
Здравейте Habr! Аз съм човек, който потребява ИТ-продукти чрез App Store, Сбербанк Online, Delivery Club и има отношение към ИТ индустрията колкото да е. Накратко, спецификата на професионалната ми дейност е да предоставям консултантски услуги на предприятия от общественото хранене по оптимизация и развитие на бизнес процеси. Последното време получавам много запитвания от собственици на заведения, чиято цел е да изградят система за информационна сигурност в своите предприятия.
Нека започнем с няколко весели истории. История номер едно. В едно кафе с формат casual dining на всеки три месеца се сменяха управителите. Някога първият управител, който беше голям почитател на съветската история, създаде парола „07111917“ и я използваше във всички ресурси, с които се сблъскваше по служба: автоматизирана система за управление IIKO, достъп до програмата за лоялност Plazius, инсталиране на системи за охрана и пожарна безопасност. Един ден този управител беше заловен, докато продаваше лични данни на гости на конкурентите, и бе освободен. Обаче революционната парола „07111917“ продължи да живее и се предаваше от един управител на друг. В резултат на това всеки сервитьор в заведението знаеше как да се свърже с офисния Wi-Fi. Повече от това, гостите също разбраха тази парола, тъй като сервитьорите, по добра воля, им препоръчваха да се свържат с

В общественото хранене персоналът често използва слабостите в информационната сигурност за собствена облага.
История номер две. Симпатичен млад мъж в василков жакет се среща с изпълнителния директор на един голям ресторантски холдинг. Между тях се води следният диалог:
— Нашата компания се специализира в информационни продукти. Днес Ви предлагам да разгледате възможността за закупуване на мениджър на пароли от ново поколение „Соколиный глаз“[1]. Той е уникален със своята висока степен на надеждност, както за облачната версия, така и за настолната. Шифрирането се извършва по алгоритъма AES-256. Освен стандартните функции на всеки мениджър на пароли, Соколиный глаз има напреднали бекъпи и одит за сигурност. Какво ще кажете?
— Константин, благодаря за информацията. Каква е разликата между стандартната и облачната версия и защо ми е нужно всичко това?
Двете представени истории касаят един и същи проблем – ниската осведоменост на управителите относно ролята и значението на информационната безопасност в дейността на предприятията. Но има и допълнителен нюанс. Начинът, по който представителите на ИТ-компаниите формулират своите предложения, също в малка степен спомага за разбирането от страна на управителите защо им трябват ИТ-продукти. През годините на консултантската си практика съм стигнал до твърдото убеждение, че сегментът HoReCa е слабо освоен дял сред доставчиците на ИТ-инструменти за внедряване и поддържане на принципите на информационната безопасност. В този текст бих искал да споделя откъс от малко проучване, което проведохме сред мениджъри на заведения за обществено хранене, с цел да определим степента на тяхната осведоменост относно внедряването и използването на ИТ-продукти. Първо, искам да фокусирам вниманието си върху използването на мениджъри на пароли. Ще добавя, че провеждането на изследването беше продиктувано от желанието да разберем по-добре начина на мислене на управителите, за да можем по-ефективно да предлагаме консултантските си услуги.
Кратко за методологията. Беше избрана качествена стратегия за събиране на данни (qualitative data). Проведохме дванадесет неформализирани интервюта с управители и техните заместници в шест заведения за обществено хранене. В анкетата на интервюто имаше двадесет въпроса, които касаят общата философия на информационната безопасност, знанията относно нормативната правна база, работата с лични данни, техническите възможности на системата за защита в отделните предприятия, използваните ИТ-продукти, включително работата с мениджъри на пароли. Всички интервюта бяха транскрибирани и резултатите бяха формулирани в обобщен вид.

Всеки е бил в ситуация, когато не може да си спомни паролата за своя акаунт.
Ако започнем с концептуалните въпроси, повечето респонденти свързват информационната сигурност на предприятията изключително с съхранението на личните данни на служителите си. Мениджърите не навлизат в подробности относно техническата страна на въпроса. Те се притесняват колко ефективно определен софтуер ще спести време, как ще помогне в сигурното съхранение на данни и колко удобен ще бъде за употреба. Приоритетите се поставят в точно този ред: (1) – време – (2) – сигурност – (3) – удобство.
«Слушайте, трябва да съставям табели, графици, да подготвям отчетност за собствениците. В ресторанта постоянно нещо се счупва. Катастрофално ми липсва време да се занимавам с настройките на програмата, преинсталации. Нямаме IT специалист в екипа. Ако има нещо бързо и удобно, може да се пробва». (мъж, 41 години)
«Информационната сигурност тук се ограничава до факта, че трудовите книжки се съхраняват в сейф, а паспортните данни на онзи горен рафт до счетоводителя. Осъзнавам, че това не е добре. Но настройката на сигурността изисква време, а в момента нямам такова. Имахме опит в заведението за закупуване на усъвършенстван антивирусен софтуер, дори купихме лиценз. Постоянно идваха уведомления, което беше неудобно и ме разсейваше от работата» (мъж, 35 години)
«Някъде преди шест месеца в бизнес инкубатора организираха семинар за нас по 152-ри федерален закон. Тогава, а и сега, почти нищо не разбирам от лични данни. Основното, и казах на собственика, е, че трябва да се подреди нашата кадрова отчетност. Имам достъп до данните, аз и счетоводителят, с предварително съгласие, и всичко. В момента тук е пълен хаос» (жена, 34 години).
Както показаха резултатите от интервютата, в пет от шестте заведения липсват стандарти и процедури за осигуряване на информационната сигурност, няма отговорни лица. Освен това, няма служител или специалист на аутсорсинг, който да се занимава с настройката и контрола на системата за сигурност. Както каза един от анкетираните:
«Имаме момче, което добавя информация на сайта на ресторанта. В теорията, той би могъл да се занимава с всичко това» (жена, 35 години).
Разбираемостта на мениджърите по отношение на защитата на личните данни е напълно обяснима. Все повече случаи се завеждат със административни и , изискванията за проверки на операторите В ресторантьорството тази тема става все по-актуална, тъй като, освен вътрешния достъп до акаунтите, повечето заведения имат програми за лоялност, където броят на резидентите достига хиляди.
Според мен, в момента представителите на IT индустрията имат добра възможност да получат достъп до пазар, където има ясно обозначен проблем и необходимост от неговото решаване. В следващите три години търсенето на изграждане на система за информационна сигурност в общественото хранене ще нараства. Особено в регионите.
Въпреки всичко, при повърхностното разбиране на това как трябва да е организирана системата за информационна сигурност, всички респонденти използват мениджъри на пароли. Някои дори задължават своите заместници, главни готвачи и администратори да ги ползват. Първото, което попитахме респондентите е, какви мениджъри на пароли използват в своите заведения:
«Не знам дали го произнасям правилно, но в момента използвам Зохо[2]. Удивително е, но мога да видя паролата дори от телефона и от работния компютър. Единственото, което трябва да не забравя, е основната парола за достъп. Затова я записах в ежедневника си» (жена, 32 години).

«Слушайте, започнах да ползвам мениджър на пароли случайно. Приятел от университета работи в банката и ми го даде за ползване. Намира се Пасворк[3], изглежда засега е удобно, спестява време. Имахме проблем, когато уволнен служител се свързваше с системата за отчитане и гледаше нашите приходи. Случайно разбрахме, че действителните пароли в ресторанта бяха създадени от него. Беше наложително всичко да се променя. Така възникна нуждата от мениджър» (мъж, 41 години).

«Няколко години учех за IT специалист в нашия технически колеж. Когато мислех за мениджър на пароли, се спрях на CommonKey[4], защото той добре се справя с функцията за администриране на личните профили на служители. За нашата верига пицарии е много удобно» (мъж, 38 години).

Искам да подчертая, че избрах най-смислените коментари на респондентите. Повечето от анкетираните не можеха да си спомнят точно как се казват техните мениджъри. За някои мениджърът на пароли е свързан единствено с съхраняване на данни в браузъра. Като цяло, респондентите при избора на продукт не се запитват за механизма на криптографията, който стои зад мениджъра на пароли. За тях приоритетите са скорост и удобство при използване.
Въпреки че сред анкетираните има общо разбиране за какво им е нужен мениджър на пароли, респондентите го използват от време на време. Както сподели една от жените респондент:
„Когато от едната страна те търсят клиентите за банкети, от другата доставчикът, а от третата персоналът, който пита, кога ще бъде заплатата, а ти в това време създаваш акаунт за нов служител, единственото, което остава, е да запишеш логина и паролата на лист хартия“ (жена, 41 години).
Но определени практики вече съществуват. Има редица проблеми, заради които мениджърите на пароли намериха приложение в сферата на общественото хранене. Какви са тези проблеми?
На първо място, достъп до програми за лоялност. За инсайдерите не е тайна, че персоналът „мутри“ с отстъпки, кеш-боновете се начисляват на пластмасови карти, свързани с роднини и приятели на персонала и т.н. Най-ефективният начин за предотвратяване на измами е редовно да се проверява активността на акаунтите в бекенда на програмата за лоялност. Обстоятелствата се усложняват от факта, че достъп до програмата трябва да имат минимум трима души: управителят, маркетологът (за sms и push уведомления) и операторът, който обслужва програмата за лоялност (в случай на технически проблеми или свързване на допълнителни опции).
„Единственото, когато се стремя да не забравя за мениджъра на пароли, е при работа с нашата база данни на гости. Освен достъп до личните данни на гостите, през тази база могат да се начисляват или отписват виртуални пари. Веднъж месечно сменям паролата и правя подреждане на достъпите в зависимост от статуса на потребителя. Затова информацията трябва да се актуализира постоянно. Мениджърът на пароли улеснява работата в това отношение“ (мъж, 48 години).
На второ място, във всяко предприятие съществуват магнитни карти за персонала за достъп до автоматизираната система за отчитане (например, IIKO или R-Keeper). Има занимателни случаи. Сервитьор напуска и си тръгва с картата. Всъщност, напусналият сервитьор знае паролата за достъп до системата, в която се отразяват финансовите показатели на предприятието, изтриват и списват ястия, фиксира се работното време на персонала.
«Имаше случай, когато уволнен служител се споразумя с бармана и отчетеше алкохол за представителски разходи. По някакъв странен начин това лице си оставаше с незаблокирана карта и я използваше» (мъж, 38 години)
На трето място, управителите идват и си отиват, а записите остават. Професионалната адаптация на новия мениджър се забавя, когато той седи пред екрана на монитора и се опитва да се свърже с предишния ръководител, за да научи логина и паролата за електронната поща, системите Меркурий и ЕГАИС, личния кабинет на портала на компанията METRO и др.
«Не можех да решавам нормално въпросите, когато нямам достъп до активните акаунти. Предишната управителка се раздели лошо с собственика и не ми предаде нищо. Трябваше всичко да възстановявам, преглеждайки нейните чернови, убеждавайки човек да сподели информация. След това твърдо реших, че всички пароли ще съхранявам в специална програма» (жена, 29 години).

Не повтаряйте грешките , използвайте мениджър на пароли
Всички изброени ситуации могат да бъдат полезни за представителите на IT-разработчиците при формулирането на умни търговски предложения за представителите на ресторантския сектор. Още веднъж подчертавам, че пазарът HoReCa е готов за консумация на ИТ-продукти. Това се отнася не само за мениджърите на пароли, но и за антивирусния софтуер, системите за видеонаблюдение и оптимизацията на бизнес процесите.
При написването на текста осъзнах значителните търговски перспективи от внедряването на стандарти за информационна сигурност в ресторанти, кафета и барове. Затова призовавам всички заинтересовани да напишат в коментарите какъв софтуер биха препоръчали на представителите на HoReCa за изграждане на надеждна система за информационна сигурност. В заключение на темата за мениджърите на пароли, моля, участвайте в анкетата по-долу. Ще бъда много благодарен за детайлните коментари относно вашия избор.
[1] Името е измислено. Всички прилики с други мениджъри на пароли са просто прилики и не повече от това.
[2] Респондентът има предвид мениджъра на пароли Zoho Vault:
[3] Респондентът има предвид мениджъра на пароли Passwork:
[4] Респондентът има предвид мениджъра на пароли CommonKey:
Само регистрирани потребители могат да участват в анкетата. , моля.
С какъв мениджър на пароли ползвате във фирмите си?
CommonKey
Passwork
Vaultier
SimpliSafe
Други
Гласували 8 потребители. Въздържал се 1 потребител.
Източник: habr.com
