Malaysian Cybersecurity

5 Kesilapan Siber Paling Biasa Dilakukan PKS Malaysia (Dan Cara Mengelakkannya)

23 Jul 2026 · by Faiq · 4 min bacaan

5 Kesilapan Siber Keselamatan Paling Utama yang Dilakukan PKS Malaysia

Sorotan Utama (TL;DR)

  • Penjenayah siber semakin menyasarkan PKS kerana mereka selalunya mempunyai kawalan keselamatan yang lebih lemah berbanding syarikat besar.
  • Banyak serangan siber yang berjaya mengeksploitasi jurang keselamatan yang mudah dan bukannya teknik penggodaman canggih.
  • Lima kesilapan siber keselamatan yang paling biasa ialah kekurangan Multi-Factor Authentication (MFA), pengurusan patch yang lemah, amalan password yang tidak kukuh, kesedaran pekerja yang tidak mencukupi, dan ketiadaan pemantauan berterusan.
  • Menangani isu-isu ini boleh mengurangkan risiko siber sesebuah organisasi dengan ketara tanpa memerlukan bajet keselamatan yang besar.
  • Siber keselamatan harus dilihat sebagai strategi kesinambungan perniagaan, bukan hanya tanggungjawab IT.

Pengenalan

Perusahaan kecil dan sederhana (PKS) adalah tulang belakang ekonomi Malaysia, menyumbang secara signifikan kepada pekerjaan dan pertumbuhan ekonomi. Walau bagaimanapun, apabila perniagaan semakin digital, penjenayah siber semakin memberi perhatian kepada PKS.

Ramai pemilik perniagaan menganggap penyerang hanya menyasarkan syarikat besar. Hakikatnya, penyerang sering memilih PKS kerana mereka biasanya mempunyai sumber keselamatan yang lebih sedikit, kakitangan IT yang terhad, dan amalan siber keselamatan yang kurang matang.

Berita baiknya ialah banyak serangan siber boleh dicegah dengan menangani beberapa kesilapan keselamatan yang biasa. Di bawah adalah lima kelemahan siber keselamatan yang paling biasa yang menjejaskan PKS Malaysia hari ini.

1. Tidak Mengaktifkan Multi-Factor Authentication (MFA)

Password sahaja tidak lagi mencukupi untuk melindungi akaun perniagaan. Kredensial sering dicuri melalui e-mel phishing, malware, credential stuffing, atau penggunaan semula password di beberapa laman web.

Tanpa Multi-Factor Authentication (MFA), password yang dicuri mungkin sudah cukup bagi penyerang untuk mengakses akaun e-mel, perkhidmatan cloud, atau data perniagaan sensitif.

Setiap perniagaan harus mengaktifkan MFA pada perkhidmatan kritikal termasuk:

  • Microsoft 365
  • Google Workspace
  • Akses VPN
  • Perkhidmatan Remote Desktop
  • Platform perbankan perniagaan

2. Melambatkan Kemas Kini Keselamatan dan Pengurusan Patch

Penjenayah siber secara aktif mengimbas internet untuk sistem yang terdedah yang belum dikemas kini. Sebaik sahaja kelemahan menjadi umum, penyerang sering mula mengeksploitasinya dalam masa beberapa jam atau hari.

Laporan Verizon 2025 Data Breach Investigations mendapati bahawa eksploitasi kelemahan sebagai kaedah akses awal meningkat sebanyak 34%, menonjolkan kepentingan yang semakin meningkat bagi pengurusan patch yang tepat pada masanya.

Perniagaan harus mengutamakan patching sistem yang menghadap internet seperti:

  • Firewall
  • Peranti VPN
  • Aplikasi web
  • Pelayan e-mel
  • Penyelesaian akses jauh

3. Polisi Password yang Lemah

Banyak PKS terus bergantung pada password yang mudah atau membenarkan pekerja menggunakan semula password di beberapa sistem. Ini meningkatkan kemungkinan akaun diceroboh dengan ketara.

Polisi password yang kukuh harus merangkumi:

  • Password unik untuk setiap akaun
  • Pengurus password
  • Passphrase yang panjang dan bukannya perkataan mudah
  • MFA untuk semua akaun istimewa

4. Tidak Melatih Pekerja untuk Mengenali Ancaman Siber

Teknologi sahaja tidak dapat menghentikan setiap serangan siber. Pekerja kekal sebagai salah satu vektor serangan yang paling disasarkan melalui e-mel phishing, invois palsu, business email compromise, dan social engineering.

Latihan kesedaran siber keselamatan secara berkala membantu pekerja mengenali e-mel yang mencurigakan, lampiran berniat jahat, laman web penipuan, dan penipuan biasa sebelum ia menjadi insiden keselamatan.

Latihan tidak seharusnya dijalankan hanya sekali semasa onboarding. Sesi ulangkaji secara berkala membantu memastikan pekerja sentiasa peka terhadap ancaman siber yang berkembang.

5. Tiada Pemantauan Keselamatan Berterusan

Banyak PKS hanya menyedari serangan siber selepas ransomware telah menyulitkan fail atau data pelanggan telah dicuri.

Tanpa pemantauan berterusan, penyerang mungkin kekal di dalam rangkaian selama berminggu-minggu atau bahkan berbulan-bulan tanpa dikesan.

Pemantauan berterusan membantu mengenal pasti aktiviti yang mencurigakan seperti:

  • Percubaan log masuk yang gagal berulang kali
  • Penciptaan akaun pentadbir yang luar biasa
  • Muat turun data yang besar
  • Aktiviti PowerShell yang mencurigakan
  • Pengesanan malware
  • Sambungan rangkaian keluar yang tidak dijangka

Ringkasan Lima Kesilapan

Kesilapan Risiko Potensi Tindakan yang Disyorkan
Tiada Multi-Factor Authentication Akaun diceroboh Aktifkan MFA untuk semua sistem kritikal
Pengurusan Patch yang Lemah Eksploitasi kelemahan yang diketahui Guna kemas kini keselamatan dengan segera
Amalan Password yang Lemah Kecurian kredensial dan akses tanpa kebenaran Gunakan pengurus password dan passphrase yang kukuh
Kesedaran Pekerja yang Terhad Serangan phishing dan social engineering Berikan latihan kesedaran siber keselamatan secara berkala
Tiada Pemantauan Berterusan Pengesanan insiden siber yang lewat Laksanakan pemantauan keselamatan berterusan atau perkhidmatan MDR

Kata Akhir

Siber keselamatan tidak semestinya memerlukan pelaburan yang besar. Banyak insiden siber yang paling merosakkan berlaku kerana kawalan keselamatan asas tiada atau terlepas pandang.

Dengan mengaktifkan Multi-Factor Authentication, mengekalkan proses pengurusan patch yang berdisiplin, mengukuhkan amalan password, melabur dalam kesedaran pekerja, dan melaksanakan pemantauan berterusan, PKS Malaysia boleh meningkatkan daya tahan mereka terhadap ancaman siber hari ini dengan ketara.

Siber keselamatan bukan lagi hanya kebimbangan IT—ia adalah komponen kritikal untuk melindungi operasi perniagaan, kepercayaan pelanggan, dan pertumbuhan jangka panjang.

Cybersecurity Health Check

How secure is your business right now?

Find out in 10 minutes. Our free Cybersecurity Health Check gives you a clear, plain-English risk score with AI-powered insights: no jargon, no obligation.