IT greške koje rade male tvrtke

IT greške koje rade male tvrtke

Analiza propusta u IT upravljanju

IT propusti danas predstavljaju jednu od najvećih prijetnji opstanku malih poduzeća, unatoč tome što male firme čine temelj hrvatskog gospodarstva.

Europska agencija za kibernetičku sigurnost (ENISA) upozorava da čak 60 posto malih i srednjih poduzeća koja dožive ozbiljan cyber napad zatvori vrata unutar šest mjeseci.

Pitate se zašto je tako! Naime, internet sigurnost u malim firmama često pada na leđa vlasnika ili zaposlenika bez formalnog informatičkog znanja, što otvara vrata phishing napadima, online prijevarama i krađi identiteta.

U ovom vodiču otkrivamo deset najčešćih IT grešaka koje ugrožavaju sigurnost na internetu malih poduzeća i nudimo konkretna rješenja prilagođena ograničenim budžetima.

Zanemarivanje sigurnosnih kopija podataka

Izrada sigurnosnih kopija nešto je što vlasnici malih firmi redovito odgađaju za sutra.

93 posto tvrtki koje izgube pristup podacima na duže od deset dana završi u stečaju unutar godinu dana.

Acronis

Uzroci gubitka podataka nisu samo cyber napadi, već i kvarovi hardvera, ljudske pogreške i krađa opreme.

Zlatni standard zaštite jest pravilo 3-2-1. Tri kopije podataka na dva različita medija, s jednom kopijom na udaljenoj lokaciji.

Za male firme, cloud backup rješenja poput Google Workspacea ili Microsoft 365 pružaju pristupačnu zaštitu od cyber prijetnji.

Ključno je postaviti automatsku izradu kopija i jednom mjesečno testirati oporavak jer sigurnosna kopija koja se ne može obnoviti nema nikakvu vrijednost.

Slaba zaštita lozinkama

Lozinke poput 123456 ili naziva firme s godinom osnivanja i dalje su alarmantno česte u poslovnom okruženju.

Pronašli smo informaciju da je 2023. godine 81 posto proboja podataka bilo je povezano sa slabim ili ukradenim lozinkama.

Za male firme bez složenih sustava zaštite, lozinka je jedina barijera između napadača i osjetljivih podataka, što izravno povećava rizik od krađe identiteta.

Krađa identiteta na internetu postala je sofisticirana prijetnja koja pogađa i tvrtke i pojedince. Napadači koriste ukradene pristupne podatke za pristup bankovnim računima, poslovnim sustavima i povjerljivim dokumentima.

Rješenje je dvojako. Prvo, uvedite upravitelj lozinki poput Bitwardena ili 1Passworda koji generira složene, jedinstvene lozinke za svaki servis.

Drugo, aktivirajte višefaktorsku autentifikaciju na svim kritičnim sustavima. Ova dodatna razina cyber sigurnosti drastično smanjuje rizik od neovlaštenog pristupa čak i ako lozinka bude kompromitirana.

Zastarjeli softver i operativni sustavi

Korištenje zastarjelog softvera jedan je od najopasnijih propusta jer svaki nezakrpani sigurnosni propust postaje otvorena vrata za zaštitu od cyber napada koju napadači lako zaobilaze.

Kada proizvođač prestane pružati podršku za određenu verziju softvera, svi novootkriveni propusti ostaju nezakrpani.

Uvedite politiku automatskih ažuriranja za sve radne stanice.

Zakažite ažuriranja izvan radnog vremena i vodite evidenciju o datumima isteka podrške kako biste pravovremeno planirali nadogradnje.

Edukacije zaposlenika

Zaposlenici su najčešće najslabija karika u lancu internet sigurnosti, ne iz nesposobnosti, već zato što nitko nije uložio vrijeme u njihovu edukaciju.

Bez jasnih pravila, zaposlenici otvaraju sumnjive privitke, koriste osobne USB memorije na poslovnim računalima i dijele povjerljive informacije putem nesigurnih kanala.

Svaka firma trebala bi imati barem osnovni dokument koji definira pravila za kreiranje lozinki, smjernice za prepoznavanje phishing napada, procedure za prijavu sigurnosnih incidenata i pravila za korištenje osobnih uređaja u poslovne svrhe.

Kratke kvartalne radionice o sigurnosti na internetu koštaju minimalno, a mogu spriječiti gubitke od desetaka tisuća eura.

Neadekvatna zaštita od cyber napada

Iznenađujuće je koliko malih firmi radi bez profesionalne antivirusne zaštite ili se oslanja na besplatne verzije s osnovnom razinom sigurnosti.

Istovremeno, mnoge firme nikad nisu promijenile zadane postavke vatrozida na routeru, čime zaštita od cyber napada postaje tek iluzija sigurnosti.

Ransomware napadi posebno su pogubni za mala poduzeća. Prosječna otkupnina za male i srednje tvrtke iznosi oko 170.000 dolara, a čak i nakon plaćanja, samo 8 posto tvrtki uspije u potpunosti povratiti podatke.

Osnovna sigurnosna oprema za svaku firmu trebala bi uključivati poslovni antivirusni softver s centralnim upravljanjem, pravilno konfiguriran vatrozid, sustav za filtriranje e-pošte koji blokira phishing pokušaje i DNS zaštitu koja sprječava pristup zlonamjernim stranicama.

Loše upravljanje korisničkim pristupima

Davanje administratorskih ovlasti svim zaposlenicima značajno povećava rizik od slučajnog brisanja podataka i širenja malicioznog softvera.

Jednako opasan problem su bivši zaposlenici koji zadržavaju pristup poslovnim sustavima. Istraživanja pokazuju da 20 posto tvrtki iskusi sigurnosni incident povezan s bivšim zaposlenikom.

Implementirajte princip najmanjih privilegija i provodite kvartalne provjere svih korisničkih računa. Kod svakog odlaska zaposlenika odmah deaktivirajte sve pristupe prema unaprijed pripremljenom popisu.

Zanemarivanje mrežne sigurnosti

Nezaštićena WiFi mreža omogućuje napadačima presretanje mrežnog prometa i pristup dijeljenim datotekama.

Predlažemo da odvojite poslovnu mrežu od gostinjske, koristite WPA3 enkripciju i osigurajte zaposlenicima koji rade na daljinu pristup putem VPN-a koji šifrira sav promet i štiti ga od presretanja na javnim mrežama.

Nepostojanje plana za oporavak od katastrofe

Katastrofa može biti kvar servera, ransomware napad ili ljudski propust.

Bez plana za oporavak, svaki incident postaje potpuni kaos. Definirajte popis kritičnih sustava, maksimalno prihvatljivo vrijeme zastoja, procedure za oporavak korak po korak i komunikacijski plan za obavještavanje klijenata. Testirajte plan barem jednom godišnje.

Rješavanje složenih IT problema

Angažiranje IT stručnjaka čini se nepotrebnim dok sve radi, no preventivno održavanje tri do sedam puta je jeftinije od reaktivnog rješavanja problema.

Za firme koje si ne mogu priuštiti stalnog IT stručnjaka, upravljane IT usluge nude sveobuhvatnu brigu o infrastrukturi za fiksnu mjesečnu naknadu.

IT greške

Nedostatak planiranja za rast

Kupnja IT opreme vođena isključivo trenutnim potrebama dovodi do situacije u kojoj se sustav raspadne pod povećanim opterećenjem.

Cloud računalstvo nudi malim firmama korporativnu razinu infrastrukture bez velikih početnih ulaganja, s mogućnošću jednostavnog skaliranja resursa prema potrebi.

Što možete poduzeti odmah

Čak i s minimalnim budžetom do 700 eura godišnje možete značajno poboljšati svoju cyber sigurnost.

Uvedite besplatan upravitelj lozinki, aktivirajte višefaktorsku autentifikaciju na svim servisima, postavite automatski cloud backup i provedite osnovnu edukaciju zaposlenika o prepoznavanju online prijevara i phishing napada.

S budžetom od 700 do 2.700 eura godišnje investirajte u profesionalni sigurnosni paket, angažirajte upravljanu backup uslugu i zakažite godišnje konzultacije s IT stručnjakom.

Proaktivan pristup internet sigurnosti uvijek se isplati više nego reaktivno gašenje požara.

Svaki euro uložen u prevenciju štedi višestruko u usporedbi s troškovima sanacije. Počnite od osnova, ne morate riješiti sve odjednom, ali počnite danas jer cyber prijetnje ne čekaju sutra.

IT greška #1: Slabe lozinke

Slaba ili ponovno korištena lozinka i dalje je jedna od najlakših ulaznih točaka za napadače.

Zaposlenici koriste istu ili sličnu lozinku za email, računovodstveni softver, CRM i interne alate.

Takve radnje napadačima omogućuju takozvani credential stuffing (testiranje ukradenih kombinacija korisničkog imena i lozinke s jedne platforme na svim ostalima).

Čim jedan račun bude kompromitiran, lateralno kretanje kroz ostale sustave postaje trivijalno.

Rješenje ove IT greške ne zahtijeva veliki budžet.

Predlažemo uvođenje password managera za cijeli tim, minimalna složenost lozinke od barem 12 znakova te, presudno, dvofaktorska autentifikacija (MFA) na svim ključnim sustavima, bez iznimke.

MFA sama po sebi eliminira veliku većinu pokušaja preuzimanja računa čak i kad je lozinka kompromitirana.

IT greška #2: Zastarjeli softver

Odgađanje ažuriranja softvera zbog straha od zastoja u radu ili nekompatibilnosti ostaje jedna od najraširenijih IT grešaka.

Prema podacima iz 2025. godine, iskorištavanje ranjivosti kao početni vektor napada poraslo je 34% na godišnjoj razini, a gotovo polovica poznatih ranjivosti na perimetru mreže ostaje neriješena mjesecima.

Napadači sustavno pretražuju internet u potrazi za sustavima s poznatim, nezakrpanim propustima. Doduše, taj se posao danas velikim dijelom automatizira, pa vrijeme između objave ranjivosti i prvog pokušaja iskorištavanja postaje sve kraće.

Praktično rješenje bi bilo da uključite automatska ažuriranja gdje god je to moguće, odredite konkretnu osobu ili vanjskog partnera odgovornog za patch management te posebno prioritizirate sustave dostupne s interneta ) VPN-ove, alate za udaljeni pristup i javno dostupne servere).

IT greška #3: Backupi koji nisu testirani

Mnoge male firme imaju backup rutinu, no rijetko je stvarno testiraju.

Backup nije uspješan zato što se izvršava.

Edukacija

Uspješan je samo ako se stvarno može obnoviti kad zatreba. Ransomware skupine danas ciljano napadaju putove oporavka.

Dakle, ako napadač uspije istovremeno enkriptirati produkcijske podatke i oštetiti ili obrisati backupe, tvrtka gubi svaku pregovaračku poziciju.

K tome, cloud backup povezan s istim okruženjem koje bi napadač inače mogao kompromitirati nije dovoljna zaštita sam za sebe.

Preporuka je održavati barem jednu kopiju izvan mreže (offline ili zrakom odvojenu), uz redovito, planirano testiranje stvarnog postupka obnove.

IT greška #4: Prekomjerne ovlasti korisničkih računa

U malim firmama zaposlenici često preuzimaju više uloga odjednom, pa im se dodjeljuju šire ovlasti nego što posao stvarno zahtijeva.

Problem nastaje kad se takav, prekomjerno ovlašten račun kompromitira. Znači, kada umjesto ograničene štete, napadač dobiva široku, često administratorsku kontrolu nad sustavom.

Princip najmanje privilegije (least privilege) rješava ovu IT grešku jednostavno.

Svaki korisnik ima pristup isključivo onome što mu je potrebno za obavljanje posla, a administratorske ovlasti su ograničene na minimalan broj ljudi i redovito se preispituju.

IT greška #5: Shadow IT i Shadow AI

Zaposlenici danas svakodnevno uvode nove alate bez odobrenja IT tima.

Ova pojava, poznata kao shadow IT (a u novije vrijeme i shadow AI), IT timu oduzima vidljivost nad tim gdje se podaci tvrtke zapravo nalaze i kako se obrađuju.

Zaposlenik koji zaljepi interni dokument u neodobreni AI alat radi “brže analize” možda i ne shvaća da je upravo izložio osjetljive podatke izvan kontrole tvrtke.

Rješenje nije zabrana po svaku cijenu, nego uspostava odobrenog popisa alata i sigurnih alternativa koje zadovoljavaju stvarne potrebe zaposlenika, uz jasnu komunikaciju zašto je to važno.

IT greška #6: Kibernetička sigurnost

No, prijetnje se mijenjaju svakodnevno, a jučerašnja zaštita danas može biti posve nedovoljna.

Sličan problem javlja se kad tvrtka jednostavno kupi sigurnosni alat i pretpostavi da je time problem riješen. Kibersigurnost nije proizvod koji se kupuje, nego operativni model — način na koji se zaposlenici uvode u sustav, kako se odobrava pristup, kako se uređaji osiguravaju, kako se testiraju backupi i kako se eskaliraju incidenti.

IT greška #7: Nedostatak edukacije zaposlenika

Tehnički alati (vatrozidi, antivirusni softver, sustavi za backup) besmisleni su ako ih zaobiđe neuk zaposlenik jednim klikom na krivi link.

Ljudska pogreška, uključujući slanje osjetljivih podataka pogrešnom primatelju ili pogrešno konfiguriran cloud direktorij, i dalje pokreće značajan udio svih sigurnosnih incidenata.

Unatoč tome, velika većina malih firmi nema formalnu, dokumentiranu politiku kibersigurnosti niti redovita, praktična osposobljavanja zaposlenika.

Odgovori

Vaša adresa e-pošte neće biti objavljena. Obavezna polja su označena sa * (obavezno)