במה משקיעים קודם: תקציב אבטחת סייבר מעשי לעסקים קטנים בישראל
אי אפשר לממן הכל בבת אחת. סדר השקעה מעשי לעסקים קטנים בישראל, מההגנות החינמיות שחוסמות הכי הרבה התקפות ועד חומת אש מנוהלת, EDR וניטור.
רוב השיחות על הוצאה לאבטחת סייבר מתחילות במקום הלא נכון, במוצר שספק להוט למכור. שאלת הפתיחה הטובה יותר לעסק קטן פשוטה יותר וקשה יותר: עם הכסף שבאמת יש לנו השנה, מה כדאי לממן קודם? אף עסק לא יכול לעשות הכל בבת אחת, והחדשות הטובות הן שאין צורך בכך. ההגנות שחוסמות הכי הרבה התקפות הן לעיתים רחוקות היקרות ביותר, וסדר הוצאה נבון משיג את רוב ההגנה בשבריר ממה שגישה מפוזרת עולה. מה שבא כאן הוא רצף מעשי, מהדברים שכדאי לעשות השבוע ועד ההשקעות ששווה לתכנן.
התחילו במה שעוצר הכי הרבה התקפות בפחות כסף
לפני שמוציאים דבר, כדאי לדעת שכמה מההגנות האפקטיביות ביותר הן חינמיות או כמעט. הפעלת אימות רב-שלבי לרוחב Microsoft 365 לא עולה כלום וחוסמת את הרוב הגדול של התקפות ההשתלטות על חשבונות. הוצאת Remote Desktop מהאינטרנט הפומבי, כיבוי פרוטוקולי אימות ישנים, והפעלת עדכונים אוטומטיים הם כולם שינויי הגדרה ולא רכישות. אם שיחת תקציב מתחילה בחומרה יקרה בזמן שהיסודות האלה עדיין לא נעשו, הכסף הולך למקום הלא נכון קודם. השיפור הזול ביותר באבטחה שזמין לרוב העסקים הקטנים הוא להשלים את ההגדרות שכבר יש להם.
גיבויים: ההוצאה שעושים לפני שצריך אותה
ברגע שההגנות החינמיות במקומן, הדבר הראשון ששווה באמת לשלם עליו הוא גיבוי כמו שצריך. לא העותק שיושב על כונן מחובר לשרת, שכופרה תשמח להצפין יחד עם כל השאר, אלא גיבוי אמיתי עם לפחות עותק אחד מבודד או בלתי ניתן לשינוי שנבדק על ידי שחזור בפועל. גיבוי הוא השורה הכי פחות זוהרת בתקציב אבטחה והשורה שהכי קובעת אם אירוע חמור הוא שבוע רע או סופו של העסק. אם אתם יכולים לממן הגנה אחת בתשלום, ממנו את זו, כי זו השכבה שעובדת גם כשכל שכבה אחרת כשלה.
הגנת נקודות קצה ששווה שמישהו יצפה בה
ההשקעה הבאה היא הגנת נקודות קצה על כל מכשיר שנוגע במידע עסקי. EDR מודרני עולה סכום צנוע למכשיר לחודש ועושה את מה שאנטי-וירוס מסורתי לא יכול: הוא מזהה את ההתנהגות של התקפה בפעולה ויכול לבודד מכונה פגועה לפני שהיא מתפשטת. החלק ששווה לשלם עליו קצת יותר הוא הניטור. התראה בשלוש לפנות בוקר לא עוזרת לאף אחד אם היא מתגלה בתשע, ולכן לרוב העסקים הקטנים אפשרות מנוהלת, שבה ספק באמת מגיב, נותנת הרבה יותר הגנה מכלי לא מנוהל שאף אחד לא צופה בו. ההוצאה כאן גדלה עם מספר המכשירים, מה שמקל על התקצוב.
חומת האש המנוהלת, מתומחרת בכנות
חומת אש עסקית היא הוצאה אמיתית, וכדאי להבין מה בעצם קונים. המחיר על הקופסה הוא רק ההתחלה: גם FortiGate וגם Check Point, כמו כל ספק רציני, גובים תשלום שנתי על מנויי האבטחה שהופכים את המכשיר לחומת אש מהדור הבא, ובלעדיהם יש לכם ראוטר בסיסי יקר. מעל זה יושבת עלות מישהו שמנהל אותה, שומר על הקושחה מעודכנת, מנקה חוקים וקורא את היומנים. כשאתם מתקצבים חומת אש, תקצבו את שלושת אלה, על פני כמה שנים, לא רק את החומרה. קופסה זולה יותר שאף אחד לא מתחזק יקרה יותר בסוף מאחת שמנוהלת היטב, כי היא מאכזבת אתכם ברגע הכי גרוע.
רישוי Microsoft 365 הוא החלטת אבטחה
קל להתייחס לתוכניות Microsoft 365 כבחירת פרודוקטיביות, אבל הרמה שאתם קונים היא גם החלטת אבטחה. מעבר מתוכנית בסיסית ל-Business Premium פותח את Conditional Access, יכולות אנטי-פישינג ו-Defender חזקות יותר, וניהול מכשירים, שיחד סוגרים פערים שאחרת היו דורשים מוצרים נפרדים. עבור עסקים קטנים רבים, שדרוג הרישיון הוא דרך משתלמת יותר להעלות אבטחה מהוספת כלים, כי ההגנות בנויות בתוך פלטפורמה שאתם כבר מפעילים. לפני שקונים משהו חדש, שווה לבדוק אם ההגנה שאתם צריכים כבר זמינה בתוכנית רמה אחת מעל זו שיש לכם.
ניטור ותגובה, השכבה שרוב העסקים מדלגים עליה
רחוק יותר בתקציב יושב ניטור אבטחה, וזו השכבה שעסקים קטנים הכי מרבים להשאיר למועד מאוחר. חומות אש, Microsoft 365 וכלי נקודות קצה כולם מייצרים אותות, אבל האותות עוזרים רק אם מישהו צופה ויכול לפעול. שירות ניטור ותגובה מנוהל נותן לעסק קטן את המקבילה לצוות אבטחה מסביב לשעון בלי לגייס אותו. זו הוצאה מתמשכת ולא חד-פעמית, ולכן היא שייכת לתוכנית ברגע ששכבות המניעה מוצקות. הערך מופיע פעמיים: תפיסת התקפה בעודה קטנה, והיכולת לענות, אחרי כל אירוע, בדיוק מה קרה.
הדרכה שנותנת יותר ממה שהיא עולה
הדרכת מודעות אבטחה היא אחת השורות הזולות בתקציב ואחת האפקטיביות ביותר, כי האדם שקורא את המייל הוא הגנה בפני עצמו. המטרה אינה להפוך עובדים למומחים, אלא לבנות את הרפלקס לעצור על ההודעה שמרגישה דחופה וקצת לא במקום, ולהפוך אימות של בקשת תשלום דרך ערוץ שני לנורמה ולא למשהו מביך. הוצאה שנתית צנועה כאן מפחיתה את מספר ההתקפות שבכלל מגיעות להגנות הטכניות שלכם, וזה גורם לכל שקל אחר בתקציב לעבוד קשה יותר.
תנו לדרישות הביטוח להנחות, לא להחליף, את ההוצאה
אם העסק מחזיק או שוקל ביטוח סייבר, דרישות המבטח הן מדריך שימושי, גם אם גס, לאן להוציא כסף. מבטחים מצפים יותר ויותר לאימות רב-שלבי, הגנת נקודות קצה, גיבויים שנבדקו, והוכחה שאתם מעדכנים, כי אלה ההגנות שמפחיתות תביעות. יישור התקציב עם הציפיות האלה עושה עבודה כפולה: הוא מוריד את הסיכון האמיתי שלכם ושומר על תוקף הפוליסה, כי תביעה יכולה להצטמצם או להידחות אם הגנה נדרשת לא הייתה באמת במקום. ביטוח הוא רשת ביטחון לעלות של אירוע, לא תחליף להגנות שמונעות אותו, והוא עובד הכי טוב כששניהם מתוכננים יחד.
סדר הגיוני כשאפשר לעשות מעט בכל פעם
אם כל זה לא יכול לקרות בבת אחת, סדר גס עובד לרוב העסקים הקטנים. ראשית, השלימו את ההגנות החינמיות: MFA בכל מקום, בלי Remote Desktop פתוח לאינטרנט, עדכונים אוטומטיים דלוקים. שנית, הכניסו גיבוי אמיתי, בדוק ומבודד. שלישית, פרסו הגנת נקודות קצה שמישהו מנטר. רביעית, ודאו שחומת האש היא מכשיר עסקי כמו שצריך שבאמת מנוהל. חמישית, התאימו את רישיון Microsoft 365 ליכולות האבטחה שאתם צריכים. אחר כך הוסיפו ניטור והדרכה מתמשכת כמחויבויות קבועות. הסדר אינו נוקשה, ולעסק מסוים עשויה להיות סיבה להקדים משהו, אבל העיקרון עומד: ממנו קודם את ההגנות שחוסמות הכי הרבה ועולות הכי מעט, לפני היקרות או התלויות-מצב.
כאן נכנסת NetFortress
החלק הקשה בתקציב אבטחה אינו ההוצאה, אלא לדעת את הסדר הנכון לעסק הספציפי שלכם כך שהכסף יעשה את מירב התועלת. כאן שותף IT שאבטחה במרכזו מצדיק את עצמו. NetFortress עוזרת לעסקים קטנים בישראל להבין היכן הם באמת עומדים, לסגור קודם את הפערים החינמיים, ואז להשקיע בגיבויים, בהגנת נקודות קצה, בחומת אש מנוהלת ובניטור בסדר שמתאים לסיכון ולתקציב שלהם ולא ליעד המכירות של ספק. אם אתם רוצים תוכנית ברורה ומתועדפת למה לממן עכשיו ומה יכול לחכות, בקשו מאיתנו בדיקה וניתן לכם תשובה ישרה.
שאלות נפוצות
במה עסק קטן צריך להשקיע קודם באבטחת סייבר?
התחילו בהגנות שעולות מעט או כלום: אימות רב-שלבי לרוחב Microsoft 365, הוצאת Remote Desktop מהאינטרנט הפומבי, כיבוי אימות ישן, והפעלת עדכונים אוטומטיים. אלה חוסמים את רוב ההתקפות הנפוצות, ולכן כלים בתשלום צריכים לבוא אחרי שהם נעשו, לא לפני.
אם אפשר לשלם רק על דבר אחד, מה זה צריך להיות?
גיבוי כמו שצריך, בדוק ומבודד. כל הגנה אחרת מנסה למנוע פריצה; גיבוי טוב מאפשר לכם להתאושש כשמשהו בכל זאת עובר. זו השכבה שקובעת אם אירוע חמור הוא שבוע רע או אירוע שמסיים עסק, ולכן היא באה לפני רכישות בולטות יותר.
כמה עולה באמת חומת אש עסקית?
יותר מהמחיר על הקופסה. גם FortiGate וגם Check Point גובים תשלום שנתי על מנויי האבטחה שהופכים את המכשיר לחומת אש מהדור הבא, ומישהו צריך לנהל אותה, לשמור על קושחה מעודכנת ולקרוא יומנים. תקצבו חומרה, מנויים וניהול יחד על פני כמה שנים כדי לקבל מספר כן.
האם שדרוג תוכנית Microsoft 365 הוא השקעת אבטחה?
זו יכולה להיות אחת המשתלמות. מעבר ל-Business Premium פותח את Conditional Access, יכולות אנטי-פישינג ו-Defender חזקות יותר, וניהול מכשירים, וסוגר פערים שאחרת היו דורשים מוצרים נפרדים. לפני שקונים כלים חדשים, בדקו אם ההגנה שאתם צריכים כבר נמצאת בתוכנית רמה אחת מעל.
האם ביטוח סייבר מחליף את הצורך להשקיע באבטחה?
לא. מבטחים מצפים היום להגנות כמו MFA, הגנת נקודות קצה וגיבויים שנבדקו, ותביעה יכולה להצטמצם או להידחות אם הגנה נדרשת לא הייתה באמת במקום. ביטוח מכסה את עלות האירוע; הוא לא מונע אותו. השניים עובדים הכי טוב כשהם מתוכננים יחד, כשההגנות ממומנות קודם.
מאמרים קשורים
ניטור אבטחה לעסקים: מה זיהוי איומים מסביב לשעון באמת נותן
אפשר להחזיק חומת אש טובה, הגנת קצה רצינית ו-MFA על כל חשבון, ועדיין לפספס פורץ במשך שבועות. הניטור הוא החלק ששם לב להתראות ופועל לפיהן. הנה מה זה אומר בפועל ואיפה זיהוי מנוהל משתלב לעסק קטן.
קרא את המאמרלמה חומת אש מנוהלת ואבטחת תחנות חשובות למשרדי עורכי דין, קליניקות ומשרדי פיננסים
משרדים מקצועיים מחזיקים מידע רגיש, עובדים רזה ולא יכולים להרשות לעצמם השבתה. הנה מה שחומת אש מנוהלת, EDR בניטור, גישה מרחוק מאובטחת ופילוח רשת באמת עושים למשרד עורכי דין, קליניקה או משרד פיננסים קטן.
קרא את המאמראף הגנה אחת לא מספיקה: אבטחה רב-שכבתית לעסקים קטנים בישראל
איך חומת אש, הקשחה של Microsoft 365, הגנת נקודות קצה וגיבויים מכסים זה את החולשות של זה, ולמה הסתמכות על כלי אחד בלבד משאירה עסק חשוף.
קרא את המאמררוצים לאבטח את העסק בלי להקים צוות IT פנימי?
קבעו ייעוץ חינם וקבלו תמונת מצב ראשונית ומעשית על סביבת ה-IT ואבטחת Microsoft 365 שלכם.