Checklist di sicurezza di fine anno
La fine dell'anno è un periodo in cui gli attacchi sono frequenti e i team vanno in ferie. Rivedere account, backup, aggiornamenti e il piano per gli incidenti prima del nuovo anno riduce in modo evidente l'impatto di un possibile attacco. Questa checklist è stata preparata per le piccole e medie imprese.
- 01
Pulizia di account e permessi
Chiudi gli accessi dei dipendenti che hanno lasciato l'azienda, dei fornitori precedenti e degli account di servizio inutilizzati. Elenca tutti coloro che hanno diritti di amministratore e limita i permessi a ciò che serve davvero; trasforma gli account condivisi in account personali.
- 02
Verifica in due passaggi
Posta elettronica, pannelli di amministrazione, account di dominio e hosting e accessi a contabilità e banca non dovrebbero mai essere lasciati senza verifica in due passaggi. Se possibile, usa un'app di autenticazione o una passkey invece dell'SMS.
- 03
Testa i backup ripristinandoli
Ciò che conta non è che esista un backup, ma che possa essere ripristinato. Prova un ripristino reale per il tuo sistema più critico, assicurati che almeno un backup sia separato dalla rete e immodificabile e misura quanto tempo ci vuole per riportare il sistema in funzione.
- 04
Aggiornamenti e software con supporto terminato
Verifica che sistemi operativi, CMS, plugin, software del server e dispositivi di rete siano aggiornati. Elenca i software di cui il produttore ha terminato il supporto alla sicurezza e pianifica di sostituirli nel nuovo anno; un software con supporto terminato non riceve patch per le nuove vulnerabilità.
- 05
Impostazioni di dominio, certificato e posta elettronica
Controlla le date di scadenza del dominio e del certificato SSL, il rinnovo automatico e l'indirizzo e-mail di contatto registrato. Rivedi i tuoi record SPF, DKIM e DMARC; rendono più difficile l'invio di e-mail false a nome del tuo brand. Puoi controllarli in pochi minuti con i nostri strumenti gratuiti.
- 06
Piano per gli incidenti e obbligo di notifica
Quando si verifica una violazione, deve essere messo per iscritto chi fa cosa, chi viene avvisato e quali registri vengono conservati. Ai sensi del KVKK le violazioni di dati devono essere segnalate al Kurul senza indugio e al massimo entro 72 ore, e ai sensi del GDPR all'autorità di controllo competente entro 72 ore ove possibile; indica una persona raggiungibile anche durante le festività.
- 07
Consapevolezza del personale
In questo periodo sono frequenti le e-mail di phishing con temi come le campagne di fine anno, le notifiche di spedizione e i pagamenti di fine anno. Fai un breve promemoria al tuo team: richieste come un cambio di conto bancario devono essere verificate usando un numero di telefono noto, e le e-mail sospette devono essere segnalate.
Pagine correlate
Articoli che completano il tema e la relativa pagina di servizio.
Parliamo del tuo progetto.
Raccontaci la tua esigenza; definiremo insieme l'ambito.