一、小公司也需要安全吗
「我们才 20 人,谁 Attack 我们?」——这是最危险的错觉。中小企业恰恰是黑客的「软柿子」:防护弱、数据值钱(客户信息、合同、代码)、出事更扛不住。一次勒索或泄露,可能直接关门。
二、先守住三件最基本的事
1. 权限最小化
- 员工只拿干活必需的权限,离职当天回收。
- 生产库别人人能连,用堡垒机 + 审批。
- 用 SSO 统一账号,别一堆散密码。
2. 备份且可恢复
- 3-2-1 原则:3 份副本、2 种介质、1 份离线/异地。
- 备份不等于安全:定期做恢复演练,否则真出事才发现备份是坏的。
- 防勒索:备份与主系统隔离,黑客删不了。
3. 基础边界防护
- 强制 MFA(多因子认证),尤其邮箱和管理后台。
- 及时打补丁,别让「已知漏洞」成入口。
- 出网流量审计,异常外发能告警。
三、数据分类分级
不是所有数据都一样珍贵。分三级:
| 级别 | 例子 | 要求 |
|---|---|---|
| 核心 | 用户明文密码、源码 | 加密存储、严格访问控制 |
| 重要 | 客户合同、财务 | 脱敏展示、审计日志 |
| 一般 | 公开宣传稿 | 正常管理 |
敏感字段(手机号、身份证)在数据库和日志里都要脱敏/加密,别明文到处打。
四、合规红线(国内视角)
- 《个人信息保护法》:收集个人信息要告知、要授权、最小必要。
- 《数据安全法》:重要数据出境、处理要评估。
- 等保 2.0:涉及关键信息基础设施的要做等级保护测评。
- 用户有权注销账号、导出数据,产品要支持。
合规不是负担,是「出事时你能证明自己尽到了义务」,能大幅降低处罚和口碑损失。
五、安全开发(DevSecOps)
- 依赖扫描:CI 里接
npm audit/ Snyk,别带已知漏洞上线。 - 密钥管理:别把 AK/SK 写进代码仓库,用密钥管理服务(KMS / Vault)。
- 代码审计:高危操作(删库、批量导出)加二次确认与日志。
- 最小依赖:少引第三方包,攻击面就小。
六、事件响应预案
出事前写好「剧本」:
1 | 发现 → 止血(隔离/断网)→ 定级通报 → 取证 → 恢复 → 复盘 |
明确谁拍板、通知谁(法务、客户、监管)、几小时内出声明。临时抱佛脚必乱。
七、给小团队的最低成本清单
- 全员 MFA + 密码管理器(几十块/人/年)。
- 自动每日备份 + 季度恢复演练。
- 生产环境堡垒机 + 操作审计。
- CI 里加依赖漏洞扫描。
- 一份数据分类表 + 一份应急响应剧本。
八、结语
安全是「概率 × 影响」的游戏。中小公司赌不起「影响」那一项,所以哪怕概率低,也要把基础防线拉起来。安全不是买最贵的设备,是做最该做的事,并且持续做。