你的中小企业网络安全计划必须涵盖什么
Aug 26, 2025
中小型企业正面临日益增多的网络攻击和 数据泄露,可能造成数百万的损失,甚至被迫关闭。完善的安全计划必须包含关于数据保护、密码和分类的明确政策,并配合员工培训以减少疏忽。持续监控、最小权限访问以及 Zero Trust 实践能够加强防御。安全备份、防火墙、反恶意软件、加密以及审计工具,进一步帮助中小企业保护资产、提升韧性并维持运营。
根据 Ponemon Institute 的研究,过去12个月内,美国、英国和欧洲的中小型企业(SMB)中有66%遭遇过恶意网络攻击。如果只考虑美国境内的企业,这一比例上升至76%。
此外,导致泄露关键公司数据的更复杂攻击似乎在持续增加。与同一项 Ponemon 研究中接受调查的中小企业(SMB)中,有 63% 的企业报告称在 2019 年经历了数据泄露事件,这意味着自 2017 年以来此类事件几乎增加了 10 个百分点。
精心挑选的相关内容:
网络攻击和 数据泄露 不仅会扰乱小型企业的正常运作,而且成本也很高。Ponemon 还报告称,在 2019 年,中小企业(SMB)在遭受攻击后,平均花费 120 万美元修复并恢复其 IT 资产与基础设施;同时,由于常规业务中断,还额外平均损失 190 万美元。根据一些估计,约 60% 的 SMB 会破产停业 在遭受 网络攻击 后的六个月内。
网络钓鱼、社会工程学和基于网络的攻击位列专门针对中小企业(SMB)的网络安全威胁榜首。这些威胁在很大程度上得益于:
- 未被监控且未加固的终端设备,尤其是在“自带设备(BYOD)”工作场景中使用的笔记本电脑、移动设备以及物联网(IoT)技术
- 弱密码 用于用户账户
- 在没有完整数据清单的情况下与第三方共享信息
- 疏忽的员工和承包商行为
幸运的是,只要为中小企业基础设施制定并实施强有力的安全计划,就可以降低企业面临的风险和漏洞。
要落实你们自己的计划,首先要识别贵公司目前面临的主要网络安全威胁。然后,使用本文来确定你可以采取哪些最佳行动,以提升贵公司的网络、数据和终端安全。
1. 制定安全策略
安全策略可确保贵组织中的所有人员在处理、使用和存储业务关键数据方面拥有一致的理解。同时,它们也确保您的 IT 专家遵循合适且已达成共识的流程,以保障数据安全,并在遭受网络攻击时最大限度降低基础设施损失。
贵组织的 安全策略 应从 IT 组织的最高层开始制定,并清晰地传达给每一位员工和承包商。一旦完成发布并被成功采纳,安全策略就应当有效融入贵组织的业务流程中。
数据安全策略
一项 数据安全策略 通过确保以下事项来同时保护公司和客户的数据:
- 仅收集所需数据
- 敏感信息被安全存储,并且仅授权人员可访问
- 数据在不再需要时会被安全销毁
你的数据安全策略与遵守 数据隐私 策略(例如 GDPR)之间也有着密切联系。简而言之,前者为后者提供实现保障的手段。
你的数据安全策略还应清楚列出与网络安全、访问控制和事件响应等相关的所有细节与指导方针,以及其他数据安全方面的关注点。
密码策略
密码策略 概述了针对用户帐户的密码在安全强度、使用和执行方面的规则。本策略可以包含诸如以下要求:
- 密码必须满足一定的最小长度,并包含大写字母、小写字母、数字和特殊字符的组合
- 密码不能重复使用,且必须定期更换
- 未遵守密码策略将导致拒绝访问帐户,并受到 IT 部门实施的其他处罚
精选相关内容:
数据分类策略
数据分类策略 构成企业信息生命周期管理的基石,该管理规定了数据的妥善留存、使用和销毁。
所有数据资产都应根据其敏感级别、访问级别、加密要求或其他面向安全的类别进行盘点。这样,您的 数据分类策略 就可以与您的数据安全策略协同工作,基于所涉数据类型启动适当的访问协议与泄露(入侵)调查。
2. 教育与培训员工
员工教育是保护数据的关键。例如,即使贵公司有一套正式的 password policy,如果员工和承包商并未完全遵从相关要求,也无法帮助保障您的信息安全。
鉴于结论认为 employee negligence lies at the root 是 SMB 所经历的大多数数据泄露事件背后的根本原因,因此,贵公司的中小企业网络安全计划模板应当包含一套扎实的内部培训与安全意识提升方案。请将该培训列为员工和承包商的必修要求,并务必每年审查与更新培训资料,以便及时了解最新风险和潜在威胁。
3. 在您的环境中密切监控用户活动
为了评估并落实 security best practices,您需要在整个企业范围内对员工活动进行监控,同样也很重要。这可能包括以下措施:
- 追踪诸如账户创建和账户登录等事件,使您能够识别可疑活动,并开展主动式入侵检测。
- 将审计流程扩展到涵盖私有网络中所有敏感数据的存储库,包括文件服务器、SharePoint、SQL 数据库服务器等。关注与敏感数据相关的访问尝试以及围绕敏感数据发生的各类活动。
- 如果您使用云服务(例如 Office 365),请监控对这些服务的登录情况,以及其中的用户活动。
4. 迈向 Zero Trust
Zero Trust 是一种网络安全框架,其原则是:无论在公司私有网络的外部还是内部,任何事物与任何人都不能被信任。
虽然很少有小型企业拥有预算或资源来调动Zero Trust 技术与策略的全部武器库,但小型企业所有者仍然可以使用一系列经过验证的最佳实践,以尽量减少其 IT 攻击面。
无论贵组织规模大小,都应实施这些关键的技术控制措施
最小特权访问
采用并贯彻一种 最小特权模型,在该模型下,每位用户只获得完成其职责所需的系统和资源访问权限。
通过将访问权限分配给共享某一特权级别的用户组,而不是分配给单个账户,来加强监管与控制。严格贯彻最小特权模型,可以将账户被入侵时的影响范围限制在更小的范围内,并提升对抗措施的有效性。
精选相关内容:
权限复核
密切关注权限结构中的任何异常或变更。及时跟踪并禁用 非活动用户账户,以消除可能在其他情况下吸引攻击机器人的薄弱节点。
同样重要的是,定期审查权限结构,并针对与当前人员结构不一致或存在的任何漏洞进行加固。监控与密码策略、密码设置和账户设置相关的所有变更,因为未经授权的更改可能表明攻击者的存在。
强密码与身份验证
Ponemon 调查的中小企业(SMB)中,近一半因员工密码较弱而遭遇安全漏洞/入侵。
弱密码可能会让恶意者通过“单密码多米诺效应”获得对多个账户的访问权限并加以控制。然而,正如前文所述,强密码策略能够消除这一关键漏洞。
根据贵组织的办公安全与互联网安全要求,您可能需要用多因素认证(multifactor authentication)等网络安全策略来补充密码策略。它通过要求一种或多种额外的认证方式来加强密码。
请记住,密码策略的强度取决于您对其执行力度。以下是一些最佳实践,帮助确保您的用户始终符合所要求的标准:
- 在多次错误的密码尝试后自动锁定用户账户
- 使用 group policy object 来为 Active Directory 域强制执行密码策略
- 识别没有密码要求的账户(或 永不过期的密码),并根据您的策略收紧这些身份验证要求
电子邮件安全
由于粗心或分心的用户经常被诱骗打开嵌在邮件中的危险链接,电子邮件通信很容易成为网络犯罪分子和恶意软件的脆弱攻击面。
对员工开展有关网络钓鱼和恶意软件的教育,有助于提升您这家小型企业的电子邮件渠道安全性。其他防护措施还包括消息加密,以及在潜在威胁到达毫无防备的用户之前就进行筛除的垃圾邮件过滤器和防病毒软件。
系统与网络安全
请务必通过定期为组织的软件和硬件安装补丁与更新,为 IT 系统配备最新的安全功能。
请始终监控关键系统上的变更和访问事件,包括文件共享系统和数据库服务器。使用适当的防火墙强化公司的网络边界,并配置内部 Wi‑Fi 连接以最大化移动安全性与端点保护。此外,请搭建安全的 VPN 隧道,以便也能实现对 IT 资产的远程访问。
精选相关内容:
系统与数据备份
请将关键系统和数据库的冗余备份副本保存在 IT 基础设施之外的安全位置。此做法能够在遭受攻击后让您快速恢复资产,并防止事故影响扩散到所有宝贵数据的副本。
例如,外部备份可以帮助您的组织减轻一次勒索软件攻击带来的损害:该攻击会通过加密内容使系统无法访问。
5. 使用合适的工具保障您的基础设施安全
面向中小企业的解决方案应包含一系列有效的技术与工具,旨在保护您的 IT 基础设施免受网络犯罪分子的侵害。实施并支持复杂的安全工具可能需要投入大量资源。然而,部署以下工具将足以覆盖您的主要需求:
- 防火墙:防火墙是您的第一道防线,可以是独立的系统,也可以集成在路由器或服务器等其他设备中。它们也可以作为硬件和软件两种形式的解决方案提供。
- 具备企业级防病毒与反间谍功能的反恶意软件软件:该软件会对您的系统和设备进行扫描,识别并清除恶意软件,例如病毒、蠕虫、勒索软件、Rootkit(恶意工具包)、间谍软件、键盘记录器等。它可以部署在个人电脑、网关服务器或专用的网络设备上。
- 加密解决方案:加密解决方案允许用户对设备、电子邮件和数据进行加密。它们既可以是软件型,也可以是硬件型。对设备进行加密可确保在设备被盗、丢失或被不当使用的情况下,这些设备上存储的数据仍受到保护。对电子邮件进行加密可确保即使您的电子邮件账号或登录信息落入错误的人手中,您的数据仍然安全。数据同样如此;对数据进行加密有助于确保当数据落入未经授权的行为者手中时仍能保持安全(除非他们拥有解密密钥)。
- 备份与恢复软件:从意外删除重要文档到遭受勒索软件攻击,备份软件通过创建异地备份,能够帮助您确保业务连续性,并且保证您永远不必向攻击者支付高昂的费用。
- IT 审计解决方案:跟踪变更 和访问事件,无论是手动进行还是依赖系统原生能力,都会非常繁琐且耗时;而时间正是中小企业本就缺乏足够供给的宝贵资源。因此,拥有一种专门的解决方案至关重要:它能够快速提供活动和访问事件的可视性,让您持续收到威胁模式的告警,并帮助您了解基础设施的当前状态。
Netwrix Auditor 提供一个用于监控您 IT 基础设施的集中式平台,覆盖多种系统,包括 Active Directory、Office 365、SharePoint、数据库服务器以及 网络设备。了解 Netwrix Auditor 如何帮助减轻追踪中小企业 IT 基础设施各个部分的负担。
分享到
了解更多
关于作者
Dirk Schrader
安全研究高级副总裁(VP)
Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。