz upravljanje sigurnošću i usklađenost vodimo usklađivanje s GDPR-om i NIS2 zahtjevima. Dogovorite uvodni razgovor i reći ćemo vam jasno što vam treba, a što ne.
