中小企业信息安全基线(可执行的 20 条)
中小企业不需要一套庞大的安全体系,需要的是二十条能真正执行下去的动作。下面按投入产出比排序,前几条几乎不花钱但效果最明显。
一、账号与口令(最便宜、最有效)
- 清理所有设备的默认账号与弱口令:服务器、NAS、路由器、交换机、监控、打印机。
- 管理员账号与日常账号分开,日常工作不用管理员权限。
- 关键系统开启双因素认证(邮箱、云平台、代码仓库优先)。
- 密码统一用密码管理工具保管,不写在共享文档或便签上。
- 离职时立即更换其持有的管理凭据,而不只是停用账号。
二、网络边界
- 不把远程桌面、数据库、NAS 管理端口直接暴露在公网。
- 远程访问统一走 VPN 或零信任接入,并限制来源。
- 划分网段:办公、访客、监控、生产、财务各自隔离,按需开放互访。
- 路由器与防火墙固件保持在受支持版本,定期更新。
- 关闭用不到的端口映射,定期复核映射规则清单。
三、终端与补丁
- 操作系统与浏览器保持自动更新,重要补丁按周期确认已安装。
- 统一部署杀毒或终端防护,并确认真的在运行(而不是装了就不管)。
- 禁止使用来源不明的破解软件,正版授权统一登记。
- 笔记本与移动设备开启磁盘加密,丢失时数据不至于直接泄露。
- 不可替代的设备电脑(仪器、设计、生产配套)做整机镜像备份。
四、数据与备份
- 关键数据按 3-2-1 原则备份,至少一份离线或只读。
- 备份任务失败要有告警,并定期做恢复演练。
- 共享盘按部门与项目分配权限,不设"所有人可写"的大目录。
- 重要文件保留历史版本,防止误覆盖与加密。
- 域名、证书、云资源的到期时间纳入统一提醒。
五、人员与流程
- 入离职的 IT 交接清单化,设备与账号回收有据可查。
- 对财务与人事岗做钓鱼邮件与假发票的基础提醒(这两个岗位是主要目标)。
- 明确出事时第一个联系谁、按什么顺序处置,写下来贴出来。
- 资产与账号台账保持更新,且不只有一个人能访问。
- 每季度复核一次上述各项,形成记录。
需要有人帮您落地?
上海本地上门,先免费盘点现状,再给可执行的整改清单。
自查清单
优先级建议:预算与时间有限时,先做这六项
- 清理弱口令与默认账号(当天就能做,零成本)
- 关闭对公网的直接暴露(远程桌面、NAS 管理口)
- 关键数据的离线或只读备份副本
- 备份失败告警 + 一次真实恢复演练
- 共享盘权限收敛,取消"所有人可写"
- 离职时管理凭据的立即更换机制
常见问题
关于这个主题的常见问题
中小企业需要做等保吗?
取决于行业与业务性质,部分行业和面向公众的信息系统有明确要求。我们可以协助做前期准备与整改配合,正式测评由具备资质的机构实施。
这些做完就安全了吗?
没有绝对安全。这二十条的目标是把"被自动化工具随手打穿"的概率降到很低,并保证万一出事时有恢复路径。这已经能覆盖中小企业遇到的绝大多数事故。
你们能帮我们逐项落地吗?
可以。托管接手后的第一个月我们会按这份基线做一次全面检查,列出差距与优先级,逐项整改并记录,之后按季度复核。