lagen.nu
Cybersecurity guide for SMEs - 12 steps to securing your business

Cybersecurity guide for SMEs - 12 steps to securing your business

Utgivare
Europeiska unionens cybersäkerhetsbyrå
Antagen
2021-06-28
Språk
svenska
Ämnesord
Awareness and Cyber Hygiene
Källa
www.enisa.europa.eu

EUROPEISKA UNIONENS CYBERSÄKERHETSBYRÅ

Cybersäkerhetsvägledning för små och medelstora företag STEG

FÖR ATT

12

SKYDDA DIN VERKSAMHET

Under covid-19-krisen framgick det tydligt vilken stor betydelse internet och datorer har för små och medelstora företag. För att kunna driva sin verksamhet under pandemin blev många små och medelstora företag tvungna att vidta kontinuitetsåtgärder, bland annat börja använda molntjänster, förbättra sina internettjänster, uppgradera sina webbplatser och möjliggöra för personalen att distansarbeta. I den här broschyren lyfter vi fram tolv övergripande steg som små och medelstora företag kan vidta för att trygga sina system och sin verksamhet. Den kompletterar den mer detaljerade Enisarapporten Cybersecurity for SMES – Challenges and Recommendations.

SKAPA EN BRA CYBERSÄKERHETS KULTUR

TILLDELA LEDNINGSANSVAR

En god cybersäkerhet är avgörande för små och medelstora företags fortsatta framgångar. Ansvaret för denna kritiska funktion bör tilldelas en person i organisationen som kan säkerställa att lämpliga resurser i form av mantimmar avsätts för cybersäkerhet, att programvara, tjänster och maskinvara för cybersäkerhet köps in, att personalen får utbildning i ämnet och att effektiva cybersäkerhetspolicyer utarbetas.

VINN MEDARBETARNAS ENGAGEMANG

Vinn medarbetarnas engagemang genom effektiv kommunikation om cybersäkerhet från ledningen, ledningens öppna stöd för cybersäkerhetsinitiativ, lämplig utbildning till medarbetarna samt tydliga och specifika regler för medarbetarna samlade i cybersäkerhetspolicyer.

GENOMFÖR CYBERSÄKERHETSREVISIONER GLÖM INTE DATASKYDD

SÄKERSTÄLL TILLHANDAH EFFEKTIV ÅLL LÄMPLIG HANTERING AV UTBILDNING

Tillhandahåll alla medarbetare regelbunden utbildning i cybersäkerhetsmedvetenhet för att TREDJE PART

säkerställa att de känner igen och kan hantera de olika cybersäkerhetshoten. Dessa utbildningar bör Säkerställ att alla leverantörer, i synnerhet de skräddarsys efter företaget och fokusera på som har åtkomst till känsliga uppgifter verkliga situationer. och/eller system, hanteras aktivt och uppfyller överenskomna säkerhetsnivåer. Tillhandahåll särskild cybersäkerhetsutbildning till Det ska finnas avtal som reglerar hur de som är ansvariga för hanteringen av leverantörerna ska uppfylla säkerhetskraven. cybersäkerhet inom företaget för att säkerställa att de har den kunskap och kompetens som krävs för jobbet.

SÄKERSTÄLL SYSTEMÅTKO MST PONSPLAN

SE TILL ATT INSTALLERA nätfiske. PATCHAR OCH UPPDATERINGAR AV KRYPTERING VIRUSSKYDD

SÄKRA

IMPLEMENTERA HANTERING AV MOBILA

NÄTVERK

ENHETER

För att underlätta distansarbete tillåter många små och medelstora företag medarbetarna att ET

använda sina egna bärbara datorer, surfplattor

och/eller smarttelefoner. Det medför allvarliga

ANVÄND BRANDVÄGGAR

säkerhetsproblem när det gäller känsliga Brandväggar hanterar all trafik in och ut från nätverket och är företagsdata som finns lagrade i dessa enheter. ett kritiskt verktyg för att skydda företagets system. Ett sätt att hantera risken är att använda en Brandväggar bör användas för att skydda alla kritiska system, MDM-lösning (Mobile Device Management), vilket i synnerhet för att skydda företagets nätverk från internet. gör att företaget kan

kontrollera vilka enheter som har behörighet

SE ÖVER LÖSNINGAR FÖR FJÄRRÅTKOMST

till företagets system och tjänster, Små och medelstora företag bör regelbundet se över sina säkerställa att enheten har ett uppdaterat verktyg för fjärråtkomst för att säkerställa att de är säkra, i virusprogram installerat, synnerhet avgöra om enheten är krypterad, säkerställa att alla patchar och uppdateringar i bekräfta att enheten har uppdaterade programvara för fjärråtkomst körs, patchar installerade, begränsa fjärråtkomst från misstänkta geografiska platser se till att enheten är skyddad av en eller vissa IP-adresser, pinkod och/eller ett lösenord, begränsa medarbetarnas fjärråtkomst till de system och rensa alla företagsdata från enheten datorer som de behöver för sitt arbete, på distans om ägaren till enheten kräva starka lösenord för fjärråtkomst och där så är skulle rapportera att den försvunnit möjligt aktivera multifaktorsautentisering, eller blivit stulen, eller om ägarens säkerställa att övervakning och larm är aktiverat som varnar anställning i företaget skulle upphöra. för misstänkta attacker eller ovanlig misstänkt aktivitet.

FÖRBÄTTRA DEN FYSISKA SÄKERHETSK SÄKERHETEN OPIERA

MOLNTJÄNSTER

Molnbaserade lösningar erbjuder många fördelar, men innefattar även en del unika risker, vilket små och medelstora företag bör överväga innan de väljer en molnleverantör. Enisa har publicerat vägledningen Cloud Security Guide for SMEs , som små och medelstora företag bör läsa innan de migrerar till molnet.

När företaget väljer molnleverantör bör man säkerställa att inga lagar eller förordningar överträds vad gäller lagring av data, i synnerhet personuppgifter, utanför EU/EES. I EU:s dataskyddsförordning krävs exempelvis att personuppgifter som tillhör personer med hemvist i EU/EES inte lagras eller överförs utanför EU/EES om inte särskilda villkor är uppfyllda.

SÖKA OCH SÄKRA WEBBPL DELA ATSER INFORMATION

Små och medelstora företag måste säkerställa att deras Ett effektivt verktyg i kampen mot it-brottslighet är webbplatser är konfigurerade och underhålls på ett informationsdelning. Informationsdelning gällande itsäkert sätt och att alla personuppgifter och finansiella brottslighet är avgörande för att små och medelstora data, t.ex. kreditkortsuppgifter, är skyddade på lämpligt företag ska få en bättre förståelse för de risker de står sätt. Detta innefattar regelbundna säkerhetstester av inför. Det är mer sannolikt att ett företag vidtar åtgärder webbplatser för att identifiera potentiella svagheter i för att säkra sina system om det hör talas om säkerheten och regelbundna revisioner för att säkerställa cybersäkerhetsutmaningar från sina konkurrenter och korrekt underhåll och uppdatering av webbplatser. hur de övervann dem, än om det skulle få liknande uppgifter från branschrapporter eller cybersäkerhetsenkäter.

EUROPEISKA UNIONENS CYBERSÄKERHETSBYRÅ

OM ENISA

Europeiska unionens cybersäkerhetsbyrå, Enisa, är ett EU-organ som har till uppgift att säkerställa en hög nivå av cybersäkerhet i Europa. Europeiska unionens cybersäkerhetsbyrå, som grundades 2004 och stärktes genom EU:s cybersäkerhetsakt, bidrar till EU:s cyberpolitik och förbättrar tillförlitligheten hos produkter, tjänster och processer inom IKT genom program för cybersäkerhetscertifiering. Dessutom samarbetar byrån med medlemsstater och andra EU-organ, och hjälper Europa att förbereda sig inför morgondagens cyberutmaningar. Genom kunskapsspridning, kapacitetsuppbyggnad och åtgärder för att öka medvetenheten arbetar byrån tillsammans med sina huvudintressenter för att uppnå ökad tillit i den uppkopplade ekonomin, stärka motståndskraften i unionens infrastruktur och slutligen upprätthålla digital säkerhet för Europas samhälle och allmänhet. För mer information, besök www.enisa.europa.eu.

Enisa

Europeiska unionens cybersäkerhetsbyrå

Aten-kontoret Heraklion-kontoret

Ethnikis Antistaseos 72 & 95 Nikolaou Plastira Agamemnonos 14, 700 13 Vassilika Vouton, Chalandri 15231, Attiki, Heraklion, Grekland Grekland

enisa.europa.eu

Fotnoter

  1. Regelbundna revisioner bör genomföras av personer med lämplig kunskap, kompetens och erfarenhet. Revisorerna ska vara oberoende, och det kan vara antingen en utomstående entreprenör eller en internrevisor på företaget som är oberoende av den dagliga it-driften.
  2. Enligt EU:s allmänna dataskyddsförordning ska alla små och medelstora företag som behandlar eller lagrar personuppgifter som tillhör personer med hemvist i EU/EES PUBLICERA CYBERSÄKERHETSPOLICYER säkerställa att lämpliga säkerhetskontroller finns på plats för att skydda sådana uppgifter. Företaget ska ha cybersäkerhetspolicyer med tydliga och Detta inkluderar att säkerställa att eventuella specifika regler som anger hur medarbetarna förväntas uppföra tredje parter som arbetar för företagets sig när de använder företagets miljö, utrustning och tjänster räkning har lämpliga säkerhetsåtgärder på avseende IKT. Dessa policyer ska också tydliggöra plats. konsekvenserna om en medarbetare inte efterlever policyerna. Policyerna ska revideras och uppdateras regelbundet. 1 Den allmänna dataskyddsförordningen https://ec.europa.eu/info/law/law-topic/dataprotection_en
  3. Uppmuntra alla att använda en lösenfras, en grupp av minst tre slumpmässiga, vanliga ord kombinerade till en fras som är både säker och UTVECKLA EN lätt att komma ihåg. Tänk på följande om du väljer ett typiskt lösenord:
  4. Se till att det är långt, består av små och stora bokstäver, eventuellt även siffror och specialtecken. INCIDENTRES Undvik uppenbara val av lösenord, t.ex. ”lösenord”, sekvenser av
  5. bokstäver eller siffror, t.ex. ”abc” eller ”123”. Undvik att använda personlig information som går att hitta på internet.
  6. Oavsett om du använder lösenfraser eller lösenord ska du tänka på följande:
  7. Återanvänd dem inte på andra platser. Dela dem inte med kollegor. Utarbeta en formell incidentresponsplan som Aktivera multifaktorsautentisering. innehåller tydliga riktlinjer, roller och Använd en lösenordshanterare. ansvarsområden som säkerställer att alla säkerhetsincidenter hanteras i rätt tid och på ett professionellt och korrekt sätt. För att snabbt kunna reagera på säkerhetshot är ett förslag att undersöka vilka verktyg som finns för att övervaka och skapa varningar när misstänkt aktivitet eller säkerhetsöverträdelser inträffar.
  8. Ett avgörande steg i cybersäkerhetsprogrammet ANVÄND VERKTYG SOM
  9. är att hålla de enheter som medarbetarna SKYDDAR E-POST OCH WEBB
  10. använder säkra, oavsett om det är stationära eller bärbara datorer, surfplattor eller smarttelefoner. Använd lösningar som blockerar skräppost och e-post med länkar till osäkra webbplatser, skadliga bilagor, som kan innehålla virus, och
  11. PROGRAMVARAN Skydda data genom kryptering. Små och
  12. medelstora företag bör säkerställa att data i Använd helst en central plattform för mobila enheter, däribland bärbara datorer, patchhantering. Små och medelstora smarttelefoner och surfplattor, är krypterade. företag bör Se till att data som överförs via offentliga regelbundet uppdatera all sin programvara, nätverk, t.ex. wifi-nätverk på hotell eller SÄKRA alltid aktivera automatiska uppdateringar
  13. flygplatser, krypteras, antingen med hjälp av när det är möjligt, ett VPN (virtuellt privat nätverk) eller genom identifiera programvara och maskinvara som att använda en säker anslutning via ett kräver manuell uppdatering, ENHETER SSL/TLS-protokoll för åtkomst till webbplatser.
  14. även räkna med mobila enheter och enheter Säkerställ att de egna webbplatserna för sakernas internet. använder lämplig krypteringsteknik för att skydda klientdata som färdas genom internet.
  15. En centralt hanterad virusskyddslösning bör implementeras på alla enheter och hållas uppdaterad för att säkerställa fortsatt effektivitet. Installera inte piratkopierade program, eftersom de kan innehålla sabotageprogram.
  16. Lämpliga fysiska kontroller bör användas varhelst det finns För att möjliggöra återställning av viktig information ska det viktig information. Ett företags bärbara dator eller en finnas säkerhetskopior, eftersom det är ett effektivt sätt att smarttelefon får exempelvis inte lämnas oövervakad i återhämta sig från katastrofer såsom angrepp med baksätet på en bil. Varje gång en användare lämnar sin utpressningsprogram. Nedanstående regler bör följas när dator bör den låsas. Alternativt kan en autolåsfunktion det gäller säkerhetskopiering: aktiveras på enheter som används för affärssyften. Känsliga Säkerhetskopiering ska ske regelbundet och automatiskt utskrifter får heller inte lämnas utan uppsikt och ska när de när så är möjligt. inte används låsas in. Säkerhetskopior ska förvaras separat från företagets produktionsmiljö. Säkerhetskopior ska krypteras, i synnerhet om de flyttas mellan olika platser. Möjligheten att regelbundet återställa data från säkerhetskopiorna ska testas. Helst ska man regelbundet testa att göra en fullständig återställning från början till slut.