«Som massa petits perquè ens ataquin.» Si alguna vegada ho has pensat, tenim males notícies: els atacants també ho saben, i per això les pimes són un objectiu tan habitual. No perquè siguin valuoses per separat, sinó perquè solen estar menys protegides i els atacs són automàtics: un correu enganyós no distingeix entre una multinacional i un taller de deu persones.
La bona notícia: la majoria d’incidents que veiem no requerien tecnologia punta per evitar-se. Requerien aquestes vuit mesures. Cap és cara. Totes eviten disgustos.
1. Contrasenyes fortes i un gestor per recordar-les
El problema no és que la gent triï contrasenyes dolentes: és que en necessita cinquanta i només en pot recordar tres. El resultat és la mateixa contrasenya a tot arreu, i quan es filtra en un servei, es filtra a tots.
Què fer: implanta un gestor de contrasenyes a l’empresa. Cada servei, una contrasenya diferent i llarga, generada pel gestor. L’única que cal recordar és la mestra.
2. Doble factor d’autenticació (2FA) a tot el que importi
El doble factor —el codi del mòbil, l’app d’autenticació— és la mesura amb millor relació cost-benefici que existeix. Encara que algú et robi la contrasenya, no pot entrar.
Què fer: activa’l com a mínim al correu, a la banca en línia, al núvol i al programa de gestió. Començant pel correu: qui controla el teu correu pot restablir gairebé tota la resta.
3. Actualitzacions al dia
Una gran part dels atacs aprofiten forats de seguretat que ja estaven corregits: només calia actualitzar. Aquell servidor que ningú no toca «perquè funciona» o el Windows antic del despatx del fons són la porta d’entrada clàssica.
Què fer: actualitzacions automàtiques on sigui possible i un calendari per a la resta. I si un equip ja no rep suport del fabricant, planifica’n la retirada.
4. Còpies de seguretat amb la regla 3-2-1
Si tot falla, la còpia de seguretat és l’última línia de defensa, especialment contra el ransomware. Però només si està ben feta: tres còpies, dos suports diferents i una fora de l’oficina, amb restauracions provades.
Què fer: revisa avui mateix on són les teves còpies i quan es va provar l’última restauració. Si la resposta és «no ho sé», ja tens feina per aquesta setmana.
5. Formació contra el phishing (la mesura més rendible)
La majoria d’incidents comencen amb un correu: una factura falsa, un «el teu paquet no s’ha pogut entregar», un missatge que sembla del banc o fins i tot del gerent demanant una transferència urgent. La tecnologia ajuda, però el clic el fa una persona.
Què fer: dedica una sessió curta a l’equip amb exemples reals: com revisar el remitent, desconfiar de les urgències, verificar per telèfon qualsevol canvi de compte bancari. Una hora de formació estalvia la immensa majoria d’ensurts.
6. Wi-Fi separada per a convidats i dispositius
La mateixa xarxa per al servidor, els portàtils, el mòbil del repartidor i la tauleta del nen que ve a la tarda? Qualsevol dispositiu infectat que s’hi connecta veu tota la teva xarxa.
Què fer: crea una xarxa Wi-Fi de convidats separada de la de treball. La majoria de routers professionals ho permeten sense cost afegit. I canvia la contrasenya per defecte del router, ja que hi som.
7. Permisos mínims: no tothom ha de poder-ho tot
Si tots els usuaris són administradors i tothom pot obrir totes les carpetes, qualsevol error —o qualsevol compte compromès— té abast total. El principi és senzill: cada persona, accés només al que necessita per treballar.
Què fer: revisa qui té accés a què. Comptes d’administrador només per administrar, carpetes de nòmines o comptabilitat restringides, i baixa immediata dels comptes de qui deixa l’empresa. Aquest últim punt s’oblida més del que sembla.
8. Un pla per quan alguna cosa passi
La pregunta no és només com evitar l’incident, sinó què fareu quan passi. Qui desconnecta què? A qui es truca? Com s’avisa els clients si cal? Improvisar-ho un dilluns a les 8 del matí, amb els nervis a flor de pell, surt car.
Què fer: un full, literalment. Contactes clau (tècnic, assessor, asseguradora), primers passos i on són les còpies. Imprimeix-lo: si el tens al servidor xifrat, no et servirà de res.
Per on començar
No cal fer-ho tot aquesta setmana. El nostre ordre recomanat per impacte:
- 2FA al correu (avui mateix, és gratuït).
- Revisar les còpies de seguretat (aquesta setmana).
- Gestor de contrasenyes (aquest mes).
- La resta, de manera planificada al llarg del trimestre.
La ciberseguretat d’una pime no va de comprar caixes màgiques: va d’hàbits, criteri i constància. I de saber que no cal fer-ho sol: un bon soci tecnològic et pot deixar la base feta en pocs dies i revisar-la periòdicament perquè no es degradi.
Vols saber en quin punt està la teva empresa? Demana una revisió de seguretat sense compromís