Muitas pequenas e médias empresas (SMBs) assumem erroneamente (esperança?) seu tamanho os torna um alvo menos atraente para os hackers, sem perceber que os criminosos cibernéticos estão ansiosos para explorar as características únicas que os tornam ainda mais vulneráveis a ataques cibernéticos.
Embora proteger os recursos digitais possa ser fácil para grandes empresas que podem se dar ao luxo de contratar funcionários internos de segurança cibernética e estabelecer infraestrutura de monitoramento de ameaças e detecção de ponto final, esse esforço pode muitas vezes parecer impossível para os SMBs. O tempo todo, os perigos para empresas menores não poderiam ser mais agudos, especialmente porque os operadores e funcionários das empresas são frequentemente desinformados sobre ameaças comuns à segurança cibernética.
Ao entender as ameaças que enfrentam e implementar algumas medidas de proteção relativamente baixas, mas altamente eficazes, os SMBs podem saltar para a próxima fase de crescimento com seus ativos digitais protegidos.
Ameaças únicas aos SMBs
O escopo das ameaças à segurança cibernética para pequenas empresas não é menos variado do que as ameaças que grandes corporações multinacionais enfrentam, mas o tamanho e a falta de infraestrutura das SMBs muitas vezes as deixam mais vulneráveis a esquemas de hackers e ameaças direcionadas. Os hackers geralmente optam por esquemas que requerem menos preparação e risco e encontram alvos mais fáceis em SMBs.
Uma grande vulnerabilidade é a desvantagem que os SMBs enfrentam porque muitas vezes não controlam todos os aspectos de sua cadeia de suprimentos. Um ator ruim pode realizar um hack de cadeia de suprimentos de software, isolando fornecedores e fornecedores menores como pontos fracos com pouca ou nenhuma proteção contra segurança cibernética, forçando-os a, involuntariamente, passar malware que pode desativar toda uma cadeia de empresas. As SMBs nos setores de logística e operações são alvos particularmente vulneráveis, pois estão conectadas a muitas outras empresas e provavelmente estarão mais dispostas a pagar o resgate para retomar rapidamente as operações com 100% da capacidade.
Além disso, uma série totalmente nova de ameaças cibernéticas surgiu junto com o modelo de trabalho híbrido. Em uma corrida para digitalizar no início da pandemia, muitos SMBs contavam com sistemas únicos que eles percebiam ser seguros, incluindo migrar seus arquivos e processos para a nuvem. Eles esperavam que a natureza descentralizada da nuvem os impedisse de serem vítimas de invasores cibernéticos. No entanto, até mesmo os provedores de software em nuvem podem ser infiltrados, pois basta um bug para criar uma vulnerabilidade. No entanto, a maioria dos SMBs não reconhece as novas vulnerabilidades que o trabalho remoto cria e agora são ainda mais vulneráveis, uma vez que estão conduzindo negócios complacentemente através de sistemas não inseguros.
Todas essas ameaças representam um perigo crescente para o sucesso das SMBs – e algumas SMBs são mais vulneráveis do que outras. Muitas das indústrias (por exemplo, agricultura) que nunca pensaram que seriam alvo e, portanto, evitaram qualquer tipo de cibersegurança básica estão anos atrasadas em suas medidas de proteção cibernética.
Regulamentos adicionam outra complicação
Além das ameaças crescentes, os requisitos adicionais de conformidade com a segurança cibernética e as regulamentações que estão sendo aprovadas nos níveis estadual e federal estão complicando os processos de segurança até mesmo para aqueles SMBs que querem levar a sério a segurança cibernética.
Novas regulamentações estaduais, incluindo a Lei de Privacidade do Consumidor da Califórnia (CCPA) e a Lei NY SHIELD,ampliam a definição de informações privadas e expandem os requisitos de privacidade de dados, tornando mais difícil para os SMBs navegar adequadamente na conformidade com a segurança dos dados, uma vez que eles não têm membros dedicados da equipe para classificar através de regulamentações muitas vezes vertiginosas.
Obter certificação para medidas federais como a Certificação de Modelo de Maturidade de Cibersegurança (CMMC) será um benefício para qualquer SMB que queira tornar suas ofertas muito mais atraentes, especialmente com a enxurrada de novos contratos após a aprovação da Lei Bipartidária de Infraestrutura. No entanto, a certificação ainda requer as interações intensivas com vários fornecedores de terceiros para navegar com sucesso nesse processo. Além disso, muitos desses requisitos têm sido uma meta móvel em 2021, já que as empresas aguardam orientação do Departamento de Defesa sobre os requisitos finais. Esses requisitos, embora importantes, podem sobrecarregar um SMB já para trás na instalação de proteções de segurança cibernética.
Combate a ameaças cibernéticas
Com todas essas ameaças e requisitos regulatórios girando em torno de SMBs, os operadores precisam escolher as medidas de cibersegurança mais econômicas e poderosas para garantir que seus dados sejam protegidos.
Sem dúvida, a medida de proteção mais eficaz para os SMBs é a educação e o treinamento adequados para a segurança cibernética dos funcionários, uma vez que o aspecto mais fraco de um sistema de segurança é muitas vezes as pessoas que o usam.
Implementar o treinamento de higiene cibernética como parte do onboarding e enviar uma cadência constante de dicas e truques de segurança cibernética pode ajudar os funcionários a entender esquemas comuns de phishing e como eles podem ser alvo. Para aumentar a participação, tente gamificar treinamentos ou até mesmo oferecer um pequeno incentivo para os funcionários que relatam esquemas de phishing.
Etapas mais técnicas incluem a execução de testes de penetração de rotina para ajudar as organizações a entender onde estão suas vulnerabilidades e implementar soluções como autenticação multifatorial para garantir que apenas funcionários verificados tenham acesso às informações da empresa.
As etapas mais envolvidas (mas não menos importantes) incluem investir em serviços de avaliação de risco de terceiros para formular um plano de resposta à violação de dados para agir rapidamente se as medidas de proteção falharem. Em última análise, a implementação de qualquer uma dessas soluções colocará uma empresa anos à frente em termos de proteção de dados.
FONTE: HELPNET SECURITY