資源有限的中小企,應先做好以下 8 項基本措施,再逐步加強防護。HKCERT 建議企業採用多重驗證、定期更新、離線備份、權限管理及事故應變等基本做法。
- 所有重要帳戶啟用多重驗證
包括電郵、Microsoft 365、雲端、VPN 及管理員帳戶。 - 定期更新及修補系統
優先處理網站、VPN、防火牆、路由器及遠端存取設備。 - 做好備份
重要資料應有離線或異地備份,並定期測試能否還原。 - 限制使用者權限
員工只可存取工作所需的資料;離職後立即停用帳戶。 - 防範電郵騙案
付款、銀行戶口更改及敏感資料要求,必須透過另一渠道核實。 - 保護 Wi-Fi 及遠端連線
使用安全加密,避免把遠端桌面或管理介面直接公開在互聯網。 - 管理供應商權限
定期檢查外判 IT、會計及雲端服務商的存取權限及保安責任。 - 準備事故應變計劃
列明誰負責、如何隔離系統,以及何時聯絡本公司等外部網絡安全應變專家。
最低要求
如果公司只能先做三件事,應選擇:
- 啟用多重驗證。
- 建立可還原的離線備份。
- 訂立付款核實及事故應變流程。
中小企網絡安全的第一步,不是購買最昂貴的工具,而是確保以上基本措施真正啟用並定期檢查。