一封伪造的邮件、一个泄露的密码,或是一台丢失的笔记本电脑,都足以让企业的客户数据和财务数据落入不法之徒手中。好消息是,大部分风险都可以通过成本不高的基础措施大幅降低。以下是中小企业现在就应着手去做的 10 件事。
小企业同样是网络犯罪的目标
许多企业主认为自己的公司太小,不会引起注意。实际上,攻击者通常使用自动化工具批量扫描目标,专挑防御最薄弱的地方下手。缺少安全人员、密码过于简单、备份从未检查,都让小企业很容易成为猎物。
常见的攻击形式包括:加密全部数据后勒索赎金的勒索软件(ransomware)、窃取密码的钓鱼邮件,以及冒充合作伙伴邮件要求把款项转入其他账户。除了直接损失,个人数据泄露事件还会带来法律责任:越南第13/2023/ND-CP号《个人数据保护法令》以及随后出台的《个人数据保护法》(自 2026 年 1 月 1 日起施行)要求处理个人数据的组织采取适当的保护措施,并在发生违规时通知主管机关。
第 1–3 件事:保护账户与访问权限
大多数安全事件都始于某个账户被盗用。因此,把好“大门”是首要任务,也是成本最低的一组措施。
此外,请列出重要系统清单及各自的管理员,避免出现没人知道域名、主机或粉丝专页账户掌握在谁手中的情况。
- 1. 启用双重身份验证(2FA),覆盖企业邮箱、会计软件、网上银行、网站管理账户和社交媒体。条件允许时,优先使用 Google Authenticator、Microsoft Authenticator 等验证器应用或实体安全密钥,而不是短信验证码。
- 2. 使用强密码和密码管理器。每个系统使用独立且足够长的密码;借助 Bitwarden 或 1Password 等工具安全地存储和共享密码,而不是记在 Excel 文件或聊天群里。
- 3. 最小权限原则。员工只能访问工作所需的数据;管理员账户单独使用,不用于日常工作。员工离职时,当天即收回全部访问权限。
第 4–5 件事:定期备份与软件更新
4. 定期备份并测试恢复。遭遇勒索软件或硬件故障时,备份是最后的救命稻草。被广泛采用的 3-2-1 原则是:至少保留三份数据,存放在两种不同的存储介质上,其中一份放在云端等隔离的地方。备份应与内部网络隔离,或启用防篡改删除模式,让恶意软件无法将其加密。请定期测试恢复,因为从未检验过的备份不能算是安全的。
5. 更新软件并修补漏洞。操作系统、浏览器、网站插件以及路由器、摄像头等网络设备都需要定期更新。许多攻击利用的都是早已发布补丁却一直没有安装的漏洞。请开启自动更新,并替换已停止支持的软件和设备。
第 6–7 件事:员工培训与流程管控
技术再好,也可能因为一次误点而失效。人既是薄弱环节,也能在掌握知识和清晰流程后,成为一道有效的防线。
例如,一家进出口公司的会计收到一封“来自合作伙伴”的邮件,称银行账户已变更,并附上一张看起来与真实发票一模一样的发票。只需按原有电话号码打一通电话核实,就足以识破骗局。请鼓励员工在产生怀疑或不慎误点时立即报告,而不是因为害怕受罚而隐瞒。
- 6. 定期培训员工识别钓鱼邮件和诈骗消息:异常的发件人地址、陌生链接、催促紧急处理的措辞、索要密码或 OTP 验证码等。可以组织模拟测试来提高警惕性。
- 7. 为敏感操作建立核实流程。凡是变更收款账号、紧急转账或导出客户数据的请求,都必须通过另一个渠道确认,例如按事先保存的电话号码回拨给请求人。
第 8–9 件事:保护设备与敏感数据
8. 保护设备与内部网络。在所有电脑上安装防恶意软件,为经常外带的笔记本电脑启用磁盘加密(Windows 上的 BitLocker、macOS 上的 FileVault),并设置自动锁屏。将访客 Wi-Fi 与内部网络隔离,修改路由器和摄像头的默认密码。如果员工远程办公,请使用 VPN 或安全访问方案,而不是直接向互联网开放端口。
9. 对敏感数据进行分类和保护。并非所有数据都需要同等程度的保护。请确定哪些是最重要的数据,并采取相应的措施。
- 列出客户、人事、财务和合同数据当前的存放位置。
- 对敏感数据进行存储加密和传输加密;网站始终使用 HTTPS。
- 尽量避免通过公开链接分享文件,并为分享链接设置有效期。
- 只收集真正需要的个人数据,取得数据主体的同意,并在使用目的结束后删除。
第 10 件事:制定安全事件应急预案
10. 提前准备安全事件应急预案。事件发生时,最初的几个小时至关重要。一份只有一两页纸的简明预案,也远胜于手忙脚乱地四处找人处理。
您不需要在一周内完成全部十件事。先从双重身份验证、备份和软件更新做起,再逐步完善其余各项;每年至少全面复查一次。如果还没有专职人员,GREEN TECH 可以协助评估现状,并部署与企业规模相匹配的安全措施。
- 谁是牵头人,需要联系哪些人:管理层、IT 部门、服务供应商。
- 初步隔离步骤:将受感染的电脑断开网络,修改相关账户的密码。
- 如何从备份中恢复,以及各系统恢复的优先顺序。
- 发生个人数据泄露时,通知主管机关和受影响客户的义务。
要点回顾
- 双重身份验证、强密码和最小权限是第一道防线。
- 按 3-2-1 原则备份、定期测试恢复,并经常更新软件。
- 员工培训和核实流程能拦截大部分诈骗手段。
- 依法保护个人数据,并提前准备好安全事件应急预案。





