Sistemi CRM dal punto di vista della cyber sicurezza: protezione o minaccia?

31 marzo — giornata internazionale del backup, e la settimana precedente è sempre piena di storie legate alla sicurezza. Lunedì abbiamo già sentito parlare di Asus compromesso e di "tre produttori non nominati". Le aziende più superstiziose trascorrono tutta la settimana in ansia, facendo backup. Questo perché tutti noi siamo un po' trascurati quando si tratta di sicurezza: qualcuno dimentica di allacciare la cintura di sicurezza dei sedili posteriori, qualcuno ignora la data di scadenza dei prodotti, alcuni conservano il login e la password sotto la tastiera, o addirittura le scrivono in un quaderno. Alcuni riescono persino a disattivare gli antivirus, "per non rallentare il computer" e non utilizzano la divisione dei diritti di accesso nei sistemi aziendali (quali segreti ci sono in una società di 50 persone!). Probabilmente, l'umanità non ha ancora sviluppato un istinto di cyber-salvaguardia, che potrebbe diventare un nuovo istinto fondamentale.

Non tutti gli istinti e le pratiche aziendali sono stati sviluppati. Una domanda semplice: il sistema CRM rappresenta una minaccia per la sicurezza informatica o è uno strumento per garantirla? È difficile dare una risposta senza mezzi termini. Si deve iniziare, come ci hanno insegnato nelle lezioni di inglese: dipende… Dipende dalle impostazioni, dalla modalità di forniture del CRM, dalle abitudini e dalle credenze del fornitore, dal livello di indifferenza dei dipendenti, dalla creatività degli aggressori. Dopotutto, qualsiasi sistema può essere violato. Ma come possiamo muoverci avanti?

Sistemi CRM dal punto di vista della cyber sicurezza: protezione o minaccia?
È così che si presenta la sicurezza informatica nelle piccole e medie imprese Da LJ

Il sistema CRM come protezione

Proteggere i dati sulle attività commerciali e operative e conservare in modo sicuro la clientela è uno dei compiti principali di un sistema CRM, e in questo senso è infinitamente più importante di qualsiasi altro software applicativo aziendale.

Sicuramente hai iniziato a leggere questo articolo e in fondo al cuore hai sorriso, pensando: a chi interessa la tua informazione? Se è così, probabilmente non hai mai avuto a che fare con le vendite e non sai quanto siano ricercati i database clienti "reali" e le informazioni sui metodi per lavorare con questo database. Il contenuto dei sistemi CRM interessa non solo ai dirigenti dell'azienda, ma anche a:  

  • Malintenzionati (raramente) — hanno un obiettivo legato specificamente alla tua azienda e utilizzeranno tutte le risorse per ottenere i dati: corrompere i dipendenti, hackerare, acquistare i tuoi dati dai manager, colloqui con i manager e altro.
  • Dipendenti (più spesso), che possono agire da informatori per i tuoi concorrenti. Sono semplicemente pronti a portare via o vendere il database clienti per il proprio tornaconto.
  • Hacker occasionali (molto raramente) — potresti essere vittima di un hacking del cloud dove si trovano i tuoi dati o di una violazione della rete, oppure qualcuno potrebbe voler "estrarre" i tuoi dati per divertimento (ad esempio, dati sui grossisti di farmaci o alcolici — giusto per curiosità).

Se qualcuno riesce ad accedere al tuo CRM, avrà accesso alle tue operazioni aziendali, ovvero a quell'insieme di dati che ti consente di generare la maggior parte del profitto. E dal momento in cui si ottiene un accesso non autorizzato al sistema CRM, il profitto inizia a sorridere a chiunque si trovi in possesso della base clienti. O ai suoi partner e committenti (leggi: ai nuovi datori di lavoro).

Affidabile e sicura Sistema CRM può mitigare questi rischi e offrire ulteriori vantaggi nel campo della sicurezza.

Quindi, quali funzionalità di sicurezza ha un sistema CRM?

(spieghiamo per esempio RegionSoft CRM, poiché non possiamo rispondere per altri)

  • Autenticazione a due fattori utilizzando una chiave USB e una password. RegionSoft CRM supporta la modalità di autenticazione a due fattori per gli utenti all'accesso al sistema. In questo caso, oltre a inserire la password, è necessario inserire nel porto USB del computer la chiave USB che è stata precedentemente inizializzata. La modalità di autenticazione a due fattori aiuta a proteggere contro il furto o la divulgazione della password.

Sistemi CRM dal punto di vista della cyber sicurezza: protezione o minaccia? Cliccabile

  • Avvio da indirizzi IP e indirizzi MAC di fiducia. Per garantire una maggiore sicurezza, è possibile limitare l'accesso degli utenti esclusivamente agli indirizzi IP e MAC registrati. Gli indirizzi IP possono essere sia interni della rete locale che esterni, se l'utente si connette da remoto (via internet).
  • Autenticazione del dominio (autenticazione di Windows). Il sistema può essere configurato in modo tale da non richiedere l'inserimento della password dell'utente all'accesso. In questo caso, avviene l'autenticazione di Windows, che identifica l'utente tramite WinAPI. Il sistema verrà avviato sotto l'utente il cui profilo è attivo al momento dell'avvio del sistema.
  • Un altro meccanismo è clienti privati. I clienti privati sono clienti visibili solo al loro curatore. In altre liste di utenti, questi clienti non verranno visualizzati, anche se altri utenti hanno accesso completo, compresi i diritti di amministratore. In questo modo, è possibile proteggere, ad esempio, un pool di clienti particolarmente importanti o un gruppo basato su un altro criterio che sarà assegnato a un manager affidabile.
  • Meccanismo di separazione dei diritti di accesso — una misura standard e prioritaria di protezione in CRM. Per semplificare il processo di amministrazione dei diritti degli utenti, i RegionSoft CRM diritti non vengono assegnati a utenti specifici, ma a modelli. Successivamente, a ciascun utente viene assegnato un modello che possiede un certo insieme di diritti. Questo consente a ciascun dipendente — dall'alleato e stagista al direttore — di assegnare le autorizzazioni e i diritti di accesso che consentiranno/non consentiranno loro di accedere a dati riservati e informazioni commerciali importanti.
  • Sistema di backup automatico dei dati, configurabile tramite server di scripting RegionSoft Application Server.

Questa è una realizzazione della sicurezza attraverso un unico sistema, con politiche diverse per ogni fornitore. Tuttavia, il sistema CRM protegge effettivamente le tue informazioni: puoi vedere chi e a che ora ha estratto un determinato rapporto, chi ha visualizzato quali dati, chi ha effettuato esportazioni e molto altro. Anche se scopri una vulnerabilità solo dopo il fatto, non lascerai l'atto impunito e potrai facilmente identificare l'impiegato che ha abusato della fiducia e della lealtà dell'azienda.

Ti sei rilassato? Presto! Questa stessa protezione, se trascurata e ignorata in merito ai problemi di sicurezza dei dati, potrebbe giocare contro di te.

Il sistema CRM come minaccia

Se nella tua azienda c'è almeno un PC, questo è già una fonte di minacce informatiche. Pertanto, il livello di minaccia aumenta con il numero di stazioni di lavoro (e dipendenti) e la varietà di software installato e utilizzato. La situazione con i sistemi CRM è complessa, poiché si tratta di programmi destinati a memorizzare e gestire il più importante e costoso attivo: il database clienti e le informazioni commerciali, e noi parliamo qui dei loro rischi per la sicurezza. In realtà, non è tutto così oscuro; se utilizzati correttamente, i sistemi CRM possono offrirti solo vantaggi e sicurezza.

Quali sono i segnali di un sistema CRM pericoloso?

Iniziamo con una breve introduzione ai fondamenti. I CRM possono essere cloud e desktop. I cloud sono quelli la cui base di dati (DB) non si trova presso la vostra azienda, ma in un cloud privato o pubblico in un centro dati (ad esempio, voi vi trovate a Chelyabinsk mentre il vostro DB è ospitato in un superbo data center a Mosca, perché questa è stata la scelta del fornitore di CRM che ha contrattato con questo provider specifico). I desktop (noti anche come on-premise, server – il che non è del tutto corretto) basano il loro DB sui vostri server aziendali (non immaginatevi enormi server room con costose racks, spesso nelle piccole e medie imprese si tratta di un singolo server o persino un normale PC di configurazione moderna), il che significa che si trova fisicamente nel vostro ufficio.

È possibile ottenere accesso non autorizzato a CRM di entrambi i tipi, ma la velocità e la semplicità di accesso sono diverse, specialmente parlando di PMI che non si preoccupano molto della sicurezza delle informazioni.

Segnale di pericolo n. 1


Una delle ragioni per cui ci sono più alti rischi di problemi con i dati nel sistema cloud è la complessità delle relazioni coinvolte: tu (locatario CRM) — fornitore — provider (a volte si può avere una versione più complessa: tu — fornitore — outsourcer IT del fornitore — provider). Più relazioni ci sono (3-4) maggiori sono i rischi rispetto a (1-2): i problemi possono sorgere dal lato del fornitore (modifica del contratto, mancato pagamento dei servizi del provider), dal lato del provider (forza maggiore, attacchi informatici, problemi tecnici), dal lato dell'outsourcer (cambio di manager o ingegnere), ecc. Certamente, i grandi fornitori cercano di avere data center di riserva, gestire i rischi e mantenere il proprio dipartimento DevOps, ma questo non esclude la possibilità di problemi.

Le CRM desktop di solito non è in affitto, ma viene acquistato dall'azienda; di conseguenza, le relazioni si presentano in modo più semplice e trasparente: il fornitore, durante l'implementazione del CRM, configura i necessari livelli di sicurezza (dalla distinzione dei diritti di accesso e una chiave USB fisica, fino all'installazione del server all'interno di una parete di cemento, ecc.) e trasferisce il controllo all'azienda proprietaria del CRM, che può aumentare la protezione, assumere un amministratore di sistema o contattare il proprio fornitore di software all'occorrenza. I problemi si riducono alla gestione del personale, alla protezione della rete e alla sicurezza fisica delle informazioni. Nel caso di un CRM desktop, anche la completa disconnessione da Internet non fermerà il lavoro, poiché il database si trova nell'ufficio 'nativo'.

Uno dei nostri dipendenti parla delle tecnologie cloud, avendo lavorato in una azienda sviluppatrice di sistemi complessi per uffici basati su cloud, incluso il CRM. «In uno dei miei luoghi di lavoro, l'azienda sviluppava qualcosa di molto simile a una CRM di base, e tutto era connesso a documenti online, ecc. Un giorno in GA abbiamo notato un'attività anomala da uno dei clienti abbonati. Quale fu la nostra sorpresa, noi analisti, quando, pur non essendo sviluppatori ma avendo un alto livello di accesso, siamo riusciti semplicemente a seguire il link e aprire quell'interfaccia utilizzata dal cliente, per vedere che tipo di tabella avesse in voga. A proposito, sembra che il cliente non volesse che nessuno vedesse quei dati commerciali. Sì, era un bug, e non è stato risolto per diversi anni — secondo me, è ancora lì. Da allora sono diventato un sostenitore del desktop e non mi fido molto del cloud, anche se, naturalmente, li utilizziamo anche nel lavoro e nella vita privata, dove ci sono stati anche divertenti imprevisti».

Sistemi CRM dal punto di vista della cyber sicurezza: protezione o minaccia?
Dal nostro sondaggio su Habr, e questi sono i dipendenti di aziende avanzate

La perdita di dati da un sistema CRM cloud può essere causata da malfunzionamenti del server, indisponibilità dei server, eventi imprevisti, cessazione dell'attività del fornitore e altro. Il cloud è accesso continuo e costante a Internet, e la protezione deve essere senza precedenti: a livello di codice, diritti di accesso, misure aggiuntive di sicurezza informatica (come l'autenticazione a due fattori).

Segnale di pericolo n. 2


Non si tratta nemmeno di un singolo segnale, ma di un gruppo di segni legati al fornitore e alla sua politica. Ecco alcuni esempi importanti che noi e i nostri collaboratori abbiamo incontrato.

  • Il fornitore può scegliere un data center poco affidabile, nel quale saranno gestiti i DB dei clienti. Risparmia, non controlla l'SLA, non calcola il carico, e il risultato sarà fatale proprio per voi.
  • Il fornitore può negare il diritto di trasferire il servizio nel data center scelto da voi. Questo è un vincolo piuttosto comune per i servizi SaaS.
  • Il fornitore può avere conflitti legali o economici con il fornitore cloud, e quindi durante le 'discussioni' le azioni di backup o, ad esempio, la velocità, possono essere limitate.
  • Il servizio di creazione dei backup può essere fornito a un costo aggiuntivo. È una pratica comune di cui un cliente di un sistema CRM può venire a sapere solo nel momento in cui ha bisogno del backup, ovvero nel momento più critico e vulnerabile.
  • I dipendenti del fornitore possono avere accesso senza restrizioni ai dati dei clienti.
  • Possono verificarsi perdite di dati di qualsiasi tipo (fattore umano, frode, hacker, ecc.).

Di solito, questi problemi riguardano fornitori più piccoli o giovani, ma anche i grandi sono stati coinvolti in spiacevoli incidenti (google it). Pertanto, dovresti sempre avere metodi per proteggere le informazioni dalla tua parte e discutere in anticipo con il fornitore di CRM scelto le questioni di sicurezza. Anche il solo fatto di mostrare interesse per il problema farà sì che il fornitore prenda l'implementazione il più seriamente possibile (è particolarmente importante fare così se hai a che fare non con l'ufficio del fornitore, ma con un suo partner, che potrebbe essere più interessato a concludere un contratto e ricevere una commissione piuttosto che alle tue cose legate all'autenticazione a due fattori... beh, hai capito).

Segnale di pericolo n. 3


Organizzazione del lavoro sulla sicurezza nella vostra azienda. Un anno fa abbiamo trattato tradizionalmente il tema della sicurezza su Habr e abbiamo condotto un sondaggio. La campione ottenuto non era molto grande, ma le risposte sono significative:

Sistemi CRM dal punto di vista della cyber sicurezza: protezione o minaccia?

Alla fine dell'articolo forniremo dei link alle nostre pubblicazioni, dove abbiamo analizzato approfonditamente le relazioni nel sistema «azienda — dipendente — sicurezza», mentre qui presenteremo un elenco di domande le cui risposte dovreste trovare all'interno della vostra azienda (anche se non avete bisogno di un CRM).

  • Dove conservano le password i dipendenti?
  • Come è organizzato l'accesso agli archivi sui server dell'azienda?
  • Come è protetto il software che contiene informazioni commerciali e operative?
  • Tutti i dipendenti hanno attivi gli antivirus?
  • Quanti dipendenti hanno accesso ai dati dei clienti e a quale livello è questo accesso?
  • Quanti nuovi assunti avete e quanti dipendenti sono in processo di dimissioni?
  • Quando è stata l'ultima volta che avete parlato con i dipendenti chiave e ascoltato le loro richieste e lamentele?
  • Le stampanti sono controllate?
  • Come è organizzata la politica di connessione dei propri dispositivi ai PC e di utilizzo del Wi-Fi aziendale?

In realtà, queste sono domande di base: nei commenti sicuramente verranno aggiunti dettagli più complessi, ma questa è la base di cui dovrebbe essere a conoscenza persino un imprenditore individuale con due dipendenti.

Come proteggersi?

  • I backup sono una cosa fondamentale, spesso dimenticata o trascurata. Se utilizzi un sistema desktop, configura un sistema di backup dei dati con una frequenza programmata (ad esempio, per RegionSoft CRM può essere implementato tramite RegionSoft Application Server) e organizza un'adeguata conservazione delle copie. Se hai un CRM cloud, assicurati di informarti su come sono gestiti i backup prima di firmare il contratto: hai bisogno di dettagli sulla profondità e frequenza, sul luogo di archiviazione e sui costi del backup (spesso sono gratuiti solo i backup degli "ultimi dati per un certo periodo", mentre un backup completo e sicuro è offerto come servizio a pagamento). In generale, qui non è certo il caso di risparmiare o di avere un atteggiamento negligente. E sì, ricorda di controllare ciò che viene ripristinato dai backup.
  • Divisione dei diritti di accesso a livello di funzioni e dati.
  • La sicurezza a livello di rete richiede di consentire l'utilizzo del CRM solo all'interno della sottorete aziendale, limitando l'accesso ai dispositivi mobili, vietando l'uso del CRM da casa o, cosa ancor più grave, da reti pubbliche (coworking, caffè, uffici dei clienti, ecc.). Fai particolare attenzione alla versione mobile: deve essere solo una versione fortemente semplificata per l'uso.
  • Un antivirus con scansione in tempo reale è fondamentale in ogni caso, ma è particolarmente cruciale per la sicurezza dei dati aziendali. Vietate disabilitarlo autonomamente a livello di policy.
  • L'educazione dei dipendenti alla sicurezza informatica non è una perdita di tempo, ma una necessità urgente. È importante far capire a tutti i colleghi che è fondamentale non solo prevedere le minacce, ma anche reagire in modo adeguato di fronte ad esse. Vietare l'uso di internet o della propria email in ufficio è una pratica obsoleta che genera forte negatività, pertanto sarà necessario lavorare sulla prevenzione.

Certo, utilizzando un sistema cloud si può raggiungere un livello di sicurezza adeguato: impiegare server dedicati, configurare router e gestire il traffico a livello applicativo e di database, utilizzare subnet private, stabilire rigorose regole di sicurezza per gli amministratori, garantire continuità attraverso backup eseguiti con la massima frequenza e completezza necessaria, e monitorare la rete 24 ore su 24... Se ci riflettiamo, non è poi così difficile, ma piuttosto costoso. Tuttavia, come dimostra la pratica, tali misure sono adottate solo da alcune aziende, principalmente le grandi. Pertanto, non esitiamo a ripetere: sia il cloud che il desktop non devono esistere indipendentemente; proteggi i tuoi dati.

Alcuni piccoli, ma importanti consigli per l'implementazione di un sistema CRM

  • Controlla il fornitore per vulnerabilità: cerca informazioni con le combinazioni di parole "vulnerabilità Nome Fornitore", "hackerato Nome Fornitore", "perdita di dati Nome Fornitore". Questo non dovrebbe essere l'unico criterio nella decisione per un nuovo sistema CRM, ma è fondamentale tenerlo a mente, e comprendere le cause degli incidenti è particolarmente importante.
  • Fai domande al fornitore riguardo al centro dati: disponibilità, quanti ce ne sono, come è organizzato il failover.
  • Imposta i marker di sicurezza nel CRM, monitora l'attività all'interno del sistema e gli improvvisi picchi anomali.
  • Disabilita l'esportazione dei report e l'accesso tramite API per i dipendenti non autorizzati — ossia coloro a cui queste funzioni non servono per le attività quotidiane.
  • Assicurati che nel tuo sistema CRM sia configurato il logging dei processi e la registrazione delle azioni degli utenti.

Sono dettagli, ma completano perfettamente il quadro generale. Del resto, in sicurezza non esistono dettagli trascurabili.

Implementando un sistema CRM, garantite la sicurezza dei tuoi dati, ma solo se l'implementazione avviene in modo accurato e le questioni di sicurezza informatica non vengono trascurate. È un po' come comprare un'auto senza controllare i freni, l'ABS, la presenza di airbag e le cinture di sicurezza. La cosa principale non è solo andare, ma farlo in sicurezza e arrivare a destinazione intatti. Lo stesso si applica al business.

E ricorda: se le regole di sicurezza sul lavoro sono scritte nel sangue, le regole di cybersicurezza per le aziende sono scritte nel denaro.

Per approfondire il tema della cybersicurezza e il ruolo dei sistemi CRM in essa, puoi leggere i nostri articoli dettagliati:

Se stai cercando un sistema CRM, visita RegionSoft CRM offre uno sconto del 15% fino al 31 marzo.. Se hai bisogno di un CRM o ERP, esplora attentamente i nostri prodotti e confronta le loro funzionalità con i tuoi obiettivi. Se hai domande o difficoltà, contattaci: organizziamo per te una presentazione personalizzata online, senza classifiche e confronti.

Sistemi CRM dal punto di vista della cyber sicurezza: protezione o minaccia? Il nostro canale Telegram, in cui pubblichiamo contenuti informali su CRM e business senza pubblicità.

Fonte: habr.com

Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster