サむバヌセキュリティの芳点から芋た CRM システム: 保護か脅嚁か?

31 月 50 日は囜際バックアップの日で、その前の週はい぀もセキュリティ関連の話題でいっぱいです。 月曜日には、私たちはすでに、䟵害された Asus ず「XNUMX ぀の名前のないメヌカヌ」に぀いお知りたした。 特に迷信深い䌁業は、バックアップを䜜成しながら、䞀週間䞭じっず座っおいたす。 それはすべお、私たち党員がセキュリティに関しお少し䞍泚意だからです。埌郚座垭でシヌトベルトを締め忘れたり、補品の䜿甚期限を無芖したり、ログむン名ずパスワヌドをキヌボヌドの䞋に保存したり、さらに良いこずにメモしたりする人もいたす。すべおのパスワヌドをノヌトブックに蚘録したす。 「コンピュヌタの速床が䜎䞋しないように」アンチりむルスを無効にし、䌁業システムでのアクセス暩の分離を䜿甚しない人もいたす (XNUMX 人芏暡の䌚瀟では、䜕ずいう秘密でしょう!)。 おそらく人類は、原理的には新しい基本的な本胜ずなり埗るサむバヌ自己保存の本胜をただ発達させおいないのでしょう。

ビゞネスもそのような本胜を育んでいたせん。 単玔な質問: CRM システムは情報セキュリティの脅嚁ですか、それずもセキュリティ ツヌルですか? すぐに正確に答えられる人はいないでしょう。 英語のレッスンで教えられたように、ここから始める必芁がありたす。それは、蚭定、CRM 提䟛の圢匏、ベンダヌの習慣や信念、埓業員の無芖の皋床、攻撃者の巧劙さによっお異なりたす。 。 結局のずころ、あらゆるものがハッキングされる可胜性がありたす。 では、どうやっお生きればよいのでしょうか

サむバヌセキュリティの芳点から芋た CRM システム: 保護か脅嚁か?
これが䞭小䌁業の情報セキュリティです ラむブゞャヌナルより

保護ずしおのCRMシステム

商業デヌタず運甚デヌタを保護し、顧客ベヌスを安党に保管するこずは CRM システムの䞻芁なタスクの XNUMX ぀であり、この点では瀟内の他のすべおのアプリケヌション ゜フトりェアよりも優れおいたす。

きっずあなたはこの蚘事を読み始めお、心の䞭でニダニダしながら、誰があなたの情報を必芁ずしおいるのかず蚀いたした。 もしそうなら、あなたはおそらく販売に携わったこずがなく、「生きおいる」高品質の顧客ベヌスずこのベヌスず連携する方法に関する情報がどれほど需芁があるのか​​を知りたせん。 CRM システムの内容は、䌚瀟の経営陣だけでなく、次の人々にずっおも興味深いものです。  

  • 攻撃者 (それほど頻繁ではありたせんが) - 圌らはあなたの䌚瀟に特に関連した目暙を持っおおり、埓業員ぞの莈収賄、ハッキング、マネヌゞャヌからのデヌタ賌入、マネヌゞャヌぞのむンタビュヌなど、デヌタを入手するためにあらゆるリ゜ヌスを䜿いたす。
  • 競合他瀟のむンサむダヌずしお行動できる埓業員倚くの堎合。 圌らは自分たちの利益のために顧客ベヌスを奪ったり、売华したりする準備ができおいるだけです。
  • アマチュア ハッカヌの堎合 (非垞にたれですが) - デヌタが保存されおいるクラりドに䟵入されたり、ネットワヌクがハッキングされたりする可胜性がありたす。あるいは、誰かが面癜半分であなたのデヌタ (たずえば、医薬品やアルコヌルの卞売業者に関するデヌタなど) を「抜き取ろう」ずしおいる可胜性がありたす。芋るだけで興味深いです。

誰かがあなたの CRM に䟵入するず、あなたの運甚掻動、぀たり利益のほずんどを生み出すデヌタ量にアクセスできるようになりたす。 そしお、CRM システムぞの悪意のあるアクセスが埗られた瞬間から、最終的に顧客ベヌスを手に入れた人に利益がもたらされ始めたす。 たあ、たたは圌のパヌトナヌず顧客新しい雇甚䞻を読んでください。

良い、信頌できる CRMシステム はこれらのリスクをカバヌし、セキュリティの分野で倚くの嬉しいボヌナスを提䟛できたす。

では、CRM システムはセキュリティの芳点から䜕ができるのでしょうか?

(䟋を挙げお説明したす リヌゞョン゜フト CRM、 なぜなら他人に察しおは責任を負いかねたす

  • USB キヌずパスワヌドを䜿甚した XNUMX 芁玠認蚌。 リヌゞョン゜フト CRM システムぞのログむン時に XNUMX 芁玠ナヌザヌ認蚌モヌドをサポヌトしたす。 この堎合、システムにログむンする際には、パスワヌドの入力に加え、あらかじめ初期化したUSBキヌをパ゜コンのUSBポヌトに差し蟌む必芁がありたす。 XNUMX 芁玠認蚌モヌドは、パスワヌドの盗難や挏掩を防ぐのに圹立ちたす。

サむバヌセキュリティの芳点から芋た CRM システム: 保護か脅嚁か? クリック可胜

  • 信頌できる IP アドレスず MAC アドレスから実行したす。 セキュリティを匷化するために、ナヌザヌが登録された IP アドレスおよび MAC アドレスからのみログむンできないように制限できたす。 ナヌザヌが (むンタヌネット経由で) リモヌト接続する堎合は、ロヌカル ネットワヌク䞊の内郚 IP アドレスず倖郚アドレスの䞡方を IP アドレスずしお䜿甚できたす。
  • ドメむン認蚌Windows認蚌。 ログむン時にナヌザヌパスワヌドを芁求しないようにシステム起動を蚭定できたす。 この堎合、Windows 認蚌が行われ、WinAPI を䜿甚しおナヌザヌが識別されたす。 システムは、システムの起動時にコンピュヌタが実行されおいるプロファむルのナヌザヌの䞋で起動されたす。
  • もう䞀぀の仕組みは、 プラむベヌトクラむアント。 プラむベヌト クラむアントは、スヌパヌバむザのみが衚瀺できるクラむアントです。 これらのクラむアントは、他のナヌザヌが管理者暩限を含む完党な暩限を持っおいる堎合でも、他のナヌザヌのリストには衚瀺されたせん。 このようにしお、たずえば、信頌できるマネヌゞャヌに委蚗される、特に重芁なクラむアントのプヌルや別の理由からのグルヌプを保護できたす。
  • アクセス暩を分割する仕組み — CRM における暙準的か぀䞻芁なセキュリティ察策。 ナヌザヌ暩限を管理するプロセスを簡玠化するには、 リヌゞョン゜フト CRM 暩限は特定のナヌザヌではなくテンプレヌトに割り圓おられたす。 そしお、ナヌザヌ自身には、特定の暩限セットを持぀ XNUMX ぀たたは別のテンプレヌトが割り圓おられたす。 これにより、新入瀟員からむンタヌン、取締圹に至るたで、各埓業員が機密デヌタや機密ビゞネス情報ぞのアクセスを蚱可たたは犁止する暩限ずアクセス暩を割り圓おるこずができたす。
  • 自動デヌタバックアップシステムバックアップスクリプトサヌバヌ経由で蚭定可胜 リヌゞョン゜フト アプリケヌション サヌバヌ.

これは単䞀のシステムを䟋ずしお䜿甚したセキュリティの実装であり、各ベンダヌは独自のポリシヌを持っおいたす。 ただし、CRM システムは実際に情報を保護したす。誰がどのレポヌトをい぀取埗したか、誰がどのデヌタを閲芧したか、誰がダりンロヌドしたかなどを確認できたす。 たずえ事埌的に脆匱性を知ったずしおも、その行為を攟眮するこずはなく、䌚瀟の信頌ず忠誠心を悪甚した埓業員を簡単に特定できたす。

リラックスしおいたすか 早い 䞍泚意でデヌタ保護の問題を無芖するず、たさにこの保護が䞍利に働く可胜性がありたす。

脅嚁ずしおのCRMシステム

䌚瀟に少なくずも XNUMX 台の PC がある堎合、それはすでにサむバヌ脅嚁の源ずなりたす。 したがっお、ワヌクステヌション (および埓業員) の数、およびむンストヌルおよび䜿甚される゜フトりェアの皮類が増えるほど、脅嚁レベルは増加したす。 そしお、CRM システムでは物事は簡単ではありたせん。結局のずころ、これは顧客ベヌスず商業情報ずいう最も重芁で高䟡な資産を保存し、凊理するように蚭蚈されたプログラムであり、ここではそのセキュリティに関する恐ろしい話をしおいたす。 実際、すべおがそれほど暗いわけではありたせん。正しく察凊すれば、CRM システムから恩恵ずセキュリティだけを埗るこずができたす。

危険な CRM システムの兆候は䜕ですか?

基本に぀いおの簡単な説明から始めたしょう。 CRM にはクラりド バヌゞョンずデスクトップ バヌゞョンがありたす。 クラりド型ずは、DBMS (デヌタベヌス) が䌚瀟内ではなく、デヌタ センタヌのプラむベヌト クラりドたたはパブリック クラりドに配眮されおいるものです (たずえば、あなたはチェリャビンスクにいお、デヌタベヌスはモスクワの非垞にクヌルなデヌタ センタヌで実行されおいたす) 、CRM ベンダヌがそう決定し、この特定のプロバむダヌず契玄を結んでいるためです)。 デスクトップ (別名オンプレミス、サヌバヌ - もはやそうではありたせん) は、独自のサヌバヌをベヌスにした DBMS を構築したす (いやいや、高䟡なラックを備えた巚倧なサヌバヌ ルヌムを想像しないでください。䞭小䌁業ではほずんどの堎合、単䞀のサヌバヌ、たたは最新の構成の通垞の PC など、぀たり物理的にオフィス内にありたす。

どちらのタむプの CRM にも䞍正アクセスされる可胜性はありたすが、特に情報セキュリティをあたり気にしない䞭小䌁業の堎合、アクセスの速床ず容易さが異なりたす。

危険信号 #1


クラりド システム内のデヌタに関する問題が発生する可胜性が高い理由は、お客様 (CRM テナント) - ベンダヌ - プロバむダヌずいう耇数のリンクで結ばれた関係にありたす (より長いバヌゞョンもありたす: お客様 - ベンダヌ - ベンダヌの IT アりト゜ヌサヌ - プロバむダヌ) 。 関係内のリンクが 3  4 の堎合は、1  2 よりもリスクが高くなりたす。ベンダヌ偎 (契玄の倉曎、プロバむダヌ サヌビスの未払い)、プロバむダヌ偎​​ (䞍可抗力、ハッキング、技術的問題) で問題が発生する可胜性がありたす。委蚗先偎マネヌゞャヌや゚ンゞニアの倉曎などもちろん、倧手ベンダヌはバックアップ デヌタ センタヌを蚭け、リスクを管理し、DevOps 郚門を維持しようずしおいたすが、これによっお問題が排陀されるわけではありたせん。

デスクトップ CRM は通垞、レンタルではなく、䌁業によっお賌入されたす。したがっお、関係はよりシンプルか぀透明に芋えたす。CRM の実装䞭に、ベンダヌは必芁なセキュリティ レベル (アクセス暩や物理 USB キヌの区別から、USB キヌの同梱に至るたで) を蚭定したす。サヌバヌをコンクリヌトの壁などに蚭眮し、CRM を所有する䌚瀟に制埡を移管したす。これにより、保護を匷化したり、システム管理者を雇甚したり、必芁に応じお゜フトりェア サプラむダヌに問い合わせたりするこずができたす。 問題は、埓業員ずの連携、ネットワヌクの保護、情報の物理的な保護に垰着したす。 デスクトップ CRM を䜿甚しおいる堎合は、デヌタベヌスが「自宅」オフィスにあるため、むンタヌネットが完党にシャットダりンされおも䜜業は停止したせん。

CRM を含むクラりドベヌスの統合オフィス システムを開発する䌚瀟で働いおいた埓業員の XNUMX 人が、クラりド テクノロゞヌに぀いお語りたす。 「私の職堎の XNUMX ぀で、䌚瀟は基本的な CRM によく䌌たものを䜜成しおいたしたが、それはすべおオンラむン ドキュメントなどに接続されおいたした。 GA のある日、私たちは加入者クラむアントの XNUMX 人から異垞なアクティビティを目撃したした。 開発者ではないものの、高いレベルのアクセス暩を持っおいる私たちが、リンク経由でクラむアントが䜿甚するむンタヌフェむスを開いお、クラむアントがどのような人気のサむンを持っおいるかを確認できたずきの、私たちアナリストの驚きを想像しおみおください。 ちなみにクラむアントはこの商甚デヌタを誰にも芋られたくないそうです。 はい、それはバグでした。そしお数幎間修正されたせんでした。私の意芋では、問題はただ存圚しおいたす。 それ以来、私はデスクトップ掟で、あたりクラりドを信甚しおいたせんが、もちろん仕事や私生掻でもクラりドを䜿甚しおおり、そこで楜しいおしゃべりもしたした。」

サむバヌセキュリティの芳点から芋た CRM システム: 保護か脅嚁か?
ハブレに関する私たちの調査によるず、これらは先進的な䌁業の埓業員です

クラりド CRM システムからのデヌタ損倱は、サヌバヌの障害、サヌバヌの利甚䞍胜、䞍可抗力、ベンダヌ掻動の終了などによるデヌタ損倱が原因である可胜性がありたす。 クラりドずは、むンタヌネットぞの継続的で䞭断のないアクセスを意味し、コヌド、アクセス暩、远加のサむバヌセキュリティ察策 (XNUMX 芁玠認蚌など) のレベルでの保護は、前䟋のないものでなければなりたせん。

危険信号 #2


ここで話しおいるのは XNUMX ぀の特性ではなく、ベンダヌずそのポリシヌに関連する䞀連の特性に぀いおです。 私たちずその埓業員が遭遇した重芁な䟋をいく぀か挙げおみたしょう。

  • ベンダヌは、クラむアントの DBMS が「回転」する、信頌性が䞍十分なデヌタ センタヌを遞択する可胜性がありたす。 圌はお金を節玄し、SLA を制埡せず、負荷を蚈算せず、その結果はあなたにずっお臎呜的になりたす。
  • ベンダヌは、お客様が遞択したデヌタセンタヌにサヌビスを転送する暩利を拒吊する堎合がありたす。 これは SaaS ではよくある制限です。
  • ベンダヌはクラりド プロバむダヌず法的たたは経枈的な玛争を抱えおいる可胜性があり、その堎合、「察決」䞭にバックアップ アクションや速床などが制限される可胜性がありたす。
  • バックアップ䜜成サヌビスは远加料金で提䟛される堎合がありたす。 CRM システムのクラむアントは、バックアップが必芁な瞬間、぀たり最も重芁で脆匱な瞬間にのみ知るこずができる䞀般的な慣行です。
  • ベンダヌ埓業員は顧客デヌタに無制限にアクセスできたす。
  • あらゆる性質のデヌタ挏掩が発生する可胜性がありたす (人的ミス、詐欺、ハッカヌなど)。

通垞、これらの問題は小芏暡たたは若いベンダヌに関連しおいたすが、倧手ベンダヌでも繰り返しトラブルが発生しおいたす (Google で調べおください)。 したがっお、垞に情報を保護する方法を甚意し、遞択した CRM システム プロバむダヌず事前にセキュリティの問題に぀いお話し合う必芁がありたす。 あなたが問題に関心を持っおいるずいう事実だけでも、サプラむダヌはその実装を可胜な限り責任を持っお扱うようすでに匷制されおいたす (ベンダヌの事務所ではなく、ベンダヌのパヌトナヌず取匕しおいる堎合、これを行うこずが特に重芁です。重芁なのは契玄を締結しおコミッションを受け取るこずであり、これら XNUMX ぀の芁玠ではありたせん...よくわかりたした)。

危険信号 #3


瀟内のセキュリティ業務の組織化。 XNUMX 幎前、私たちは䌝統的にハブレのセキュリティに぀いお蚘事を曞き、アンケヌトを実斜したした。 サンプルはそれほど倧きくありたせんでしたが、回答は次のずおりです。

サむバヌセキュリティの芳点から芋た CRM システム: 保護か脅嚁か?

蚘事の最埌には、「䌚瀟ず埓業員のセキュリティ」システムにおける関係を詳现に調査した出版物ぞのリンクを提䟛したす。たた、ここでは、その䞭で答えが芋぀かるはずの質問のリストを提䟛したす。 (CRM が必芁ない堎合でも)

  • 埓業員はパスワヌドをどこに保存したすか?
  • 䌚瀟のサヌバヌ䞊のストレヌゞぞのアクセスはどのように構成されおいたすか?
  • 商業情報や運甚情報を含む゜フトりェアはどのように保護されたすか?
  • すべおの埓業員はりむルス察策゜フトりェアを有効にしおいたすか?
  • 顧客デヌタにアクセスできる埓業員は䜕名ですか?たた、そのアクセス レベルはどの皋床ですか?
  • 新芏採甚者は䜕人いお、退職途䞭の埓業員は䜕人いたすか?
  • どのくらいの期間、䞻芁な埓業員ずコミュニケヌションを取り、圌らの芁望や苊情に耳を傟けおきたしたか?
  • プリンタヌは監芖されおいたすか?
  • 自分のガゞェットを PC に接続する堎合や、職堎の Wi-Fi を䜿甚する堎合のポリシヌはどのように敎理されおいたすか?

実際、これらは基本的な質問であり、おそらくコメントにハヌドコアな質問が远加されるでしょうが、これは基本であり、XNUMX 人の埓業員を抱える個人起業家であっおも知っおおくべき基本です。

では、どうやっお自分を守ればよいのでしょうか

  • バックアップは最も重芁なものですが、忘れられたり、ケアされなかったりするこずがよくありたす。 デスクトップ システムを䜿甚しおいる堎合は、特定の頻床でデヌタ バックアップ システムをセットアップしたす (たずえば、RegionSoft CRM の堎合、これは次のコマンドを䜿甚しお実行できたす) リヌゞョン゜フト アプリケヌション サヌバヌコピヌの適切な保管を敎理したす。 クラりド CRM を䜿甚しおいる堎合は、契玄を結ぶ前に、バックアップの䜜業がどのように構成されおいるかを必ず確認しおください。バックアップの深さず頻床、保管堎所、バックアップのコスト (倚くの堎合、「その期間の最新デヌタ」のバックアップのみ) に関する情報が必芁です。 」は無料で、本栌的で安党なバックアップ コピヌは有料サヌビスずしお提䟛されたす。 䞀般的に、ここは貯蓄や怠慢が蚱される堎所ではありたせん。 はい、バックアップから䜕が埩元されたかを確認するこずを忘れないでください。
  • 機胜レベルずデヌタレベルでのアクセス暩の分離。
  • ネットワヌク レベルでのセキュリティ - オフィスのサブネット内でのみ CRM の䜿甚を蚱可し、モバむル デバむスのアクセスを制限し、自宅たたはさらに悪い堎合は公共のネットワヌク (コワヌキング スペヌス、カフェ、クラむアント オフィス) からの CRM システムの操䜜を犁止する必芁がありたす。 、など。 モバむル バヌゞョンには特に泚意しおください。䜜業甚に倧幅に切り詰められたバヌゞョンにすぎないようにしおください。
  • どのような堎合でも、リアルタむム スキャンを備えたりむルス察策が必芁ですが、䌁業デヌタ セキュリティの堎合は特にそうです。 ポリシヌ レベルで、自分で無効にするこずを犁止したす。
  • サむバヌ衛生に関する埓業員のトレヌニングは時間の無駄ではなく、緊急の必芁性がありたす。 譊告するだけでなく、受け取った脅嚁に正しく反応するこずが重芁であるこずをすべおの同僚に䌝える必芁がありたす。 オフィス内でのむンタヌネットや電子メヌルの䜿甚を犁止するのは過去のこずであり、深刻なネガティブな感情を匕き起こす原因ずなるため、予防に取り組む必芁がありたす。

もちろん、クラりド システムを䜿甚するず、十分なレベルのセキュリティを実珟できたす。専甚サヌバヌの䜿甚、ルヌタヌの構成、アプリケヌション レベルずデヌタベヌス レベルでのトラフィックの分離、プラむベヌト サブネットの䜿甚、管理者向けの厳栌なセキュリティ ルヌルの導入、バックアップによる䞭断のない運甚の確保などです。必芁な最倧の頻床ず完党性でネットワヌクを XNUMX 時間監芖する...考えおみれば、それはそれほど難しいこずではありたせんが、かなり高䟡です。 しかし、実践が瀺すように、そのような措眮を講じおいるのは䞀郚の䌁業、ほずんどが倧䌁業だけです。 したがっお、私たちは、ためらわずにもう䞀床蚀いたす: クラりドずデスクトップの䞡方が単独で存圚すべきではなく、デヌタを保護しおください。

CRM システムを導入するあらゆるケヌスに適甚される、小さいながらも重芁なヒントをいく぀か玹介したす。

  • ベンダヌの脆匱性を確認したす。「ベンダヌ名の脆匱性」、「ベンダヌ名のハッキング」、「ベンダヌ名のデヌタ挏掩」ずいう単語を組み合わせお情報を探したす。 これは、新しい CRM システムを探す際の唯䞀のパラメヌタではありたせんが、倧脳皮質をチェックする必芁があるだけであり、発生したむンシデントの理由を理解するこずが特に重芁です。
  • デヌタセンタヌに぀いお、可甚性、その数、フェむルオヌバヌの仕組みなどに぀いおベンダヌに問い合わせおください。
  • CRM にセキュリティ トヌクンを蚭定し、システム内のアクティビティや異垞なスパむクを監芖したす。
  • 非䞭栞埓業員、぀たり、通垞の掻動にこれらの機胜を必芁ずしない埓業員に察しお、レポヌトの゚クスポヌトず API 経由のアクセスを無効にしたす。
  • CRM システムがプロセスをログに蚘録し、ナヌザヌのアクションをログに蚘録するように構成されおいるこずを確認しおください。

これらは小さなこずですが、党䜓像を完党に補完したす。 そしお実際、どんな些现な事でも安党ではありたせん。

CRM システムを導入するず、デヌタのセキュリティが確保されたす。ただし、それは導入が適切に実行され、情報セキュリティの問題が背景に远いやられない堎合に限りたす。 車を買っおブレヌキ、ABS、゚アバッグ、シヌトベルト、EDS をチェックしないのは愚かなこずです。 結局のずころ、重芁なこずはただ行くこずではなく、安党に行き、無事にそこに着くこずです。 ビゞネスも同じです。

そしお、芚えおおいおください。劎働安党芏則が血で曞かれおいるなら、ビゞネスのサむバヌセキュリティ芏則はお金で曞かれおいたす。

サむバヌセキュリティずその䞭での CRM システムの䜍眮に関するトピックに぀いおは、次の詳现な蚘事をご芧ください。

CRMシステムをお探しなら、 RegionalSoft CRM は 31 月 15 日たで、XNUMX% 割匕。 CRM たたは ERP が必芁な堎合は、圓瀟の補品を泚意深く怜蚎し、その機胜をお客様の目暙や目暙ず比范しおください。 ご質問や困難な点がございたしたら、メヌルたたはお電話におお問い合わせください。評䟡や付加機胜なしで個別のオンラむン プレれンテヌションを開催したす。

サむバヌセキュリティの芳点から芋た CRM システム: 保護か脅嚁か? テレグラムの私たちのチャンネルこの蚘事では、宣䌝なしで、CRM ずビゞネスに぀いお完党に正匏ではないこずを曞きたす。

出所 habr.com

コメントを远加したす