
Hallo Habr! Ik ben iemand die IT-producten via de App Store, Sberbank Online, Delivery Club consumeert en enige relatie heeft met de IT-industrie. Kort gezegd, mijn professionele focus ligt op het bieden van adviesdiensten aan de horeca over de optimalisatie en ontwikkeling van bedrijfsprocessen. De afgelopen tijd heb ik veel aanvragen ontvangen van eigenaren van bedrijven die een systeem voor informatiebeveiliging willen opzetten.
Laten we beginnen met een paar grappige verhalen. Verhaal nummer één. In een casual dining restaurant wisselden de managers elke drie maanden. De allereerste manager, een groot fan van de sovjetgeschiedenis, maakte het wachtwoord '07111917' en gaf dit aan op alle platforms die hij in zijn functie gebruikte: het geautomatiseerde boekhoudprogramma IIKO, toegang tot het loyaliteitsprogramma Plazius, en de installatie van beveiligings- en brandbeveiligingssystemen. Op een dag werd deze manager gepakt omdat hij persoonlijke gegevens van gasten aan concurrenten verkocht, en hij werd ontslagen. Echter, het revolutionaire wachtwoord '07111917' bleef voortbestaan en werd van de ene manager naar de andere doorgegeven. Als gevolg hiervan wist elke ober in het restaurant hoe ze verbinding konden maken met de kantoor-Wi-Fi. Bovendien kwamen de gasten ook achter dit wachtwoord, aangezien de obers, uit vriendelijkheid, hen aanraden om verbinding te maken met het snellere internet genaamd 'internet_office'.

In de horeca maakt het personeel vaak gebruik van kwetsbaarheden in de informatiebeveiliging voor eigen gewin.
Verhaal nummer twee. Een sympathieke jonge man in een kobaltblauwe blazer ontmoet de CEO van een grote restaurantketen. Tussen hen ontstaat de volgende dialoog:
— Ons bedrijf is gespecialiseerd in informatieproducten. Vandaag stel ik voor om de mogelijkheid te overwegen om de revolutionaire wachtwoordmanager 'Sokolin Oog'[1] aan te schaffen. Hij is uniek omdat hij een hoge mate van betrouwbaarheid biedt, zowel voor de cloudversie als voor de boxversie. De encryptie gebeurt volgens het AES-256-algoritme. Naast de standaardfuncties van elke wachtwoordmanager heeft Sokolin Oog geavanceerde back-ups en een beveiligingsaudit. Wat denkt u?
— Konstantin, bedankt voor de informatie. Wat is het verschil tussen de box-versie en de cloudversie en waarom heb ik dit nodig?
De twee besproken verhalen hebben betrekking op hetzelfde probleem: de lage bewustwording onder managers van de rol en het belang van informatiebeveiliging in de bedrijfsvoering. Maar er is een aanvullende nuance. De manier waarop vertegenwoordigers van IT-bedrijven hun aanbiedingen doen, draagt ook niet bij aan het begrip onder managers over waarom zij IT-producten nodig hebben. Tijdens mijn jarenlange adviespraktijk heb ik de stevige overtuiging ontwikkeld dat de HoReCa-sector een onderontwikkelde markt is voor leveranciers van IT-tools voor het implementeren en ondersteunen van informatiebeveiligingsprincipes. In deze tekst wil ik een fragment delen van een klein onderzoek dat we hebben uitgevoerd onder managers van de horecasector, met als doel hun bewustzijn met betrekking tot de implementatie en toepassing van IT-producten te bepalen. In de eerste plaats wil ik de aandacht vestigen op het gebruik van wachtwoordmanagers. Tevens wil ik toevoegen dat het onderzoek werd ingegeven door de wens om het denken van managers beter te begrijpen, met als doel onze adviesdiensten effectiever te promoveren.
Kort over de methodologie. Er werd gekozen voor een kwalitatieve datastrategie. We hebben twaalf niet-geformaliseerde interviews afgenomen met managers en hun plaatsvervangers in zes horecagelegenheden. De enquête bestond uit twintig vragen die betrekking hadden op de algemene filosofie van informatiebeveiliging, kennis van de wettelijke kaders, omgang met persoonsgegevens, technische mogelijkheden van de beveiligingssystemen bij verschillende bedrijven, gebruikte IT-producten, inclusief het werken met wachtwoordmanagers. Alle interviews zijn getranscribeerd en de resultaten zijn samengevoegd.

Iedereen is wel eens in een situatie geweest waarin men het wachtwoord van zijn account niet kan herinneren.
Als we beginnen met de conceptuele vragen, dan associëren de meeste respondenten informatiebeveiliging in bedrijven uitsluitend met de opslag van persoonsgegevens van hun medewerkers. Managers gaan niet in op de technische details van de kwestie. Ze maken zich zorgen over hoe efficiënt software tijd zal besparen, helpen bij de veilige opslag van gegevens, en hoe gebruiksvriendelijk het zal zijn. Daarbij worden de prioriteiten precies in deze volgorde vastgesteld: (1) - tijd - (2) - veiligheid - (3) - gebruiksvriendelijkheid.
„Luister, ik moet roosters en schema's opstellen, rapportages voorbereiden voor de eigenaren. In het restaurant gaat er constant iets mis. Ik heb absoluut niet genoeg tijd om met het instellen van programma's en herinstallaties bezig te zijn. We hebben geen IT'er in dienst. Als er iets snels en gebruiksvriendelijks zou zijn, zou ik het kunnen proberen.” (man, 41 jaar)
„Informatiebeveiliging hier beperkt zich tot het feit dat personeelsdossiers in een kluis worden bewaard en paspoortgegevens op die bovenste plank naast de boekhouder. Dat is allemaal slecht en dat besef ik. Maar het goed instellen van beveiliging kost tijd, en dat heb ik nu niet. We hebben ervaring met de aanschaf van een geavanceerde antivirussoftware, zelfs een licentie gekocht. Er kwamen voortdurend meldingen binnen, dat was vervelend en leidde me af van mijn werk.” (man, 35 jaar)
„Ongeveer een half jaar geleden organiseerden ze een seminar voor ons over de 152e federale wet in een business incubator. Toen, en ook nu, begrijp ik weinig van persoonsgegevens. Het belangrijkste, en dat heb ik tegen de eigenaar gezegd, is dat we orde moeten scheppen in onze personeelsadministratie. Alleen ik en de boekhouder hebben toegang tot de gegevens, in overleg met mij, en dat is alles. Het is hier natuurlijk een rommel.” (vrouw, 34 jaar).
Uit de resultaten van de interviews bleek dat in vijf van de zes instellingen er geen normen en procedures zijn voor het waarborgen van informatiebeveiliging, en er zijn geen verantwoordelijke personen. Sterker nog, er is geen interne medewerker of specialist op basis van outsourcing die zich bezighoudt met de installatie en controle van het beveiligingssysteem. Zoals een van de ondervraagden zei:
„We hebben een jongen die informatie op de website van het restaurant plaatst. In theorie zou hij zich met dit alles kunnen bezighouden.” (vrouw, 35 jaar).
De bezorgdheid van managers over de bescherming van persoonlijke gegevens is begrijpelijk. Er worden steeds meer procedures ingesteld met administratieve en , de eisen aan de controles van operators In de restaurantsector wordt dit onderwerp steeds relevanter, aangezien naast interne toegang tot accounts de meeste bedrijven loyaliteitsprogramma's hebben, waarbij het aantal leden in de duizenden loopt.
Naar mijn mening hebben vertegenwoordigers van de IT-industrie nu een goede kans om toegang te krijgen tot een markt waar een duidelijk probleem en behoefte aan een oplossing is. In de komende drie jaar zal de vraag naar het opzetten van een informatiebeveiligingssysteem in de horeca alleen maar toenemen. Vooral in de regio's.
Toch, ondanks een oppervlakkig begrip van hoe een informatiebeveiligingssysteem zou moeten zijn ingericht, gebruiken alle respondenten wachtwoordmanagers. Bovendien verplichten sommige hen dit te gebruiken voor hun managers, chefs en administratie. Het eerste dat we de respondenten vroegen, was welke wachtwoordmanagers zij op hun bedrijven gebruiken:
«Ik weet niet of ik het goed uitspreek, maar momenteel gebruik ik Zoho[2]. Verbazingwekkend, maar ik kan het wachtwoord zelfs vanaf mijn telefoon en werkcomputer bekijken. Het enige wat ik niet mag vergeten is het basiswachtwoord voor toegang. Daarom heb ik het in mijn notitieboek geschreven» (vrouw, 32 jaar).

«Luister, ik begon per ongeluk een wachtwoordmanager te gebruiken. Een vriend van de universiteit werkt in een bank en liet me het gebruiken. Het heet Passwork[3], het lijkt voorlopig handig, het bespaart tijd. We hadden een probleem toen een ontslagen medewerker toegang had tot het beheersysteem en onze opbrengsten kon bekijken. We kwamen er toevallig achter dat de actieve wachtwoorden in het restaurant door hem waren aangemaakt. We moesten alles dringend opnieuw instellen. Zo ontstond de behoefte aan een manager» (man, 41 jaar).

«Ik heb een beetje IT-opleiding gevolgd op onze technische school. Toen ik nadacht over een wachtwoordmanager, viel mijn keuze op CommonKey[4], omdat hij goed in staat is om het beheer van persoonlijke profielen van medewerkers uit te voeren. Voor ons netwerk van pizzerias is dat erg handig» (man, 38 jaar).

Ik wil opmerken dat ik de meest betekenisvolle opmerkingen van de respondenten heb geselecteerd. De meeste ondervraagden konden zich niet precies herinneren hoe hun managers heetten. Voor sommige is een wachtwoordmanager uitsluitend verbonden met het opslaan van gegevens in de browser. Over het algemeen stellen respondenten bij het kiezen van een bepaald product zich geen vragen over het cryptografie mechanisme dat ten grondslag ligt aan de wachtwoordmanager. Hun prioriteiten zijn snelheid en gebruiksgemak.
Ondanks dat er onder de ondervraagden een algemeen begrip is van waarvoor ze een wachtwoordmanager nodig hebben, gebruiken ze deze sporadisch. Zoals een vrouwelijke respondent zei:
«Wanneer je aan de ene kant door een klant voor evenementen wordt gestoord, aan de andere kant een leverancier, en aan de derde kant het personeel dat vraagt wanneer het salaris komt, terwijl je op dat moment een account voor een nieuwe medewerker aanmaakt, blijft er niets anders over dan je inlognaam en wachtwoord op een papieren briefje te noteren» (vrouw, 41 jaar).
Echter, er zijn bepaalde praktijken. Er zijn verschillende problemen, waardoor wachtwoordmanagers toepassing hebben gevonden in de horeca. Wat voor problemen zijn dat?
Ten eerste, toegang tot loyaliteitsprogramma's. Voor insiders is het geen geheim dat het personeel met kortingen 'klust', en dat cashbacks worden toegeschreven aan plastic kaarten die aan familieleden en vrienden van het personeel zijn gekoppeld, enzovoort. De meest efficiënte manier om fraude te voorkomen, is door regelmatig de activiteiten van accounts in de backend van het loyaliteitsprogramma te controleren. De situatie wordt bemoeilijkt doordat minimaal drie mensen toegang tot het programma moeten hebben: de manager, de marketeer (voor sms- en pushberichten) en de operator die het loyaliteitsprogramma beheert (in geval van technische storingen of het aansluiten van extra opties).
«Het enige moment waarop ik probeer niet te vergeten aan de wachtwoordmanager te denken, is bij het werken met onze gasten database. Naast toegang tot de persoonlijke gegevens van gasten, kan je via deze database virtueel geld bijschrijven of afschrijven. Eén keer per maand verander ik het wachtwoord en rangschik ik de toegang op basis van de status van de gebruiker. Daarom moet de informatie voortdurend worden geactualiseerd. De wachtwoordmanager vergemakkelijkt het werk in dit opzicht» (man, 48 jaar).
Ten eerste zijn er op elk bedrijf magnetische personeelspassen voor toegang tot automatiseringssystemen (zoals IIKO of R-Keeper). Er zijn interessante gevallen. Een ober wordt ontslagen en neemt zijn pas mee. In feite weet de vertrokken ober het toegangswachtwoord tot het systeem, waar de financiële gegevens van het bedrijf worden geregistreerd, gerechten worden verwijderd en afgeschreven, en de arbeidstijd van het personeel wordt vastgelegd.
"Er was een verhaal waarin een ontslagen werknemer samenspande met de barman en alcohol op representatieve kosten registreerde. Op de een of andere manier had deze man een niet-geblokkeerde pas en gebruikte hij deze." (man, 38 jaar)
Ten derde komen en gaan de managers, maar de accounts blijven. De professionele adaptatie van de nieuwe manager wordt vertraagd wanneer hij achter het computerscherm zit en probeert contact op te nemen met de vorige leidinggevende om het inlog- en wachtwoord voor de e-mail, de systemen van Merkur en EGAIS, en de persoonlijke account op het METRO-portaal te achterhalen.
"Ik kon geen vragen normaal oplossen, wanneer er geen toegang was tot alle actieve accounts. De vorige manager had een slechte relatie met de eigenaar en heeft niets aan mij overgedragen. Ik moest alles herstellen, haar concepten doornemen en iemand overtuigen om informatie te delen. Na dit voorval heb ik voor mezelf besloten dat ik alle wachtwoorden in een speciaal programma ga opslaan." (vrouw, 29 jaar)

Herhaal de fout niet , gebruik een wachtwoordmanager
Al deze situaties kunnen nuttig zijn voor vertegenwoordigers van IT-ontwikkelaars om goed geformuleerde commerciële aanbiedingen aan restaurantvertegenwoordigers te formuleren. Ik benadruk nogmaals, de HoReCa-markt is gereed voor de consumptie van IT-producten. Dit geldt niet alleen voor wachtwoordmanagers, maar ook voor antivirussoftware, videosystemen en optimalisatie van bedrijfsprocessen.
Tijdens het schrijven van de tekst realiseerde ik me de sérieux commerciële kansen van het implementeren van informatiebeveiligingsstandaarden voor restaurants, cafés en bars. Daarom vraag ik iedereen die geïnteresseerd is om in de reacties te schrijven welke software u zou aanbevelen aan vertegenwoordigers van de HoReCa voor het opzetten van een betrouwbaar informatiebeveiligingssysteem. Ter afsluiting van het onderwerp van wachtwoordmanagers, nodig ik u uit om deel te nemen aan de onderstaande enquête. Ik zou zeer dankbaar zijn voor uitgebreide opmerkingen over uw keuze.
[1] Naam is verzonnen. Elke overeenkomst met andere wachtwoordmanagers is puur toevallig.
[2] De respondent verwijst naar de wachtwoordmanager Zoho Vault:
[3] De respondent verwijst naar de wachtwoordmanager Passwork:
[4] De respondent verwijst naar de wachtwoordmanager CommonKey:
Alleen geregistreerde gebruikers kunnen deelnemen aan de enquête. , alstublieft.
Welke wachtwoordmanager gebruikt u in uw bedrijven?
CommonKey
Passwork
Vaultier
SimpliSafe
Anders
8 gebruikers hebben gestemd. 1 gebruiker onthield zich.
Bron: habr.com
