Kimsenin duyurmadığı değişim
Manşetler hâlâ büyük şirketlerdeki ihlalleri tercih ediyor, ama saldırgan davranışındaki gerçek trend başka yere kaydı. Küçük ve orta ölçekli işletmeler — genellikle çok daha az güvenlik altyapısı ve çok daha fazla açık saldırı yüzeyi ile — tercih edilen hedef haline geldi, kazara değil.
Mantık basit: büyük kuruluşların güvenlik ekipleri, bütçeleri ve izlemeleri var. Küçük işletmelerin genellikle ikisi de yok, ama hâlâ müşteri verisi, finansal sistemler ve saldırmaya değer kılan tedarikçi erişimi tutuyorlar.
Daha küçük kuruluşlar neden daha açık
Güvenlik altyapı değil maliyet olarak ele alınıyor
Ayrılmış bir güvenlik bütçesi olmadan, temel korumalar — çok faktörlü kimlik doğrulama, yama yönetimi, yedek doğrulaması — özellikler ve büyümenin gerisinde önceliksizleştirilir. Saldırganlar bunu biliyor ve özellikle bunu araştırıyor.
Üçüncü taraf erişimi çoğu kişinin fark ettiğinden daha büyük bir risk
Küçük işletmeler sistemlerine düzinelerce SaaS aracı, yüklenici ve tedarikçi bağlar, genellikle bir kez verilen ve bir daha asla gözden geçirilmeyen geniş izinlerle. Her bağlantı, kendi güvenlik duruşunuzla hiçbir ilgisi olmayan potansiyel bir giriş noktasıdır.
Çalışanlar gerçek çevredir
Kimlik avı, açık ara en yaygın ilk saldırı vektörü olmaya devam ediyor ve küçük ekipler nadiren büyük kuruluşların rutin olarak yatırım yaptığı güvenlik farkındalığı eğitimine sahip.
"Hedef olamayacak kadar küçüğüz" tam olarak tersi
Otomatik saldırılar şirket büyüklüğüne göre ayrım yapmaz — tüm internette bilinen güvenlik açıklarını tarar. Küçük olmak sizi görünmez yapmaz; binlerce hedefe karşı aynı betiği çalıştıran bir saldırgan için sizi daha kolay, daha hızlı bir kazanç yapar.
Kurumsal bütçe olmadan riski gerçekten azaltan şey
- Sunulan her yerde çok faktörlü kimlik doğrulama. Bu tek kontrol, hesap ele geçirme girişimlerinin ezici çoğunluğunu engeller ve genellikle ücretsizdir.
- Gerçek, test edilmiş bir yedek — sadece var olan bir yedek değil. Fidye yazılımı kurtarma tamamen yedeğinizin gerçekten geri yüklenip yüklenmediğine bağlıdır, ki çoğu kuruluş bunu ancak gerçek bir olay sırasında keşfeder.
- En az ayrıcalık erişimi, periyodik olarak gözden geçirilir. Her çalışan veya tedarikçi entegrasyonu yönetici erişimine ihtiyaç duymaz. Bunu üç ayda bir denetleyin, hiç değil.
- Yazılımı ve bağımlılıkları yamalı tutun. Çoğu ihlal sıfırıncı günleri istismar etmez — aylarca yaması mevcut olan bilinen güvenlik açıklarını istismar eder.
- Temel kimlik avı farkındalığı eğitimi. Şüpheli bir e-postanın neye benzediğine dair kısa, tekrarlayan bir hatırlatma, maliyetine göre orantısız derecede etkilidir.
Sonuç
Güvenlik, riski anlamlı bir şekilde azaltmak için kurumsal bir bütçe gerektirmez. Onu bir altyapı olarak ele almayı gerektirir, sonradan akla gelen bir şey olarak değil — ve bunu tutarlı bir şekilde yapan işletmeler, kolay hedef listesinde görünmeyi bırakanlardır.
En büyük açığınızın gerçekte nerede olduğundan emin değil misiniz? Odaklı bir güvenlik incelemesi genellikle tahmin etmekten daha hızlı bir cevaptır.
