03 / IT dla firm
Bezpieczeństwo IT na poziomie, który mała firma jest w stanie utrzymać
Przegląd konfiguracji, wdrożenie MFA, ochrona stanowisk, kopie zapasowe, porządek w dostępach i plan na incydent — podstawy, które zatrzymują typowe ataki na firmy od 5 do 100 osób.
Małe firmy padają ofiarą tych samych kilku rzeczy: wiadomości z „fakturą”, na którą ktoś kliknął, przejętej skrzynki, z której wychodzą prośby o zmianę numeru konta, zaszyfrowanych plików na wspólnym dysku i byłego pracownika, który wciąż ma dostęp do wszystkiego. Żadna z nich nie wymaga wyrafinowanego napastnika. Wymagają konta bez MFA, kopii, której nikt nie testował, i dostępów, których nikt nie odebrał.
Zaczynamy od przeglądu bezpieczeństwa: sprawdzamy konfigurację Microsoft 365, sieci, stanowisk, kopii zapasowych i dostępów i oddajemy listę ryzyk uszeregowanych według wpływu na firmę — językiem, który rozumie właściciel, nie tylko informatyk. Potem wdrażamy podstawy w kolejności, która ma sens: MFA, ochronę stanowisk, kopie testowane odtworzeniem, porządek w dostępach i offboardingu, hardening Microsoft 365 i sieci. Na koniec zostawiamy plan na incydent zapisany na jednej stronie i krótkie wprowadzenie dla pracowników, jak rozpoznać phishing.
Mówimy też wprost, czym to nie jest. Nie wykonujemy testów penetracyjnych i nie przyznajemy certyfikatów — jeśli Wasza branża lub klient tego wymaga, pomożemy określić zakres i wybrać wyspecjalizowaną firmę. Naszą rolą jest to, żeby podstawy były wdrożone, udokumentowane i utrzymywane, a w ramach stałej obsługi IT — pilnowane co miesiąc, nie raz na rok.
Zakres usługi
Przegląd bezpieczeństwa konfiguracji
Podstawowy audyt konfiguracji i ryzyk: konta i uprawnienia, MFA, ustawienia Microsoft 365, sieć i firewall, stanowiska, kopie zapasowe, dostępy zewnętrzne. Wynikiem jest krótki raport z ryzykami uszeregowanymi według wpływu i konkretną kolejnością prac — nie lista wszystkiego, co teoretycznie można poprawić.
MFA i kontrola dostępów
Uwierzytelnianie wieloskładnikowe na każdym koncie, zaczynając od administratorów i osób z dostępem do finansów. Uprawnienia powiązane z rolami, osobne konta administracyjne, menedżer haseł zamiast arkusza i procedura offboardingu, po której odchodząca osoba naprawdę traci dostęp — do poczty, plików, VPN i systemów zewnętrznych.
- Wdrożenie MFA w Microsoft Entra ID
- Przegląd uprawnień i kont uprzywilejowanych
- Menedżer haseł i higiena haseł
- Procedura onboardingu i offboardingu
Ochrona stanowisk
Komputery z Windows i macOS z włączoną ochroną, szyfrowaniem dysków i regularnymi aktualizacjami, bez uprawnień administratora na co dzień. Ustawienia są spójne na wszystkich stanowiskach i spisane, więc nowy komputer dostaje je od pierwszego dnia.
Kopie zapasowe i plan odtwarzania
Strategia kopii dla stanowisk, serwerów, urządzeń Synology i Microsoft 365: co, jak często, gdzie i na jak długo — w tym kopia odizolowana od sieci firmowej, żeby przetrwała szyfrowanie. Odtwarzanie testujemy według harmonogramu, a plan odzyskiwania po awarii jest spisany i znany, zanim będzie potrzebny.
Hardening Microsoft 365 i sieci
Zamykamy to, co domyślnie stoi otworem: podstawy dostępu warunkowego i wyłączone przestarzałe protokoły w Microsoft 365, polityka udostępniania na zewnątrz, ochrona poczty przed podszywaniem się pod Waszą domenę, a w sieci — reguły na routerach MikroTik i UniFi, sieć dla gości oddzielona od firmowej, VPN zamiast otwartych portów i aktualne oprogramowanie urządzeń.
- Dostęp warunkowy i wyłączone przestarzałe protokoły
- Ochrona poczty: SPF, DKIM, DMARC
- Reguły firewall, segmentacja i VPN
- Aktualizacje urządzeń sieciowych
Świadomość pracowników i plan na incydent
Krótkie wprowadzenie dla zespołu: jak rozpoznać phishing, co zrobić z podejrzaną wiadomością i gdzie ją zgłosić bez obawy o konsekwencje. Do tego plan reagowania na incydent na jednej stronie — kto do kogo dzwoni, co odłączyć w pierwszej kolejności, jak odtworzyć dane — tak, żeby w trudnym dniu nikt nie musiał improwizować.
Typowe sytuacje
Pracownik kliknął w link z „faktury”, a Wy nie wiecie, czy coś się stało ani co teraz sprawdzić.
MFA ma tylko właściciel — reszta loguje się hasłem, które zna też były pracownik.
Klient, ubezpieczyciel albo przetarg wymaga spisanej polityki bezpieczeństwa i kopii zapasowych, a dziś to wszystko jest „w głowie informatyka”.
Kopie zapasowe są, ale nikt nigdy nie odtworzył z nich ani jednego pliku.
Na czym możesz polegać
- Pisemny przegląd bezpieczeństwa: ryzyka uszeregowane według wpływu na firmę, z konkretnymi zmianami i kolejnością prac — zamiast ogólnych zaleceń.
- MFA na każdym koncie, chronione stanowiska i dostępy powiązane z rolami, odbierane w dniu odejścia pracownika.
- Kopie zapasowe, które dają się odtworzyć — testowane według harmonogramu, z jedną kopią poza zasięgiem sieci firmowej i spisanym planem odzyskiwania.
- Plan na incydent na jednej stronie i zespół, który wie, jak wygląda phishing i gdzie go zgłosić.
Technologie
- Microsoft 365
- Microsoft Entra ID
- MikroTik
- UniFi
- Synology
Pytania o tę usługę
Nie — i mówimy to otwarcie. Wykonujemy przegląd konfiguracji i ryzyk: dostępy i uprawnienia, MFA, ustawienia Microsoft 365, sieć, stanowiska, kopie zapasowe. To wykrywa większość typowych problemów w małych firmach, ale nie zastępuje testu penetracyjnego. Jeśli Wasza branża, klient albo przetarg go wymaga, pomożemy określić zakres i wybrać wyspecjalizowaną firmę.
Tak, choć nie jest to certyfikat. Po przeglądzie i wdrożeniu macie raport z przeglądu, spisane zasady dostępów i kopii zapasowych, inwentaryzację i plan na incydent — czyli dokumenty, o które zwykle pytają ankiety klientów i ubezpieczycieli. Nie wystawiamy certyfikatów i nie obiecujemy zgodności z żadną normą; jeśli formalne potwierdzenie jest wymagane, pomożemy się do niego przygotować.
Od przeglądu, bo bez niego wdrażalibyśmy zabezpieczenia w ciemno. Potem dzielimy pracę na etapy według ryzyka: najpierw MFA i kopie zapasowe, bo zatrzymują najwięcej, potem dostępy, stanowiska i hardening. Czas zależy od liczby osób i urządzeń oraz od tego, ile porządku już jest — po przeglądzie dostajesz harmonogram na piśmie, nie szacunek z rozmowy.
Tak. W stałej obsłudze informatycznej firm podstawy bezpieczeństwa są utrzymywane na bieżąco: aktualizacje, MFA dla każdego nowego konta, offboarding, testy odtwarzania kopii i okresowy przegląd konfiguracji. Możliwe jest też jednorazowe zlecenie — przegląd i wdrożenie podstaw — a najprościej zacząć od bezpłatnego audytu, który jest przeglądem konfiguracji i ryzyk.
Powiązane usługi
Obsługa informatyczna firm
Stała obsługa IT firm bez własnego działu informatycznego: helpdesk, Microsoft 365, sieć, serwery, kopie zapasowe i bezpieczeństwo w jednej umowie, z czasami reakcji zapisanymi w SLA.
Wsparcie Microsoft 365
Administracja, migracja i wsparcie użytkowników Microsoft 365: konta, licencje, poczta, Teams, SharePoint i bezpieczeństwo pod jedną opieką — bez zgadywania, kto ma do czego dostęp.
Audyty techniczne
Audyty kodu, aplikacji, stron, procesów QA i infrastruktury. Zamiast opinii i zapewnień — pisemny raport z priorytetami i planem działania.
Zacznijmy od przeglądu bezpieczeństwa
Bezpłatny audyt to przegląd konfiguracji i ryzyk: Microsoft 365, sieć, stanowiska, kopie zapasowe i dostępy. Dostajesz krótką listę ryzyk uszeregowanych według wpływu na firmę i propozycję kolejności prac. To nie jest test penetracyjny i do niczego nie zobowiązuje.
- kontakt@jakubzajac.eu
- Telefon
- +48 573 021 012