Czy CrowdStrike dla małych firm to właściwy wybór?
Komputer pracownika nie musi być „kluczowym systemem”, aby spowodować poważne szkody. Może zawierać dane logowania, załączniki od klientów, dostęp do systemu księgowego lub połączenie z danymi współdzielonymi. Jeśli zostanie zainfekowany lub przejęty, konsekwencje mogą obejmować przerwane prace, kosztowne odzyskiwanie danych i trudne rozmowy z klientami. Dlatego CrowdStrike dla małych firm nie polega na zakupie największego możliwego rozwiązania zabezpieczającego, ale na ochronie urządzeń i danych, na których codziennie polega działalność firmy.
Małe firmy rzadziej padają ofiarą przypadkowych ataków, niż wielu sądzi. Atakujący nie szukają tylko dużych nazw. Szukają słabych punktów: nieaktualnych komputerów, ponownie używanych haseł, niezabezpieczonej pracy zdalnej i pracowników, którzy otrzymują przekonujące e-maile phishingowe. Firma z niewielkim personelem technicznym lub bez stałego administratora systemu może być szczególnie wrażliwa, po prostu dlatego, że nikt nie ma czasu na monitorowanie wszystkich alertów.
Co musi rozwiązywać ochrona punktów końcowych?
Tradycyjne oprogramowanie antywirusowe wyszukuje znane złośliwe pliki. Nadal stanowi ono część podstawowej ochrony, ale nie wystarcza samodzielnie, gdy atak rozpoczyna się od skradzionego hasła, fałszywego logowania lub legalnego narzędzia wykorzystanego do poruszania się po sieci. Firma musi być w stanie zobaczyć, co dzieje się na jej urządzeniach końcowych – laptopach, komputerach stacjonarnych i, w razie potrzeby, serwerach – i zareagować, zanim jeden incydent przerodzi się w zatrzymanie działalności.
CrowdStrike to usługa chmurowa do ochrony punktów końcowych, która wykorzystuje lekkie oprogramowanie na urządzeniu do zbierania sygnałów bezpieczeństwa i analizowania podejrzanych zachowań. Zamiast tylko pytać, czy plik znajduje się na znanej czarnej liście, system może na przykład ocenić, czy program próbuje masowo modyfikować dane, uzyskać dostęp do haseł lub uruchamiać nietypowe polecenia.
Ma to znaczenie w przypadku ataków ransomware. Celem nie jest tylko wykrycie infekcji po wystąpieniu szkody, ale zatrzymanie lub odizolowanie urządzenia, gdy zachowanie wskazuje na trwający atak. Szybkość często ma większe znaczenie niż skomplikowany żargon techniczny w raporcie.
CrowdStrike dla małych firm w codziennej działalności
Dobre rozwiązanie zabezpieczające nie powinno być kolejnym panelem kontrolnym, którego właściciel nigdy nie otwiera. Musi ono wpisywać się w jasny łańcuch odpowiedzialności. Kto otrzymuje powiadomienie? Kto ocenia, czy jest to rzeczywiste zagrożenie? Kto ma uprawnienia do odizolowania komputera? I jak pracownik ma kontynuować pracę, jeśli jego urządzenie zostanie odłączone od sieci?
CrowdStrike może zapewnić firmom lepszy wgląd w te kwestie. Kierownictwo uzyskuje przegląd stanu ochrony urządzeń, a zespół techniczny otrzymuje dane do analizy incydentów. Jest to szczególnie przydatne, gdy pracownicy pracują w więcej niż jednym miejscu, używają laptopów poza biurem lub łączą się z systemami z domu. Bezpieczeństwo nie może opierać się na założeniu, że wszystkie urządzenia są zawsze w tej samej sieci biurowej.
Jednak samo urządzenie nie jest usługą. Alarm, którego nikt nie sprawdza, nie jest ochroną. Dla wielu małych firm rozsądniej jest podłączyć CrowdStrike do zarządzanych usług IT, gdzie ktoś monitoruje stan, analizuje odchylenia i bierze odpowiedzialność za kolejne kroki. Wtedy rozwiązanie staje się częścią działalności, a nie tylko pozycją na fakturze za oprogramowanie.
Kiedy CrowdStrike jest właściwą inwestycją?
Odpowiedź zależy od ryzyka, formy działalności i tego, czego firma nie może stracić. Certyfikowany księgowy, kancelaria prawna, firma doradcza, usługa związana ze zdrowiem lub firma posiadająca wrażliwe informacje biznesowe naturalnie ma większą potrzebę widoczności i szybkiej reakcji niż działalność z kilkoma prostymi i słabo połączonymi urządzeniami. Dotyczy to również firm, które muszą spełniać wymogi umowne wobec klientów lub wykazać określone środki bezpieczeństwa.
Warto również przyjrzeć się rzeczywistym kosztom awarii. Ile kosztuje jeden dzień bez dostępu do poczty elektronicznej, danych, systemu sprzedaży lub dokumentów wewnętrznych? Co się stanie, jeśli pracownik wyśle fałszywy e-mail z legalnego konta firmy? Po udzieleniu odpowiedzi na te pytania koszt ochrony punktu końcowego staje się często jaśniejszy.
Jednak CrowdStrike niekoniecznie nadaje się dla wszystkich w tej samej konfiguracji. Firma z bardzo prostym środowiskiem może potrzebować mniejszego zakresu niż firma z serwerami sieciowymi, pracownikami zdalnymi i wieloma usługami w chmurze. Wybór licencji, monitorowanie i usługi reakcji powinny być dostosowane do rzeczywistego ryzyka. Płacenie za funkcjonalność, z której nikt nie korzysta, nie jest dobrą polityką bezpieczeństwa, ale oszczędzanie poprzez pozostawienie najważniejszych urządzeń bez ochrony również nie jest oszczędnością.
Ochrona musi wykraczać poza komputer
Ochrona punktu końcowego jest silną linią obrony, ale nie zastępuje innych podstawowych elementów. Jeśli logowania są chronione słabymi lub ponownie używanymi hasłami, atakujący może uzyskać dostęp bez umieszczania złośliwego pliku na urządzeniu. Jeśli kopie zapasowe są podłączone do tego samego środowiska co dane produkcyjne, mogą również stać się celem ataku. Jeśli aktualizacje się gromadzą, otwierają się niepotrzebne luki.
Bardziej efektywne podejście polega na skoordynowaniu ochrony punktu końcowego z zarządzaniem hasłami, uwierzytelnianiem wieloskładnikowym, regularnymi aktualizacjami, zarządzaniem urządzeniami i przetestowanymi kopiami zapasowymi. Wtedy każda ochrona wspiera inną. CrowdStrike może wykryć niebezpieczne zachowanie na komputerze, ale dobre zarządzanie dostępem zmniejsza prawdopodobieństwo, że skradzione hasło daleko zajdzie, a bezpieczne kopie zapasowe tworzą realistyczną drogę powrotną w przypadku poważnego incydentu.
Rekomendujemy również, aby firmy określiły prosty proces reagowania, zanim będzie potrzebny. Pracownicy muszą wiedzieć, do kogo się zwrócić, jeśli komputer zachowuje się dziwnie. Osoba odpowiedzialna musi wiedzieć, kto decyduje o izolacji urządzenia. Menedżerowie muszą wiedzieć, jak komunikować się z klientami, jeśli usługa zostanie zakłócona. Taka przygotowanie nie jest dramatyczne, ale skraca czas decyzyjny, gdy presja jest największa.
Zacznij od oceny, nie od listy produktów
Najlepszym punktem wyjścia jest przegląd tego, co firma posiada i czego używa. Zbyt wiele firm nie wie na pewno, które urządzenia mają dostęp do danych, którzy użytkownicy mają uprawnienia administratora ani czy wszystkie urządzenia otrzymują aktualizacje zabezpieczeń. Bez tego obrazu trudno będzie wiedzieć, czy ochrona dociera tam, gdzie jest potrzebna.
Taki przegląd musi obejmować między innymi następujące kwestie:
- które laptopy, komputery stacjonarne i serwery przetwarzają ważne dane;
- gdzie pracownicy się logują i czy uwierzytelnianie wieloskładnikowe jest aktywne;
- jak urządzenia są aktualizowane, monitorowane i usuwane, gdy pracownik odchodzi;
- czy kopie zapasowe są oddzielone od codziennego środowiska i czy przywracanie zostało przetestowane.
Następnie należy zdecydować, kto zarządza rozwiązaniem. Wewnętrzny zespół techniczny może się tym zająć, jeśli ma czas, wiedzę specjalistyczną i jasny proces obsługi alertów. Jeśli firma nie ma takich możliwości, rozsądnie jest zatrudnić operatora, który przejmie odpowiedzialność za konfigurację, monitorowanie i zarejestrowane reakcje. W nexIT podchodzimy do tego jako do części kompleksowego zarządzania IT: chcemy wiedzieć, co należy chronić, dlaczego jest to ważne dla działalności i jak utrzymać firmę w działaniu, jeśli coś pójdzie nie tak.
Mierz wyniki w mniejszym ryzyku i mniejszych zakłóceniach
Zadania związane z bezpieczeństwem nie powinny być mierzone jedynie liczbą zamkniętych alertów. Lepszymi wskaźnikami są to, czy wszystkie urządzenia są widoczne, czy aktualizacje są terminowe, jak szybko reaguje się na poważne odchylenia i czy firma może przywrócić pracę bez większych opóźnień. Są to kwestie, które menedżerowie mogą powiązać z usługą, kosztami i zaufaniem.
Kiedy ochrona jest dobrze zaprojektowana, pracownicy powinni jej prawie nie zauważać. Nie oznacza to, że bezpieczeństwo jest nieaktywne. Oznacza to, że technologia, procesy i odpowiedzialność współpracują w tle, aby firma mogła skupić się na swoich klientach. Dobrym kolejnym pytaniem jest zatem nie tylko to, czy CrowdStrike jest właściwym rozwiązaniem, ale czy ktoś ma jasną odpowiedzialność za jego użycie, gdy jest to naprawdę ważne.
