Przejdź do treści
JZ Technology

03 / IT dla firm

Bezpieczeństwo IT na poziomie, który mała firma jest w stanie utrzymać

Przegląd konfiguracji, wdrożenie MFA, ochrona stanowisk, kopie zapasowe, porządek w dostępach i plan na incydent — podstawy, które zatrzymują typowe ataki na firmy od 5 do 100 osób.

Małe firmy padają ofiarą tych samych kilku rzeczy: wiadomości z „fakturą”, na którą ktoś kliknął, przejętej skrzynki, z której wychodzą prośby o zmianę numeru konta, zaszyfrowanych plików na wspólnym dysku i byłego pracownika, który wciąż ma dostęp do wszystkiego. Żadna z nich nie wymaga wyrafinowanego napastnika. Wymagają konta bez MFA, kopii, której nikt nie testował, i dostępów, których nikt nie odebrał.

Zaczynamy od przeglądu bezpieczeństwa: sprawdzamy konfigurację Microsoft 365, sieci, stanowisk, kopii zapasowych i dostępów i oddajemy listę ryzyk uszeregowanych według wpływu na firmę — językiem, który rozumie właściciel, nie tylko informatyk. Potem wdrażamy podstawy w kolejności, która ma sens: MFA, ochronę stanowisk, kopie testowane odtworzeniem, porządek w dostępach i offboardingu, hardening Microsoft 365 i sieci. Na koniec zostawiamy plan na incydent zapisany na jednej stronie i krótkie wprowadzenie dla pracowników, jak rozpoznać phishing.

Mówimy też wprost, czym to nie jest. Nie wykonujemy testów penetracyjnych i nie przyznajemy certyfikatów — jeśli Wasza branża lub klient tego wymaga, pomożemy określić zakres i wybrać wyspecjalizowaną firmę. Naszą rolą jest to, żeby podstawy były wdrożone, udokumentowane i utrzymywane, a w ramach stałej obsługi IT — pilnowane co miesiąc, nie raz na rok.

Zakres usługi

  • Przegląd bezpieczeństwa konfiguracji

    Podstawowy audyt konfiguracji i ryzyk: konta i uprawnienia, MFA, ustawienia Microsoft 365, sieć i firewall, stanowiska, kopie zapasowe, dostępy zewnętrzne. Wynikiem jest krótki raport z ryzykami uszeregowanymi według wpływu i konkretną kolejnością prac — nie lista wszystkiego, co teoretycznie można poprawić.

  • MFA i kontrola dostępów

    Uwierzytelnianie wieloskładnikowe na każdym koncie, zaczynając od administratorów i osób z dostępem do finansów. Uprawnienia powiązane z rolami, osobne konta administracyjne, menedżer haseł zamiast arkusza i procedura offboardingu, po której odchodząca osoba naprawdę traci dostęp — do poczty, plików, VPN i systemów zewnętrznych.

    • Wdrożenie MFA w Microsoft Entra ID
    • Przegląd uprawnień i kont uprzywilejowanych
    • Menedżer haseł i higiena haseł
    • Procedura onboardingu i offboardingu
  • Ochrona stanowisk

    Komputery z Windows i macOS z włączoną ochroną, szyfrowaniem dysków i regularnymi aktualizacjami, bez uprawnień administratora na co dzień. Ustawienia są spójne na wszystkich stanowiskach i spisane, więc nowy komputer dostaje je od pierwszego dnia.

  • Kopie zapasowe i plan odtwarzania

    Strategia kopii dla stanowisk, serwerów, urządzeń Synology i Microsoft 365: co, jak często, gdzie i na jak długo — w tym kopia odizolowana od sieci firmowej, żeby przetrwała szyfrowanie. Odtwarzanie testujemy według harmonogramu, a plan odzyskiwania po awarii jest spisany i znany, zanim będzie potrzebny.

  • Hardening Microsoft 365 i sieci

    Zamykamy to, co domyślnie stoi otworem: podstawy dostępu warunkowego i wyłączone przestarzałe protokoły w Microsoft 365, polityka udostępniania na zewnątrz, ochrona poczty przed podszywaniem się pod Waszą domenę, a w sieci — reguły na routerach MikroTik i UniFi, sieć dla gości oddzielona od firmowej, VPN zamiast otwartych portów i aktualne oprogramowanie urządzeń.

    • Dostęp warunkowy i wyłączone przestarzałe protokoły
    • Ochrona poczty: SPF, DKIM, DMARC
    • Reguły firewall, segmentacja i VPN
    • Aktualizacje urządzeń sieciowych
  • Świadomość pracowników i plan na incydent

    Krótkie wprowadzenie dla zespołu: jak rozpoznać phishing, co zrobić z podejrzaną wiadomością i gdzie ją zgłosić bez obawy o konsekwencje. Do tego plan reagowania na incydent na jednej stronie — kto do kogo dzwoni, co odłączyć w pierwszej kolejności, jak odtworzyć dane — tak, żeby w trudnym dniu nikt nie musiał improwizować.

Typowe sytuacje

  • Pracownik kliknął w link z „faktury”, a Wy nie wiecie, czy coś się stało ani co teraz sprawdzić.

  • MFA ma tylko właściciel — reszta loguje się hasłem, które zna też były pracownik.

  • Klient, ubezpieczyciel albo przetarg wymaga spisanej polityki bezpieczeństwa i kopii zapasowych, a dziś to wszystko jest „w głowie informatyka”.

  • Kopie zapasowe są, ale nikt nigdy nie odtworzył z nich ani jednego pliku.

Na czym możesz polegać

  • Pisemny przegląd bezpieczeństwa: ryzyka uszeregowane według wpływu na firmę, z konkretnymi zmianami i kolejnością prac — zamiast ogólnych zaleceń.
  • MFA na każdym koncie, chronione stanowiska i dostępy powiązane z rolami, odbierane w dniu odejścia pracownika.
  • Kopie zapasowe, które dają się odtworzyć — testowane według harmonogramu, z jedną kopią poza zasięgiem sieci firmowej i spisanym planem odzyskiwania.
  • Plan na incydent na jednej stronie i zespół, który wie, jak wygląda phishing i gdzie go zgłosić.

Technologie

  • Microsoft 365
  • Microsoft Entra ID
  • MikroTik
  • UniFi
  • Synology

Pytania o tę usługę

Nie — i mówimy to otwarcie. Wykonujemy przegląd konfiguracji i ryzyk: dostępy i uprawnienia, MFA, ustawienia Microsoft 365, sieć, stanowiska, kopie zapasowe. To wykrywa większość typowych problemów w małych firmach, ale nie zastępuje testu penetracyjnego. Jeśli Wasza branża, klient albo przetarg go wymaga, pomożemy określić zakres i wybrać wyspecjalizowaną firmę.

Tak, choć nie jest to certyfikat. Po przeglądzie i wdrożeniu macie raport z przeglądu, spisane zasady dostępów i kopii zapasowych, inwentaryzację i plan na incydent — czyli dokumenty, o które zwykle pytają ankiety klientów i ubezpieczycieli. Nie wystawiamy certyfikatów i nie obiecujemy zgodności z żadną normą; jeśli formalne potwierdzenie jest wymagane, pomożemy się do niego przygotować.

Od przeglądu, bo bez niego wdrażalibyśmy zabezpieczenia w ciemno. Potem dzielimy pracę na etapy według ryzyka: najpierw MFA i kopie zapasowe, bo zatrzymują najwięcej, potem dostępy, stanowiska i hardening. Czas zależy od liczby osób i urządzeń oraz od tego, ile porządku już jest — po przeglądzie dostajesz harmonogram na piśmie, nie szacunek z rozmowy.

Tak. W stałej obsłudze informatycznej firm podstawy bezpieczeństwa są utrzymywane na bieżąco: aktualizacje, MFA dla każdego nowego konta, offboarding, testy odtwarzania kopii i okresowy przegląd konfiguracji. Możliwe jest też jednorazowe zlecenie — przegląd i wdrożenie podstaw — a najprościej zacząć od bezpłatnego audytu, który jest przeglądem konfiguracji i ryzyk.

Powiązane usługi

  • Obsługa informatyczna firm

    Stała obsługa IT firm bez własnego działu informatycznego: helpdesk, Microsoft 365, sieć, serwery, kopie zapasowe i bezpieczeństwo w jednej umowie, z czasami reakcji zapisanymi w SLA.

  • Wsparcie Microsoft 365

    Administracja, migracja i wsparcie użytkowników Microsoft 365: konta, licencje, poczta, Teams, SharePoint i bezpieczeństwo pod jedną opieką — bez zgadywania, kto ma do czego dostęp.

  • Audyty techniczne

    Audyty kodu, aplikacji, stron, procesów QA i infrastruktury. Zamiast opinii i zapewnień — pisemny raport z priorytetami i planem działania.

Zacznijmy od przeglądu bezpieczeństwa

Bezpłatny audyt to przegląd konfiguracji i ryzyk: Microsoft 365, sieć, stanowiska, kopie zapasowe i dostępy. Dostajesz krótką listę ryzyk uszeregowanych według wpływu na firmę i propozycję kolejności prac. To nie jest test penetracyjny i do niczego nie zobowiązuje.