Sisteme CRM din perspectiva securității cibernetice: protecție sau amenințare?

31 martie este Ziua Internațională a Backup-ului, iar săptămâna premergătoare acesteia este întotdeauna plină de povești legate de securitate. Luni am aflat deja despre Asus compromis și „trei producători fără nume”. Companiile deosebit de superstițioase stau pe ace toată săptămâna, făcând copii de rezervă. Și totul pentru că suntem cu toții puțin neglijenți când vine vorba de siguranță: unii uită să-și pună centurile de siguranță pe bancheta din spate, alții ignoră datele de expirare ale produselor alimentare, unii își păstrează login-ul și parola sub tastatură sau și mai bine își notează toate parolele într-un caiet. Unii indivizi reușesc să oprească antivirusurile „pentru ca computerul să nu încetinească” și să nu folosească separarea drepturilor de acces în sistemele corporative (ce secrete există într-o companie de 50 de oameni!). Poate că omenirea pur și simplu nu a dezvoltat încă instinctul de auto-conservare cibernetică, care, în principiu, ar putea deveni noul instinct de bază.

Nici afacerile nu au dezvoltat astfel de instincte. Întrebare simplă: este un sistem CRM o amenințare pentru securitatea informațiilor sau un instrument de securitate? Este puțin probabil ca cineva să dea un răspuns precis imediat. Aici trebuie să începem, așa cum am fost predați în lecțiile de engleză: depinde... Depinde de setări, forma de livrare CRM, obiceiurile și convingerile furnizorului, gradul de neglijență al angajaților, sofisticarea atacatorilor. La urma urmei, totul poate fi spart. Deci, cum să trăiești?

Sisteme CRM din perspectiva securității cibernetice: protecție sau amenințare?
Așa arată securitatea informațiilor în întreprinderile mici și mijlocii De la LiveJournal

Sistem CRM ca protecție

Protejarea datelor privind activitățile comerciale și operaționale și stocarea în siguranță a bazei de clienți este una dintre sarcinile principale ale unui sistem CRM și, în acest sens, se află deasupra tuturor celorlalte aplicații software din companie.

Probabil ai început să citești acest articol și ai zâmbit în secret, cum ar fi, cine are nevoie de informațiile tale? Dacă da, probabil că nu te-ai ocupat de vânzări și nu știi cât de multă cerere există pentru baze de clienți „în direct” și de înaltă calitate și informații despre metodele de lucru cu această bază. Conținutul sistemului CRM este de interes nu numai pentru conducerea companiei, ci și pentru:  

  • Atacatorii (mai rar) - au un scop legat în mod specific de compania dvs. și vor folosi toate resursele pentru a obține date: mituirea angajaților, piratarea, cumpărarea datelor dvs. de la manageri, intervievarea managerilor etc.
  • Angajații (mai des) care pot acționa ca persoane din interior pentru concurenții tăi. Ei sunt pur și simplu gata să ia sau să vândă baza de clienți pentru propriul câștig.
  • Pentru hackeri amatori (foarte rar) - este posibil să fiți piratați în cloud unde sunt localizate datele dvs. sau piratați în rețea, sau poate că cineva dorește să vă „extragă” datele pentru distracție (de exemplu, date despre comercianții cu ridicata de produse farmaceutice sau alcool - este doar interesant de privit).

Dacă cineva intră în CRM-ul tău, are acces la operațiunile tale, datele care fac cele mai multe profituri. Și din momentul în care se obține accesul rău intenționat la sistemul CRM, profitul începe să zâmbească celui în mâinile căruia ajunge baza de clienți. Sau partenerilor și clienților săi (a se citi: noii angajatori).

Bun, de încredere sistem CRM este capabil să acopere aceste riscuri și să ofere o grămadă de alte bonusuri plăcute în domeniul securității.

Deci, ce poate face un sistem CRM în ceea ce privește securitatea?

(îți vom spune cu un exemplu RegionSoft CRM, pentru că nu putem răspunde pentru alții)

  • Autentificare cu doi factori folosind cheia USB și parola. RegionSoft CRM acceptă autentificarea cu doi factori pentru utilizatori atunci când se conectează la sistem. În acest caz, atunci când vă autentificați în sistem, pe lângă introducerea parolei, trebuie să introduceți o cheie USB care a fost inițializată în prealabil în portul USB al computerului. Autentificarea cu doi factori ajută la protejarea împotriva furtului sau dezvăluirii parolei.

Sisteme CRM din perspectiva securității cibernetice: protecție sau amenințare? Se poate face clic

  • Lansați de la adrese IP și adrese MAC de încredere. Pentru o securitate sporită, puteți restricționa conectările utilizatorilor la cele de la adrese IP și adrese MAC înregistrate numai. Atât adresele IP interne din rețeaua locală, cât și adresele externe pot fi folosite ca adrese IP dacă utilizatorul se conectează de la distanță (prin Internet).
  • Autorizare domeniu (autorizare Windows). Pornirea sistemului poate fi configurată astfel încât parola utilizatorului să nu fie necesară la conectare. În acest caz, are loc autorizarea. Windows, care identifică utilizatorul folosind WinAPI. Sistemul va rula sub utilizatorul sub al cărui profil rulează computerul la pornire.
  • Un alt mecanism este clienți privați. Clienții privați sunt clienți care pot fi văzuți doar de managerul lor. Acești clienți nu vor fi afișați în listele altor utilizatori, chiar dacă alți utilizatori au permisiuni complete, inclusiv drepturi de administrator. În acest fel, puteți proteja, de exemplu, un pool de clienți deosebit de importanți sau un grup bazat pe o altă caracteristică, care va fi încredințat unui manager de încredere.
  • Mecanism de separare a drepturilor de acces — o măsură de securitate standard și primară în CRM. Pentru a simplifica procesul de administrare a drepturilor de utilizator, RegionSoft CRM Drepturile nu sunt atribuite anumitor utilizatori, ci șabloane. Și utilizatorului însuși i se atribuie un anumit șablon cu un anumit set de drepturi. Acest lucru permite fiecărui angajat, de la începători și stagiari până la directori, să atribuie permisiuni și drepturi de acces care îi vor permite/preveni accesul la date confidențiale și informații importante de afaceri.
  • Sistem automat de backup a datelor, configurabil prin server de script Server de aplicații RegionSoft.

Aceasta este o implementare a securității folosind un singur sistem ca exemplu, fiecare furnizor are propriile sale politici. Cu toate acestea, sistemul CRM vă protejează informațiile: puteți vedea cine și când a luat un anumit raport, cine a văzut ce date, cine a descărcat și multe altele. Chiar dacă afli despre vulnerabilitate după fapt, nu vei lăsa fapta nepedepsită și vei identifica cu ușurință angajatul care a abuzat de încrederea și loialitatea companiei.

Relaxat? Devreme! Această protecție, dacă este tratată cu neglijență și dacă problemele de protecție a datelor sunt ignorate, poate funcționa împotriva ta.

Sistemul CRM ca o amenințare

Dacă compania dumneavoastră are chiar și un singur computer, acesta este deja o sursă de amenințare cibernetică. În consecință, nivelul de amenințare crește odată cu creșterea numărului de stații de lucru (și angajați) și cu varietatea de software instalat și utilizat. Și cu sistemele CRM, lucrurile nu sunt atât de simple - până la urmă, acesta este un program conceput pentru a stoca și procesa cel mai important și mai scump activ: baza de clienți și informațiile comerciale, iar aici spunem povești de groază despre securitatea acestuia. De fapt, nu totul este atât de sumbru de aproape și, dacă este tratat corect, nu veți obține nimic dintr-un sistem CRM, în afară de beneficii și securitate.

Care sunt semnele unui sistem CRM periculos?

Să începem cu o scurtă excursie la elementele de bază. CRM poate fi bazat pe cloud sau pe desktop. Cele bazate pe cloud sunt cele ale căror DBMS (bază de date) nu se află în compania dvs., ci într-un cloud privat sau public într-un centru de date (de exemplu, vă aflați în Chelyabinsk, iar baza de date rulează într-un centru de date super cool din Moscova, pentru că asta a decis furnizorul CRM și are un contract cu acest furnizor). Desktop (aka on-premise, server - ceea ce nu este atât de adevărat) își bazează DBMS-ul pe propriile servere (nu, nu, nu vă imaginați o cameră uriașă de servere cu rafturi scumpe, cel mai adesea în întreprinderile mici și mijlocii este un singur server sau chiar un computer obișnuit cu o configurație modernă), adică fizic în biroul dvs.

Este posibil să obțineți acces neautorizat la ambele tipuri de CRM, dar viteza și ușurința de acces sunt diferite, mai ales dacă vorbim de IMM-uri cărora nu le pasă foarte mult de securitatea informațiilor.

Semn de pericol #1


Motivul pentru probabilitatea mai mare de apariție a problemelor de date într-un sistem cloud este relația care este conectată prin mai multe legături: tu (chiriașul CRM) - furnizor - furnizor (există o versiune mai lungă: tu - vânzător - externalizatorul IT al furnizorului - furnizor). 3-4 legături de relație au mai multe riscuri decât 1-2: o problemă poate apărea din partea vânzătorului (schimbarea contractului, neplata serviciilor prestatorului), din partea furnizorului (forță majoră, hacking, probleme tehnice), din partea externalizatorului (schimbarea managerului sau a inginerului), etc. Desigur, marii furnizori încearcă să aibă centre de date de rezervă, să gestioneze riscurile și să-și mențină propriul departament DevOps, dar acest lucru nu elimină problemele.

Desktop CRM nu este în general închiriat, ci achiziționat de companie, astfel că relația pare mai simplă și mai transparentă: în timpul implementării CRM-ului, furnizorul configurează nivelurile de securitate necesare (de la drepturi de acces și o cheie USB fizică până la instalarea serverului într-un perete de beton, etc.) și transferă controlul companiei care deține CRM-ul, care poate crește protecția, poate angaja un administrator de sistem, sau poate contacta un administrator de sistem, sau poate contacta un furnizor de software, după caz. Provocările se reduc la lucrul cu angajații, la protejarea rețelei și la protejarea fizică a informațiilor. În cazul utilizării desktop CRM, chiar și o închidere completă a internetului nu va opri munca, deoarece baza de date se află în biroul „acasă”.

Unul dintre angajații noștri, care a lucrat într-o companie care dezvolta sisteme de birou integrate bazate pe cloud, inclusiv CRM, vorbește despre tehnologiile cloud. „La unul dintre locurile mele de muncă, compania construia ceva foarte asemănător cu un CRM de bază și era totul despre documente online etc. Într-o zi, în GA, am văzut o activitate anormală de la unul dintre clienții noștri abonați. Imaginați-vă surpriza noastră, analiștilor, când noi, nefiind dezvoltatori, dar având un nivel ridicat de acces, am putut pur și simplu să folosim un link pentru a deschide interfața pe care o folosea clientul și a vedea ce fel de tabel era popular la el. Apropo, se pare că clientul nu și-ar dori ca nimeni să vadă aceste date comerciale. Da, a fost un bug și nu a fost remediat de câțiva ani - după părerea mea, căruciorul este încă acolo. De atunci, sunt un pasionat de desktop și nu prea am încredere în nori, deși, bineînțeles, îi folosim și la serviciu și în viața personală, unde s-au întâmplat și niște nenorociri amuzante.”

Sisteme CRM din perspectiva securității cibernetice: protecție sau amenințare?
Din sondajul nostru despre Habr, și aceștia sunt angajați ai companiilor avansate

Pierderea datelor dintr-un sistem CRM în cloud poate fi cauzată de pierderea datelor din cauza unei defecțiuni a serverului, indisponibilitate a serverului, forță majoră, rezilierea furnizorului etc. Cloud-ul este un acces constant, neîntrerupt la Internet, iar protecția trebuie să fie fără precedent: la nivel de cod, drepturi de acces, măsuri suplimentare de securitate cibernetică (de exemplu, autentificare cu doi factori).

Semn de pericol #2


Nici măcar nu vorbim despre o caracteristică, ci despre un grup de caracteristici asociate cu furnizorul și politicile acestuia. Să enumerăm câteva exemple importante pe care le-am întâlnit noi și angajații noștri.

  • Vânzătorul poate alege un centru de date insuficient de fiabil în care DBMS-ul clienților se va „învârti”. El va economisi bani, nu va controla SLA, nu va calcula sarcina, iar rezultatul va fi fatal pentru dvs.
  • Vânzătorul poate refuza să vă permită să transferați serviciul către centrul de date ales de dvs. Aceasta este o limitare destul de comună pentru SaaS.
  • Vânzătorul poate avea un conflict juridic sau economic cu furnizorul de cloud, iar apoi în timpul „confruntării” acțiunile de rezervă sau, de exemplu, viteza poate fi limitată.
  • Serviciul de creare de backup poate fi furnizat la un preț separat. O practică comună despre care un client de sistem CRM poate afla doar în momentul în care este nevoie de o copie de rezervă, adică în cel mai critic și vulnerabil moment.
  • Angajații vânzătorilor pot avea acces nestingherit la datele clienților.
  • Pot apărea scurgeri de date de orice natură (factor uman, fraudă, hackeri etc.).

De obicei, aceste probleme sunt asociate cu vânzătorii mici sau tineri, dar și cei mari s-au găsit în mod repetat în situații neplăcute (google it). Prin urmare, ar trebui să aveți întotdeauna metode de protejare a informațiilor de partea dvs. + discutați în prealabil problemele de securitate cu furnizorul de sistem CRM selectat. Chiar și faptul că interesul tău pentru problemă îl va obliga pe furnizor să abordeze implementarea cu maximă responsabilitate (este deosebit de important să faci asta dacă nu ai de-a face cu biroul vânzătorului, ci cu partenerul acestuia, pentru care este important să încheie un contract și să primești un comision, și nu aceștia în doi factori... ei bine, ai înțeles ideea).

Semn de pericol #3


Organizarea muncii cu securitate în compania dumneavoastră. În urmă cu un an, am scris în mod tradițional despre securitate pe Habr și am realizat un sondaj. Eșantionul nu a fost foarte mare, dar răspunsurile sunt orientative:

Sisteme CRM din perspectiva securității cibernetice: protecție sau amenințare?

La finalul articolului, vom oferi link-uri către publicațiile noastre, unde am examinat în detaliu relațiile din sistemul „companie-angajat-securitate”, iar aici vă vom oferi o listă de întrebări, răspunsurile la care ar trebui să se găsească în cadrul companiei dumneavoastră (chiar dacă nu aveți nevoie de CRM).

  • Unde stochează angajații parolele?
  • Cum este organizat accesul la stocarea pe serverele companiei?
  • Cum este protejat software-ul care conține informații comerciale și operaționale?
  • Toți angajații au software antivirus activ?
  • Câți angajați au acces la datele clienților și ce nivel de acces este acesta?
  • Câți angajați noi aveți și câți angajați sunt în curs de concediere?
  • Cât timp a trecut de când ați comunicat cu angajații cheie și le-ați ascultat cererile și plângerile?
  • Imprimantele sunt monitorizate?
  • Cum este organizată politica privind conectarea gadgeturilor personale la un computer, precum și utilizarea Wi-Fi-ului de serviciu?

De fapt, acestea sunt întrebări de bază - comentariile vor adăuga probabil hardcore, dar aceasta este baza, despre care ar trebui să le cunoască și un singur proprietar cu doi angajați.

Deci, cum să te protejezi?

  • Backup-urile sunt un lucru esențial care este adesea fie uitat, fie nu este îngrijit. Dacă aveți un sistem desktop, configurați un sistem de rezervă a datelor cu o frecvență specificată (de exemplu, pentru RegionSoft CRM, acest lucru poate fi implementat folosind Server de aplicații RegionSoft) și să organizeze depozitarea corectă a copiilor. Dacă aveți un CRM în cloud, asigurați-vă că aflați cum sunt gestionate backup-urile înainte de a semna un contract: aveți nevoie de informații despre profunzimea și frecvența, locația de stocare și costul backup-urilor (deseori doar backup-urile „ultimele date pentru o perioadă” sunt gratuite, în timp ce backup-urile complete și securizate sunt oferite ca un serviciu plătit). În general, acesta nu este cu siguranță un loc pentru a economisi sau a fi neglijent. Și da, nu uitați să verificați ce este restaurat din backup-uri.
  • Separarea drepturilor de acces la nivel de funcție și de date.
  • Securitate la nivel de rețea - trebuie să permiteți utilizarea CRM numai în cadrul subrețelei de birou, să restricționați accesul pentru dispozitivele mobile, să interziceți lucrul cu sistemul CRM de acasă sau, chiar mai rău, din rețelele publice (spații de coworking, cafenele, birouri clienți etc.). Fiți deosebit de atenți cu versiunea mobilă - lăsați-o să fie doar o versiune foarte trunchiată pentru serviciu.
  • Antivirusul cu scanare în timp real este necesar în orice caz, dar mai ales în cazul securității datelor corporative. Dezactivați-l la nivel de politică pentru a o dezactiva manual.
  • Formarea angajaților în igiena cibernetică nu este o pierdere de timp, ci o nevoie urgentă. Este necesar să le transmitem tuturor colegilor că este important pentru ei nu numai să avertizeze, ci și să reacționeze corect la amenințarea primită. Interzicerea utilizării internetului sau a e-mailului dvs. la birou este un lucru de trecut și o cauză a negativității acute, așa că va trebui să lucrați la prevenire.

Desigur, folosind un sistem cloud, puteți obține un nivel suficient de securitate: utilizați servere dedicate, configurați routere și separați traficul la nivel de aplicație și la nivel de bază de date, utilizați subrețele private, introduceți reguli stricte de securitate pentru administratori, asigurați funcționarea neîntreruptă prin backup cu frecvența și completitatea maximă necesară, efectuați monitorizarea rețelei non-stop... Dacă vă gândiți bine, nu este atât de dificil, ci mai degrabă. Dar, după cum arată practica, doar unele companii, în principal mari, iau astfel de măsuri. Prin urmare, nu vom ezita să spunem încă o dată: nici cloud-ul, nici desktop-ul nu ar trebui să trăiască singuri, protejează-ți datele.

Câteva sfaturi mici, dar importante pentru toate cazurile de implementare a sistemului CRM

  • Verificați furnizorul pentru vulnerabilități - căutați informații despre combinațiile de cuvinte „Vendor Name vulnerability”, „Vendor Name Hacked”, „Vendor Name data leak”. Acesta nu ar trebui să fie singurul parametru atunci când căutați un nou sistem CRM, dar este absolut necesar să bifați căsuța din subcortex și este deosebit de important să înțelegeți motivele incidentelor care au avut loc.
  • Întrebați furnizorul despre centrul de date: disponibilitate, câte sunt, cum este organizată failover-ul.
  • Configurați marcatori de securitate în CRM, monitorizați activitatea în sistem și vârfurile neobișnuite.
  • Dezactivați exportul de rapoarte, accesul API pentru angajații non-core - adică cei care nu au nevoie de aceste funcții pentru activitățile lor în desfășurare.
  • Asigurați-vă că sistemul dvs. CRM este configurat pentru a înregistra procesele și acțiunile utilizatorului.

Acestea sunt lucruri mici, dar se adaugă la imaginea de ansamblu. Și, de fapt, nu există fleacuri în securitate.

Prin implementarea unui sistem CRM, asigurați securitatea datelor dvs. - dar numai dacă implementarea este făcută corect, iar problemele de securitate a informațiilor nu sunt trecute în fundal. De acord, este o prostie să cumperi o mașină și să nu verifici frânele, ABS-ul, prezența airbag-urilor, centurile de siguranță, EDS. La urma urmei, principalul lucru nu este doar să conduci, ci să conduci în siguranță și să ajungi în siguranță. La fel este și cu afacerile.

Și amintiți-vă: în timp ce regulile de securitate a muncii sunt scrise în sânge, regulile de securitate cibernetică în afaceri sunt scrise în bani.

Pe tema securității cibernetice și a locului sistemului CRM în acesta, puteți citi articolele noastre detaliate:

Dacă sunteți în căutarea unui sistem CRM, atunci porniți RegionSoft CRM până pe 31 martie 15% reducere. Dacă aveți nevoie de CRM sau ERP, studiați cu atenție produsele noastre și comparați capacitățile acestora cu scopurile și obiectivele dvs. Dacă aveți întrebări sau dificultăți, scrieți-ne sau sunați-ne și vom organiza o prezentare online individuală pentru dvs. - fără evaluări sau măsurători ale burticii.

Sisteme CRM din perspectiva securității cibernetice: protecție sau amenințare? Canalul nostru pe Telegram, în care, fără publicitate, scriem lucruri nu tocmai formale despre CRM și business.

Sursa: www.habr.com

Cumpărați găzduire de încredere pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără găzduire web fiabilă cu protecție DDoS, servere VPS VDS | ProHoster