🇯🇵 日本語 🇬🇧 English 🇨🇳 中文 🇲🇾 Bahasa Melayu

Lebih 60% Mangsa Ransomware: Strategi Realistik untuk PKS Tanpa Jabatan IT

Lebih 60% PKS Menjadi Sasaran: Ancaman Ransomware Bukan Lagi Cerita Orang Lain

Anggapan “syarikat kami kecil, takkan kena serang” sudah tidak relevan lagi.

Menurut laporan ITmedia, lebih 60% mangsa ransomware adalah Perusahaan Kecil dan Sederhana (PKS). Ini kerana kebanyakan PKS tidak mempunyai belanjawan keselamatan yang besar seperti syarikat besar, malah ramai yang tiada jabatan IT khusus.

Namun, ini tidak bermakna “tiada apa yang boleh dilakukan.” Sebaliknya, apabila pemilik perniagaan tidak menyerahkan IT sepenuhnya kepada “pakar” dan sebaliknya menentukan sendiri keutamaan langkah keselamatan, ia menjadi pertahanan paling berkesan.

Artikel ini akan membincangkan “strategi ransomware bijak” untuk PKS yang kekurangan tenaga kerja, lengkap dengan alat khusus.

Kenapa PKS Menjadi Sasaran? Struktur “Celah Sumber Manusia” Dieksploitasi

Dari perspektif penyerang ransomware, PKS adalah “sasaran ideal.”

Penyerang menyasarkan organisasi dengan pertahanan keselamatan yang lemah. Mereka mengelak syarikat besar yang mempunyai pemantauan keselamatan 24 jam atau jabatan IT khusus. Ini kerana serangan kemungkinan besar akan dikesan dan disekat dengan cepat.

Sebaliknya, kebanyakan PKS mempunyai kakitangan IT yang merangkap tugas pentadbiran atau perakaunan. Penggunaan tampalan keselamatan dan pengesahan sandaran sering ditangguhkan, dan penyerang mengeksploitasi “celah sumber manusia” ini untuk menceroboh.

Struktur ini adalah “hasil langsung daripada kegagalan pengurusan mentakrifkan IT.” Apabila langkah keselamatan dianggap “kerja pakar” dan pengurusan tidak terlibat, akibatnya kini sedang dirasai.

Masalah Sebenar Bukan “Kekurangan Belanjawan” Tapi “Kekurangan Keutamaan”

Kita sering mendengar rungutan “tiada belanjawan keselamatan.” Namun, masalah sebenar bukanlah belanjawan itu sendiri, tetapi kegagalan pengurusan menilai risiko IT dengan betul dan menetapkan keutamaan.

Berikut adalah tiga perkara yang perlu diputuskan oleh pengurusan:

1. Data mana yang tidak boleh dipulihkan?
2. Berapa hari gangguan perniagaan boleh diterima?
3. Berapa banyak yang sanggup dilaburkan untuk risiko ini?

Tanpa memutuskan tiga perkara ini, pemikiran “kita perlukan langkah keselamatan” secara kabur menyebabkan belanjawan tidak diluluskan.

Contohnya, jika data pelanggan dan kontrak dengan rakan niaga hilang sepenuhnya, perniagaan tidak dapat diteruskan. Menilai risiko ini dan memutuskan sama ada untuk melabur dalam sandaran awan berharga beberapa ribu ringgit setahun adalah keputusan pengurusan yang kritikal.

Tiga “Langkah Bijak” untuk Jabatan IT Yang Kekurangan Tenaga Kerja

Jadi, apa yang perlu dilakukan secara khusus? Berikut adalah tiga langkah yang boleh dimulakan dengan belanjawan sifar.

Langkah 1: Wajibkan Pengesahan Berbilang Faktor (MFA)

Langkah paling kos efektif ialah memperkenalkan pengesahan berbilang faktor. Microsoft 365 dan Google Workspace sudah mempunyai fungsi MFA terbina dalam, hampir tanpa kos tambahan.

Kebanyakan serangan ransomware bermula dengan kebocoran ID dan kata laluan. Dengan mewajibkan MFA, walaupun kata laluan bocor, pihak ketiga tidak boleh log masuk.

Kunci kejayaan ialah pemilik perniagaan sendiri perlu menjadi contoh dengan menetapkan MFA dan melancarkannya ke seluruh syarikat. Jika pemilik perniagaan menolak MFA dengan alasan “menyusahkan,” kesedaran keselamatan seluruh organisasi akan merosot.

Langkah 2: Sandaran Berdasarkan Peraturan 3-2-1

Untuk sandaran, yang penting bukan “kita buat sandaran” tetapi “kita boleh pulihkan.” Apabila dijangkiti ransomware, pemacu dan NAS yang sedang bersambung juga akan disulitkan.

Oleh itu, kami mengesyorkan peraturan 3-2-1:

・Simpan 3 salinan termasuk yang asal
・Simpan pada 2 jenis media yang berbeza
・Simpan 1 salinan di luar talian atau di awan

Secara khusus, konfigurasi berikut adalah praktikal:

・Sandaran harian ke NAS dalaman
・Sandaran mingguan ke storan awan (seperti Backblaze atau Wasabi)
・Data penting disalin secara manual ke HDD luaran dan disimpan di luar talian

Perkhidmatan ini boleh didapati dengan harga serendah beberapa ribu ringgit sebulan. Persediaan automasi sandaran juga mudah, dan kakitangan IT tidak perlu menyemaknya setiap malam.

Langkah 3: Patuhi Prinsip Hak Akses Minimum

Dalam kebanyakan PKS, semua pekerja mempunyai hak pentadbir. Ini menyebabkan semua data disulitkan dalam sekelip mata apabila berlaku jangkitan ransomware.

Prinsip hak akses minimum bermaksud “beri hanya hak minimum yang diperlukan untuk tugas.” Contohnya, pekerja biasa hanya diberi hak baca fail, manakala penulisan dan pemadaman dihadkan kepada pentadbir sahaja.

Persediaan ini boleh diubah dalam beberapa minit melalui panel pentadbiran Microsoft 365. Selepas pelaksanaan, walaupun berlaku jangkitan, kerosakan dapat dihadkan kepada folder tertentu.

Manfaatkan “Ketiadaan Jabatan IT” dengan Perkhidmatan Luar

PKS tanpa jabatan IT khusus sebenarnya boleh memanfaatkan perkhidmatan luar dengan berkesan.

Kini, semakin banyak MSSP (Managed Security Service Provider) yang menawarkan pemantauan keselamatan dengan harga serendah beberapa ribu ringgit sebulan. Contohnya:

・”GMO Cybersecurity by Ierae” (dari RM5,000 sebulan)
・”Security Copilot” (termasuk dengan Microsoft 365 E5)

Selain itu, alat EDR (Endpoint Detection and Response) versi mampu milik untuk PKS juga semakin tersedia. Contohnya, “SentinelOne” dan “CrowdStrike Falcon” boleh dimulakan dengan harga serendah beberapa ratus ringgit sebulan setiap titik akhir.

Kunci kejayaan apabila menggunakan perkhidmatan ini ialah pemilik perniagaan perlu menjelaskan “apa yang perlu dilindungi” sebelum membuat kontrak dengan vendor. Jika anda hanya meminta “tolong uruskan keselamatan” secara kabur, anda berisiko terikat dengan kontrak yang mahal.

Kesimpulan: Pengurusan Mentakrifkan IT Adalah Pertahanan Terbaik

Intipati langkah anti-ransomware bukanlah sekadar mengumpul teknik pertahanan. Ia adalah tentang pengurusan menilai risiko IT dengan betul, menetapkan keutamaan, dan membuat pelaburan yang diperlukan.

Memandangkan lebih 60% mangsa adalah PKS, jika pemilik perniagaan terus bersikap “serahkan IT kepada pakar,” ia sama seperti mengabaikan risiko kelangsungan perniagaan.

Mulakan dengan tiga langkah yang diperkenalkan dalam artikel ini: pengesahan berbilang faktor, sandaran berdasarkan peraturan 3-2-1, dan prinsip hak akses minimum. Semua ini boleh dilaksanakan hari ini dengan belanjawan sifar.

Mentakrifkan semula IT sebagai “sumber pengurusan.” Itulah satu-satunya cara untuk melindungi syarikat daripada ransomware.

コメント

タイトルとURLをコピーしました