הבדיקה שרוב העסקים בעצם מדלגים עליה
סוף שנה זה הזמן שבעלי עסקים סוקרים הכל: כספים, ביצועי צוות, צנרת מכירות, חוזי ספקים, יעדים אסטרטגיים. דבר אחד כמעט אף פעם לא מקבל את אותו יחס: ה-IT שרץ מתחת לכל זה.
זה לא כי IT לא חשוב. זה כי השאלות מרגישות כאילו הן צריכות איש טכני שיענה עליהן. הן לא. השאלות הנכונות הן שאלות עסקיות - על עלות, סיכון ומוכנות - ובעלים לא-טכני יכול לשאול ולהבין כל אחת מהן.
חלק משמעותי ממה שעסקים קטנים מוציאים על IT בכל שנה הולך על כלים שאף אחד לא משתמש בהם, אבטחה שאף אחד לא הגדיר, וגיבויים שאף אחד לא בדק. סקירה של 30 דקות פעם בשנה תופסת את רוב זה.
עשר השאלות האלה הן הסקירה. הן גם השאלות שמאחורי הבסיסים שרשויות לאומיות מפרסמות לארגונים קטנים - Cyber Essentials של CISA[1][2], מדריך העסקים הקטנים של ה-NCSC הבריטי[3], ולעסקים שפועלים בישראל, תורת ההגנה בסייבר לארגון של מערך הסייבר הלאומי[4][5][6]. שאלו אותן את עצמכם, או שאלו את מי שמנהל את ה-IT שלכם. התשובות אומרות אם ההגדרה שלכם בריאה - או שקטה בדרך לבעיה.
1. האם אימות רב-שלבי (MFA) באמת מופעל בכל חשבון בודד, או רק באלה שאתם זוכרים?
זו השאלה הכי חשובה ברשימה. המחקר של Microsoft עצמה מצא ש-MFA מקטין את סיכון פריצת החשבון ב-99.22%, וב-98.56% אפילו בחשבונות שהסיסמה שלהם כבר דלפה[7].
השאלה היא לא "האם יש לנו MFA". השאלה היא "האם הוא בכל תיבת דואר, כל חשבון מנהל, וכל נתיב גישה מרחוק". חשבון אחד לא מאובטח הוא הפער שתוקף עובר דרכו. בדקו את חשבונות המנהל במיוחד - הם אלה שהכי נפוץ שמדלגים עליהם.
2. מתי בפעם האחרונה באמת בדקתם שחזור גיבוי?
גיבוי שמעולם לא נבדק הוא לא גיבוי. זו תקווה. הדרך היחידה לדעת ששחזור יעבוד כשתצטרכו אותו היא שכבר עשיתם אותו פעם כשלא הייתם חייבים. המחקר השנתי של Sophos על כופר בוטה לגבי המשמעות: התאוששות היא מה שגיבוי נבדק קונה, ותשלום הוא מה שגיבוי שלא נבדק עולה[8].
בקשו את תאריך מבחן השחזור האחרון. אם התשובה היא "לא עשינו אחד" או "לא בטוחים", זו הממצא. שחזור נבדק צריך לקרות לפחות רבעונית. פחות מזה הוא פער [שגם חברת הביטוח שלכם עשויה להתעניין בו](/articles/why-small-businesses-fail-cyber-insurance-assessment).
3. האם אתם באמת יודעים על מה כל חיוב IT חוזר בכרטיס האשראי שלכם?
לרוב העסקים הקטנים יש חופן כלים שמיותרים, חופפים, או עדיין מחייבים עבור מישהו שעזב לפני חודשים. זו לא בעיה מקומית: על פני למעלה מ-40 מיליון רישיונות בניהול, ארגונים משאירים בממוצע 36% מרישיונות ה-SaaS שלהם ללא שימוש[9].
הדפיסו את שלושת החודשים האחרונים של חיובי כרטיס ובנק הקשורים ל-IT. תשאלו כל שורה. אם אף אחד לא יכול להסביר מה כלי עושה או מי משתמש בו, בטלו אותו. בביקורות שהרצנו עבור לקוחות, זה בדרך כלל חוסך 400-800 יורו בחודש לעסק קטן - כסף שהולך ישר לשורה התחתונה.
4. אם האדם הכי מיומן טכנית אצלכם היה עוזב מחר, מי בעצם מחזיק בסיסמאות?
זו שאלת "גורם האוטובוס". אם אדם אחד מחזיק את הרשאות המנהל לדומיין, המייל, חשבונות הענן וגיבוי - והפרטים האלה חיים בראש שלו או במנהל הסיסמאות האישי שלו - זה סיכון עסקי, לא סיכון IT.
כל עסק צריך להחזיק את פרטי המנהל שלו בכספת סיסמאות משותפת ובבעלות החברה. הגישה נשלטת, מבוקרת וניתנת להעברה. אף אדם בודד לא היחיד שיכול להחזיר אתכם פנימה.
5. האם אתם בעצם משלמים על רישיונות Microsoft 365 שאתם לא משתמשים בהם?
מחירי הרשימה של Microsoft לתוכניות Business זזים מדי פעם - Business Basic נכון להיום ברשימה ב-7 דולר למשתמש בחודש[10] - וסחיפת רישיונות, משתמשים על תוכנית גבוהה יותר ממה שהם צריכים, או עובדים שעזבו ועדיין מורשים, היא אחת העלויות המבוזבזות הנפוצות ביותר בעסקים קטנים.
סקרו את מרכז הניהול. בדקו: האם כל משתמש מורשה עדיין בחברה, האם כל אחד על התוכנית שמתאימה למה שהוא בעצם עושה, והאם תוספים שלא בשימוש עדיין מחייבים. עסק של 10 אנשים יכול לרוב לחסוך 50-150 יורו בחודש רק מניקוי זה.
6. מתי מישהו בפעם האחרונה באמת סקר מי יש לו גישה למה?
בהרבה עסקים קטנים, לכולם יש גישה לכל דבר: תיקיית משאבי האנוש, תיקיית הכספים, תיקיית חוזי הלקוחות - כולן פתוחות לכל העובדים כברירת מחדל. זה נוח עד שזה לא.
בקשו רשימה של מי יש לו גישה לתיקיות רגישות. אם התשובה היא "כולם", זו הממצא. הרשאות צריכות להיות מבוססות תפקיד: כספים רואה כספים, הנהלה רואה אסטרטגיה, עובדים חדשים רואים מה שהם צריכים לעבודה שלהם. זו עבודה של כמה שעות לעסק של 10 אנשים, וזה משנה יותר מתמיד אם אתם שוקלים כלי AI כמו Copilot, שמציגים מידע על סמך ההרשאות הקיימות ולא בדיקה נפרדת משלהם[11].
7. האם יש לכם באמת תוכנית תגובה לאירועים כתובה, או שאתם מאלתרים כשמשהו משתבש?
כשקורה אירוע - לחיצה על פישינג, מחשב נייד אבוד, התחברות חשודה - הזמן להבין מה לעשות הוא לא במהלך האירוע. תוכנית כתובה אומרת שכל אחד בצוות יכול לעשות את הצעד הראשון בלי לחכות שהבעלים יחליט.
היא לא צריכה להיות מורכבת. היא צריכה לענות על שלוש שאלות: למי מתקשרים, מה סוגרים, ואיך מתקשרים. אם זה לא קיים, זה פער, ו[חברות ביטוח היום שואלות גם על זה](/articles/why-small-businesses-fail-cyber-insurance-assessment).
8. האם כל מכשיר של החברה באמת מוצפן, מעודכן, וניתן למחיקה מרחוק?
אם מחשב נייד אבד או נגנב, אפשר למחוק אותו מרחוק? "אני חושב שכן" או "לא בטוח" זו הממצא. Microsoft Intune, כלול ב-Business Premium, בנוי לטפל בתאימות מכשירים, הצפנה וניהול עדכונים על פני הצי[12] - אבל רק למכשירים שבפועל רשומים.
בקשו מלאי מכשירים. אם הרשימה לא שלמה, או שמכשירים לא רשומים בניהול, זו הממצא. מחשב נייד אבוד עם מייל חברה עליו ובלי דרך למחוק אותו מרחוק הוא פריצת מידע.
9. האם העובדים שלכם באמת מאומנים, או שזה היה סרטון חד-פעמי בקליטה?
הדרכת מודעות אבטחה שקורית פעם אחת, בקליטה, ואף פעם יותר, לא מחזיקה מעמד. תוקפים משנים שיטות; הצוות שלכם צריך להיתקל בניסיונות פישינג ריאליסטיים מספיק פעמים שזיהוי זיוף יהפוך לרפלקס במקום ניחוש.
שאלו: מתי הייתה סימולציית הפישינג האחרונה, ומה היו התוצאות. אם התשובה היא "אנחנו לא עושים את זה", הצוות הוא הבקרה הכי חלשה שלכם - והחזקה ביותר, אם תאמנו אותו. הדרכה סדירה עם תוצאות סימולציה היא גם משהו שחברות ביטוח דורשות יותר ויותר.
10. אם הייתם מחליפים ספקי IT מחר, האם הייתם באמת יכולים?
זו השאלה שרוב הבעלים לא רוצים לשאול. התשובה אומרת אם אתם בשליטה על ה-IT שלכם או לכודים אצל מי שמנהל אותו כרגע.
אתם צריכים להחזיק בבעלות על הדומיין שלכם, טננט ה-Microsoft 365 או Google Workspace שלכם, וכל חשבון עסקי - על שם החברה שלכם, עם פרטי מנהל שאתם יכולים לגשת אליהם. ספק מנהל את אלה; הוא לא אמור להחזיק בבעלות עליהם. אם הדומיין שלכם רשום על שם הספק, או שהטננט שלכם על החיוב שלו, זו בעיה מבנית ששווה לתקן לפני שתצטרכו להחליף. [כתבנו בדיוק איך לעשות את המעבר הזה בלי לאבד כלום.](/articles/switching-it-providers-without-losing-data)
איך בעצם להשתמש בסקירה הזו
השאלות האלה אינן מבחן עובר-נכשל. הן מפה. כל "לא" או "לא בטוח" הוא ממצא - משהו לטפל בו לפני שהוא הופך לאירוע, תביעת ביטוח שנדחית, או עלות בלתי צפויה.
הסקירה לוקחת 30 דקות אם התשובות זמינות. אם הן לא, זה עצמו הממצא: ה-IT שלכם לא מתועד מספיק טוב כדי שתדעו איפה אתם עומדים. זה ניתן לתיקון, וזה בדרך כלל הצעד הראשון שאנחנו עושים עם עסק חדש - לא לתקן שום דבר עדיין, פשוט לכתוב מה בעצם קיים.
לעסק של 10 אנשים, סגירת הפערים שהסקירה הזו חושפת בדרך כלל עולה 150-350 יורו בחודש מעבר לרישוי Microsoft 365 הקיים, בעיקר גיבוי והדרכת אבטחה. העלות של לא לסגור אותם היא האירוע שאי אפשר להתאושש ממנו.
