中小企最低限度網絡安全措施

資源有限的中小企,應先做好以下 8 項基本措施,再逐步加強防護。HKCERT 建議企業採用多重驗證、定期更新、離線備份、權限管理及事故應變等基本做法。
  1. 所有重要帳戶啟用多重驗證
    包括電郵、Microsoft 365、雲端、VPN 及管理員帳戶。
  2. 定期更新及修補系統
    優先處理網站、VPN、防火牆、路由器及遠端存取設備。
  3. 做好備份
    重要資料應有離線或異地備份,並定期測試能否還原。
  4. 限制使用者權限
    員工只可存取工作所需的資料;離職後立即停用帳戶。
  5. 防範電郵騙案
    付款、銀行戶口更改及敏感資料要求,必須透過另一渠道核實。
  6. 保護 Wi-Fi 及遠端連線
    使用安全加密,避免把遠端桌面或管理介面直接公開在互聯網。
  7. 管理供應商權限
    定期檢查外判 IT、會計及雲端服務商的存取權限及保安責任。
  8. 準備事故應變計劃
    列明誰負責、如何隔離系統,以及何時聯絡本公司等外部網絡安全應變專家。

最低要求

如果公司只能先做三件事,應選擇:

  • 啟用多重驗證。
  • 建立可還原的離線備份。
  • 訂立付款核實及事故應變流程。

中小企網絡安全的第一步,不是購買最昂貴的工具,而是確保以上基本措施真正啟用並定期檢查。

About the Author

You may also like these