Чек-лист безопасности Microsoft 365 для малого бизнеса в Дубае и ОАЭ
Настройки Microsoft 365, которые небольшой компании в ОАЭ стоит проверить в первую очередь по рекомендациям Microsoft, и что делает каждая из них.
Читать статьюКибербезопасность
Многофакторная аутентификация, обновления, резервные копии, защита от фишинга и аутентификация почты: настройка и проверка для малого и среднего бизнеса в ОАЭ без громких обещаний.
Большинство атак на малый бизнес в Дубае не отличаются изобретательностью. Повторно используемый пароль, сотрудник, подтвердивший поддельный запрос на вход, письмо со счётом с похожего домена, ноутбук, который месяцами не получал обновлений. Наша услуга кибербезопасности для компаний в ОАЭ сосредоточена на нескольких мерах защиты от этих повседневных угроз: мы правильно их настраиваем и проверяем, что они продолжают работать. Так наши услуги кибербезопасности в Дубае закрывают самые частые причины взломов.
Услуга входит в наши ИТ-услуги. Мы не центр мониторинга безопасности, у нас нет сертификатов в области безопасности, и мы всегда прямо говорим об этом, когда это важно.
Меры защиты
Ни одна из них не требует большого бюджета. Все они требуют правильной настройки и регулярной проверки, и именно здесь большинство компаний допускают ошибки. Наши услуги кибербезопасности в Дубае как раз следят за этой регулярной проверкой.
По данным Microsoft, многофакторная аутентификация в сочетании с блокировкой устаревших протоколов входа останавливает более 99,9% типичных атак на учётные записи, которые фиксирует компания. Мы включаем её для всех пользователей, начиная с администраторов, и отключаем старые протоколы, позволяющие её обойти.
Операционные системы, браузеры, офисные приложения, роутеры и плагины на вашем сайте. Мы по графику проверяем статус обновлений и добиваемся обновления отстающих устройств. По этой же причине для безопасности важно техническое обслуживание сайта.
Как минимум одна копия хранится отдельно от рабочей системы, чтобы программа-вымогатель или обиженный бывший сотрудник не смогли удалить обе. Резервная копия считается рабочей только после пробного восстановления.
Короткие занятия с примерами, актуальными для офисов в Дубае: поддельные сборы курьерских служб и таможни, смена банковских реквизитов поставщика и сообщения в WhatsApp якобы от руководителя.
Записи SPF, DKIM и DMARC, которые затрудняют подделку вашего домена и помогают настоящим письмам попадать во входящие. Подробности ниже.
Отдельные учётные записи администраторов, как можно меньше таких учётных записей и учёт того, кому принадлежит каждая из них.
Аутентификация почты
Мошенничество со счетами обычно приходит по почте, а аутентификация почты позволяет принимающим серверам отличать ваши настоящие письма от подделок. SPF перечисляет серверы, которым разрешено отправлять письма от имени вашего домена, DKIM подписывает сообщения для проверки, а DMARC сообщает получателям, что делать с письмом, не прошедшим эти проверки, и присылает вам отчёты об этом.
Требования Google к отправителям превратили это из хорошей практики в необходимость. С 1 февраля 2024 года все, кто отправляет письма на аккаунты Gmail, должны настроить SPF или DKIM, использовать TLS и удерживать долю спама ниже 0,3%. Отправители более 5000 писем в день также обязаны настроить DMARC с согласованием домена в поле From с SPF или DKIM и добавить отписку в один клик в маркетинговые рассылки. Многие компании в ОАЭ узнают об этих пробелах, когда их коммерческие предложения начинают попадать в спам. С той же проблемой в кампаниях сталкивается наша команда email-маркетинга.
Контекст ОАЭ
Это общий обзор, а не юридическая консультация. Мы указываем на официальные источники и помогаем действовать в технической части. Наши услуги кибербезопасности в Дубае опираются именно на эти источники.
Согласно правительственному порталу ОАЭ, Федеральный декрет-закон № 45 от 2021 года применяется к обработке персональных данных с помощью электронных систем внутри страны и за её пределами. Он устанавливает обязанность защищать персональные данные, ограничивает обработку без согласия, за исключением определённых случаев, даёт людям право на исправление данных и ограничение их обработки, а также устанавливает требования к трансграничной передаче. Портал также отмечает, что в DIFC действуют отдельные правила защиты данных согласно Закону DIFC № 5 от 2020 года. На той же правительственной странице Федеральный декрет-закон № 34 от 2021 года о борьбе со слухами и киберпреступностью назван основой регулирования в сфере онлайн-преступлений.
На сайте Совета по кибербезопасности ОАЭ (UAE Cyber Security Council) есть форма для сообщений об инцидентах кибербезопасности, а также перечислены каналы для сообщений о киберпреступлениях: сайт eCrime полиции Дубая для Дубая, сервис Aman полиции Абу-Даби и платформа eCrimes Министерства внутренних дел.
Если что-то пошло не так
Мы помогаем подготовить план реагирования на одну страницу, которому сотрудники могут следовать, никого не дожидаясь. Это набор первых шагов, а не услуга реагирования на инциденты. Такой план наши услуги кибербезопасности в Дубае готовят заранее, до любого инцидента.
Сбросить пароль затронутой учётной записи, завершить её сеансы на всех устройствах и отключить подозрительное устройство от сети.
Поискать новые правила в почтовом ящике, адреса пересылки и незнакомые входы, которые часто появляются после захвата почтового аккаунта.
Сообщить клиентам и поставщикам, которые могут получить мошеннические письма, особенно об изменении платёжных реквизитов.
Воспользоваться официальными каналами ОАЭ и немедленно связаться с банком, если деньги уже были переведены.
При необходимости восстановить данные из резервной копии и закрыть уязвимость, которая это допустила.
Границы услуги
Мы предпочитаем, чтобы вы наняли подходящего специалиста, а не думали, что мы те, кем не являемся. Эта таблица честно показывает, что входит в наши услуги кибербезопасности в Дубае, а что нет.
| Входит | Не входит |
|---|---|
| Настройка многофакторного входа, политик обновления, проверки резервных копий и аутентификации почты | Аккредитованное тестирование на проникновение или учения red team |
| Занятия по защите от фишинга и письменный план реагирования | Центр мониторинга безопасности, управляемое обнаружение угроз или круглосуточный мониторинг |
| Документированная базовая проверка, которая периодически повторяется | Сертификация ISO или иная сертификация, юридические консультации или обещания остановить любую атаку |
Безопасность зависит и от ежедневного администрирования учётных записей. Приём и увольнение сотрудников, а также устройства входят в ИТ-поддержку, а место хранения ваших данных относится к облачным услугам.
Из блога
Прямые ответы
Нет. У нас нет аккредитации на тестирование на проникновение, и мы не выдаём проверку настроек за пентест. Если его требует клиент, страховщик или регулятор, мы поможем составить техническое задание для аккредитованного специалиста.
Меры безопасности помогают соблюдать требования, но не являются юридической консультацией и не закрывают все обязательства. Вопросы о согласии, трансграничной передаче данных или о том, распространяется ли на вас закон свободной зоны, стоит обсуждать с юристом.
Мы помогаем с практическими первыми шагами в системах, которыми управляем, например блокируем учётные записи, завершаем сеансы и восстанавливаем данные из резервной копии. Мы не оказываем услуги реагирования на инциденты и не можем гарантировать результат, поэтому о серьёзных инцидентах нужно также сообщать властям.
Короткие регулярные занятия работают лучше одного длинного ежегодного курса, а новые сотрудники должны проходить обучение в первую неделю. Периодичность мы согласуем в предложении с учётом размера вашей команды.
Нет, и мы не будем намекать на обратное. Наша работа это практическая настройка и повышение осведомлённости для малого бизнеса, с документацией, по которой аудитор или специалист может точно увидеть, что было сделано.
Источники
Фиксированная цена в письменном виде
Получили. Мы уже готовим ваше предложение.
В рабочее время вы получите его в течение 45 минут. Проверьте почту, там письмо с подтверждением.