31 Marsi është Dita Ndërkombëtare e Backup-it, dhe java para saj është gjithmonë plot histori që lidhen me sigurinë. Të hënën, ne tashmë mësuam për Asus-in e komprometuar dhe 'tre prodhuesit e panjohur'. Kompanitë që janë veçanërisht supersticioze kalojnë javën në ankth, duke bërë backup. Kjo ndodh sepse të gjithë ne jemi paksa të pakujdesshëm kur flitet për sigurinë: disa harrojnë të vendosin rripin e sigurimit në sediljen e pasme, disa injorojnë datat e skadencës së produkteve, disa ruajnë emrin e përdoruesit dhe fjalëkalimin nën tastierë, e disa madje i shkruajnë të gjitha fjalëkalimet në një bllok. Disa individë arrijnë të çaktivizojnë antivirusët, 'në mënyrë që kompjuteri të mos ngecë' dhe nuk e përdorin ndarjen e të drejtave të aksesit në sistemet e korporatave (cili sekret mund të ketë një kompani me 50 njerëz!). Ndoshta, njerëzimi akoma nuk ka krijuar instinktin e mbijetesës kibernetike, i cili në parim mund të bëhet një instinkt bazik i ri.
Nuk kam zhvilluar instinkt të tillë dhe biznes. Një pyetje e thjeshtë: a është sistemi CRM një kërcënim për sigurinë informacionit apo një mjet për të siguruar sigurinë? E vështirë se dikush do të përgjigjet me saktësi menjëherë. Këtu duhet të fillojmë, siç na mësonin në orët e anglishtes: varet... Varet nga konfigurimet, forma e ofrimit të CRM, zakonët dhe bindjet e ofruesit, shkalla e neglizhencës së punonjësve, dhe shpikësia e keqbërësve. Në fund të fundit, mund të thyhet gjithçka. Si duhet të jetojmë?
Kjo është si siguria informacionit në biznesin e vogël dhe të mesëm
Sistemi CRM si mbrojtje
Mbrojtja e të dhënave mbi aktivitetin tregtar dhe operativ dhe ruajtja e sigurt e bazës së klientëve — është një nga detyrat kryesore të sistemit CRM, dhe në këtë aspekt ajo është më e rëndësishme se çdo softuer tjetër aplikativ në kompani.
Me sigurisht keni filluar të lexoni këtë artikull dhe thellë në zemër keni qeshur, duke ëndërruar se kujt i nevojitet informacioni juaj. Nëse është kështu, ndoshta nuk keni pasur përvojë me shitjet dhe nuk e dini se sa e kërkuar janë bazat e klientëve "të gjalla" dhe informacioni mbi metodat për të punuar me këto baza. Përmbajtja e sistemit CRM është interesante jo vetëm për drejtuesit e kompanisë, por edhe për:
- Keqbërësit (më rrallë) — ata kanë një qëllim që lidhet saktësisht me kompaninë tuaj dhe do të përdorin të gjitha burimet për të marrë të dhënat: për të korrur punonjësit, për të bërë hakerim, për të blerë të dhënat tuaja nga menaxherët, intervistimin e menaxherëve dhe më shumë.
- Punonjësit (më shpesh), të cilët mund të veprojnë si informatorë për konkurrentët tuaj. Ata thjesht janë të gatshëm të largojnë ose të shesin bazën e klientëve për përfitime personale.
- Hakerët amatorë (shumë rrallë) — mund të bie në hakerimin e cloud-it ku ndodhen të dhënat tuaja ose të rrjetit, ose ndoshta dikush vetëm për kënaqësi do të dëshirojë të "nxjerrë" të dhënat tuaja (p.sh., të dhënat për grosistët e farmacisë ose alkoolit — thjesht për t'u përkëdhelur syri).
Nëse dikush hyn në CRM tuaj, ai do të ketë qasje në aktivitetin tuaj operativ, pra në atë masiv të të dhënave që përdorni për të realizuar pjesën më të madhe të fitimeve. Dhe që nga momenti i fitimit të qasjes keqdashëse në sistemin CRM, fitimi fillon t'i buzëqesh atij që e ka bazën e klientëve. Ose partnerëve dhe klientëve të tij (lexo — punëdhënësve të rinj).
E mirë, e besueshme mund të mbyllë këto rreziqe dhe të ofrojë shumë bonuse të tjera të këndshme në fushën e sigurisë.
Pra, çfarë mund të bëjë sistemi CRM në aspektin e sigurisë?
(në këtë rast do të flasim për, pasi nuk mund të përgjigjemi për të tjerët)
- Autorizim me dy faktorë duke përdorur një çelës USB dhe fjalëkalim. mbështet mënyrën e autorizimit me dy faktorë për përdoruesit gjatë hyrjes në sistem. Në këtë rast, gjatë hyrjes në sistem, përveç hyrjes së fjalëkalimit, është e nevojshme të futet në portin USB të kompjuterit një çelës USB, i cili është inicializuar më parë. Mënyra e autorizimit me dy faktorë ndihmon për t'u siguruar nga vjedhja ose zbulesa e fjalëkalimit.
Klikohet
- Fillimi nga adresa IP dhe adresa MAC të besuara. Për të siguruar një nivel më të lartë sigurie, është e mundur të kufizoni hyrjen e përdoruesve vetëm nga adresat IP dhe adresat MAC të regjistruara. Si adresat IP mund të përdoren si adresat IP të brendshme në rrjetin lokal, ashtu edhe adresat e jashtme, nëse përdoruesi lidhet në distancë (nëpërmjet internetit).
- Autorizimi i domainit (autorizimi Windows). Përdorimi i sistemit mund të konfigurohet në mënyrë që në hyrje të mos nevojitet futja e fjalëkalimit të përdoruesit. Në këtë rast, ndodh autorizimi Windows, i cili përcakton përdoruesin përmes WinAPI. Sistemi do të nisë nën atë përdorues, nën profilin e të cilit në momentin e nisjes së sistemit funksionon kompjuteri.
- Një mekanizëm tjetër është klientët privatë. Klientët privatë janë klientë, të cilët mund të shihen vetëm nga kuratori i tyre. Në listat e përdoruesve të tjerë këta klientë nuk do të shfaqen, edhe nëse përdoruesit e tjerë kanë një grup të plotë lejesh, përfshirë edhe të drejtat e administratorit. Kështu mund të mbrohet, për shembull, një grup klientësh veçanërisht të rëndësishëm ose një grup sipas një kriteri tjetër, i cili do t'i besohet një menaxheri të besueshëm.
- Mekanizmi i ndarjes së të drejtave të aksesit — një masë standarde dhe parësore mbrojtjeje në CRM. Për të lehtësuar procesin e administrimit të të drejtave të përdoruesve, në të drejtat e jepen jo përdoruesve konkret, por shablloneve. Përdoruesit më pas caktohen një shabllon të caktuar, i cili ka një grup të caktuar të drejtash. Kjo lejon çdo punonjës — nga fillestarët dhe praktikantët deri te drejtori — të caktojnë autoritetet dhe të drejtat e aksesit, të cilat do të mundësojnë/nuk do të mundësojnë aksesin në të dhënat e besueshme dhe informacionin komercial të rëndësishëm.
- Sistemi i automatizuar i kopjimit të dhënave (backup), i cilësuar përmes serverit të skripteve .
Ky është një shembull i zbatimit të sigurisë në një sistem të vetëm; çdo ofrues ka politikën e tij. Megjithatë, sistemi CRM vërtet mbron informacionin tuaj: ju mund të shihni kush dhe në çfarë kohe ka hequr një raport të caktuar, kush ka parë cilat të dhëna, kush ka bërë eksportimin dhe shumë të tjera. Edhe nëse mësoni për një dobësi pas faktit, nuk do ta lini veprimin pa ndëshkim dhe do ta identifikoni lehtësisht punonjësin që ka abuzuar me besimin dhe besnikërinë e kompanisë.
U relaksuat? Ende herët! Kjo mbrojtje në rastin e papërgjegjshmërisë dhe injorimit të problemeve të mbrojtjes së të dhënave mund të luajë kundër jush.
Sistemi CRM si një kërcënim
Nëse në kompaninë tuaj ekziston edhe vetëm një PC, atëherë kjo është tashmë një burim kërcënimi kibernetik. Kështu, niveli i kërcënimeve rritet me rritjen e numrit të stacioneve të punës (dhe punonjësve) dhe me larmishmërinë e softuerëve që janë instaluar dhe përdorur. E pra, situata me sistemet CRM nuk është e thjeshtë — pasi ato janë programe që duhet të ruajnë dhe përpunojnë një aktiv të rëndësishëm dhe të çmuar: bazën e klientëve dhe informacionin tregtar, ndërsa ne po flasim për probleme në lidhje me sigurinë e tyre. Në të vërtetë, situata nuk është kaq e errët, dhe me përdorimin e duhur, nuk do të merrni asgjë tjetër përveç përfitimit dhe sigurisë nga sistemet CRM.
Cilat janë shenjat e një sistemi CRM të rrezikshëm?
Të fillojmë me një ekskurs të vogël në bazat. CRM-të mund të jenë në re ose në desktop. Ata në re janë ata, të cilat DB (baza e dhënave) nuk ndodhet në kompaninë tuaj, por në një re private ose publike në ndonjë qendër të të dhënave (për shembull, ju jeni në Çeljabinsk, ndërsa baza juaj rrotullohet në një qendër shumë të shkëlqyer të të dhënave në Moskë, sepse kështu vendosi shitësi i CRM-së dhe ka një marrëveshje me këtë ofrues). Të dhënat në desktop (të njohura gjithashtu si on-premise, serverorë - që nuk është aq e saktë) bazohen në serverët tuaj të vetë, (jo, mos e përfytyroni një server të madh me raftet e shtrenjta, shpesh në biznesin e vogël dhe të mesëm kjo është një server i vetëm ose madje një PC i zakonshëm me konfigurim modern), do të thotë fizikisht në zyrën tuaj.
Mund të fitoni qasje të paautorizuar në CRM-të e të dy llojeve, por shpejtësia dhe thjeshtësia e qasjes janë të ndryshme, veçanërisht nëse flasim për SMB, i cili nuk shqetësohet shumë për sigurinë e informacionit.
Shenja e rrezikut №1
Arsye të mundshme për problemet më të larta me të dhënat në sistemin e mjeteve në re lidhen me marrëdhënie përmes disa bashkëveprimeve: ju (ndërmarrësi i CRM) — furnizuesi — ofruesi (në një version më të gjatë: ju — furnizuesi — IT-outsourcer i furnizuesit — ofruesi). 3-4 bashkëveprime kanë më shumë rreziqe se 1-2: problemi mund të ndodhë nga ana e furnizuesit (ndryshimi i kontratës, mospagimi i shërbimeve të ofruesit), nga ana e ofruesit (forca madhore, hakerimi, probleme teknike), nga ana e outsourcer-it (ndryshimi i menaxherit ose inxhinierit) etj. Sigurisht, furnizuesit e mëdhenj përpiqen të kenë qendra të rezervuara të të dhënave, të menaxhojnë rreziqet dhe të mbajnë departamentin e tyre DevOps, por as kjo nuk përjashton problemet.
CRM desktop kryesisht nuk është e dhënë me qira, por blen nga kompania, kështu që marrëdhëniet duken më të thjeshta dhe më transparente: ofruesi, gjatë implementimit të CRM, konfigurôn nivelet e nevojshme të sigurisë (nga kufizimi i të drejtave të aksesit dhe çelësi fizik USB deri te vendosja e serverit në një mur betoni etj.) dhe ia kalon menaxhimin kompanisë që zotëron CRM, e cila mund të forcojë mbrojtjen, të angazhojë një administrator sistemi ose të kontaktojë ofruesin e saj të softuerit sipas nevojës. Problemet përfshijnë punën me punonjësit, mbrojtjen e rrjetit dhe mbrojtjen fizike të informacionit. Në rastin e përdorimit të CRM desktop, edhe një çaktivizim i plotë i internetit nuk do ta ndalë funksionimin, pasi baza ndodhet në zyrën "vendore".
Një nga punonjësit tanë flet për teknologjitë cloud, i cili ka punuar në një kompani zhvillimi të sistemeve komplekse të zyrave cloud, përfshirë CRM. «Në një nga vendet e mia të punës, kompania krijoi diçka shumë të ngjashme me një CRM bazë, dhe gjithçka ishte e lidhur me dokumentet në internet etj. Një herë, në GA vështroi një aktivitet anormal nga një nga klientët abonentë. Cila ishte befasia jonë, analistëve, kur ne, pa qenë zhvillues, por duke pasur një nivel të lartë akses, thjesht arritëm të hapim atë ndërfaqe që përdorte klienti, të shohim se çfarë ishte ajo tabelë kaq popullore për të. Për ta thënë me një fjalë, dukej se klienti nuk dëshironte që dikush të shihte këto të dhëna komerciale. Po, kjo ishte një gabim, dhe nuk u riparua për disa vite — mendoj se është ende në një gjendje të tillë. Që atëherë, unë jam mbështetës i desktopëve dhe nuk i besoj shumë mjeteve të reja në cloud, megjithatë, sigurisht, edhe ne i përdorim në punë dhe në jetën personale, ku gjithashtu kanë ndodhur disa situata qesharake».

Nga anketa jonë në Habra, dhe këta janë punonjësit e kompanive të avancuara
Humbja e të dhënave nga sistemi CRM në cloud mund të shkaktohet nga humbja e të dhënave për shkak të dështimit të serverit, mosfunksionimit të serverëve, ngjarjeve të papritura, ndërprerjes së aktiviteteve nga ana e ofruesit dhe të tjera. Cloud është një akses i përhershëm dhe i vazhdueshëm në internet, dhe mbrojtja duhet të jetë e jashtëzakonshme: në nivelin e kodit, të drejtave të qasjes dhe masave të tjera të sigurisë kibernetike (p.sh., autentikimi me dy faktorë).
Shenja e rrezikut №2
Nuk po flasim për një shenjë, por për një grup shenjash që lidhen me ofruesin dhe politikën e tij. Të numërojmë disa shembuj të rëndësishëm me të cilët kemi pasur të bëjmë ne dhe punonjësit tanë.
- Ofruesi mund të zgjedhë një qendër të të dhënave (QTD) jo mjaft të besueshme, ku do të "qarkullojnë" DB-të e klientëve. Ai do të kursejë, nuk do të kontrollojë SLA-në, nuk do të llogarisë ngarkesën, dhe rezultati do të jetë fatal për ju.
- Ofruesi mund t'i mohojë të drejtën për të transferuar shërbimin në qendrën e të dhënave që keni zgjedhur. Kjo është një kufizim mjaft i zakonshëm për SaaS.
- Ofruesi mund të ketë një konflikt ligjor ose ekonomik me ofruesin e cloud, dhe atëherë gjatë "përplasjeve" veprimet për kopjimin e të dhënave ose, për shembull, shpejtësia, mund të jenë të kufizuara.
- Shërbimi i krijimit të kopjeve rezervë mund të ofrohet për një çmim të veçantë. Është një praktikë e zakonshme, e cila klienti i sistemit CRM mund ta mësojë vetëm në momentin kur ka nevojë për kopjen rezervë, domethënë në momentin më kritik dhe të ndjeshëm.
- Punonjësit e ofruesit të shërbimit mund të kenë qasje të pakufizuar në të dhënat e klientëve.
- Mund të ndodhin rrjedhje të të dhënave të çdo natyre (faktori njeri, mashtrime, hakerë, etj.).
Këto probleme zakonisht lidhen me ofrues të vegjël ose të rinj, megjithatë edhe ato të mëdha shpesh kanë pasur historira të pakëndshme (kërkoni në Google për të). Prandaj duhet të keni gjithmonë mënyra mbrojtjeje për informacionin tuaj + të diskutoni paraprakisht me ofruesin e CRM për çështjet e sigurisë. Edhe vetë fakti që tregoni interes për këtë çështje do ta shtyjë ofruesin të merret me zbatimin në mënyrë të përgjegjshme (sidomos e rëndësishme të veproni kështu, nëse keni të bëni jo me zyrën e ofruesit, por me një partner të tij, i cili është i interesuar të nënshkruajë kontratën dhe të marrë komisionin, e jo për sigurinë tuaj dyfaktoriale… e kuptoni ju).
Shenja e rrezikut nr. 3
Organizimi i punës me sigurinë në kompaninë tuaj. Një vit më parë, ne tradicionalisht shkruanim për sigurinë në Habr dhe zhvilluan një anketë. Mostra nuk ishte aspak e madhe, por përgjigjet ishin treguese:

Në fund të artikullit do t'i japim linket për publikimet tona, ku kemi shqyrtuar në detaje marrëdhëniet në sistemin 'kompani – punonjës – siguri', ndërsa këtu do të paraqesim një listë pyetjesh, përgjigjet e të cilave duhet të gjenden brenda kompanisë tuaj (edhe nëse nuk keni një CRM).
- Ku i ruajnë punonjësit fjalëkalimet?
- Si është organizuar qasja në depozitat në serverat e kompanisë?
- Si është mbrojtur softueri që përmban informacion komercial dhe operativ?
- A kanë aktive antiviruset të gjithë punonjësit?
- Sa punonjës kanë qasje në të dhënat e klientëve dhe çfarë niveli është ky akses?
- Sa të sapoemëruar keni dhe sa punonjës janë në proces të largimit?
- Keni biseduar së fundmi me punonjësit kyç dhe i keni dëgjuar kërkesat dhe ankesat e tyre?
- A kontrollohen printerat?
- Si është organizuar politika e lidhjes së pajisjeve të veta me PC-të, si dhe përdorimi i Wi-Fi-së së punës?
Në fakt, këto janë pyetje bazike — në komente sigurisht do të shtohen disa detaje më të thella, por kjo është baza, themeli që duhet ta dine edhe një sipërmarrës individual me dy punonjës.
Si të mbrohemi?
- Backup-et janë një gjë shumë e rëndësishme, për të cilën shpeshherë ose harrohet, ose nuk i kushtohet vëmendje. Nëse keni një sistem desktop, konfiguroni një sistem rezervimi të të dhënave me një frekuencë të caktuar (p.sh., për RegionSoft CRM, kjo mund të realizohet me ) dhe organizoni ruajtjen e duhur të kopjeve. Nëse keni një CRM në re, sigurohuni që para nënshkrimit të kontratës të informoheni se si organizohet puna me backup-et: ju nevojiten informacion për thellësinë dhe frekuencën, për vendin e ruajtjes, për kostot e backup-it (shpeshherë, backup-et “e të dhënave më të fundit për periudhën” janë falas, ndërsa një backup i plotë dhe i sigurt është shërbim me pagesë). Në përgjithësi, këtu nuk ka vend për kursime ose neglizhencë. Dhe po, mos harroni të kontrolloni atë që rikthehet nga backup-et.
- Ndara e të drejtave të aksesit në nivelin e funksioneve dhe të dhënave.
- Siguria në nivelin e rrjetit - duhet të lejoni përdorimin e CRM vetëm brenda nëntokës së zyrës, të kufizoni aksesin për pajisjet mobile, të ndaloni punën me sistemin CRM nga shtëpia ose, më keq akoma, nga rrjetet publike (hapësira të punës, kafene, zyra klientësh etj.). Keni kujdes të veçantë me versionin mobil - lejoni që të jetë një version i skenuar shumë i reduktuar për punë.
- Një antivirus me skanimin në kohë reale është i nevojshëm në çdo rast, por kur bëhet fjalë për sigurinë e të dhënave të korporatës - veçanërisht. Ndaloni nivelin e politikave të çaktivizoni atë me vetëdije.
- Trajnimi i punonjësve për higjienën e kibernetikës - nuk është një humbje kohe, por një domosdoshmëri e rëndësishme. Duhet t’u komunikoni të gjithë kolegëve që është e rëndësishme jo vetëm të paralajmërojnë, por edhe të reagojnë si duhet ndaj kërcënimeve që vijnë. Ndalimi i përdorimit të internetit ose postës elektronike në zyrë është një gjë e kaluar dhe shkak i një negativiteti të fortë, prandaj do të nevojitet të punoni pikërisht mbi parandalimin.
Sigurisht, duke përdorur sistemin e cloud-it, mund të arrini një nivel të mjaftueshëm sigurie: përdorimi i serverëve të dedikuar, konfigurimi i routerëve dhe ndarja e trafikëve në nivel aplikacioni dhe bazash të dhënash, përdorimi i subneteve private, vendosja e rregullave strikte të sigurisë për administratorët, sigurimi i vazhdimësisë përmes kopjeve rezervë me frekuencën dhe plotësinë maksimale të nevojshme, monitorimi 24/7 i rrjetit... Nëse e mendoni thellë, nuk është aq e vështirë, — përkundrazi, është e shtrenjtë. Por, siç e tregon praktika, këto masa ndërmerren vetëm nga disa kompani, kryesisht të mëdha. Prandaj, le të theksojmë edhe njëherë: si cloud-i ashtu edhe desktop-i nuk duhet të jetojnë vetëm, mbrojini të dhënat tuaja.
Disa këshilla të vogla, por të rëndësishme për çdo rast të implementimit të sistemit CRM
- Kontrolloni shitësin për dobësitë - kërkoni informacion në lidhje me kombinime fjalësh si «dobësi Emri i Shitësit», «shtëpi e Emri i Shitësit», «rrjedhje të dhënash Emri i Shitësit». Kjo nuk duhet të jetë kriteri i vetëm për të kërkuar një sistem CRM të ri, por është thelbësore të bëni shënim në nënndërgjegje, dhe veçanërisht e rëndësishme të kuptoni arsyet e incidenteve të ndodhura.
- Pyesni shitësin për qendrën e përpunimit të të dhënave: disponueshmërinë, sa janë, si është organizimi i kalimit në rast emergjence.
- Konfiguroni treguesit e sigurisë në CRM, monitoroni aktivitetin brenda sistemit dhe shpërthimet e çuditshme.
- Çaktivizoni eksportin e raporteve, aksesin përmes API për punonjësit që nuk janë në profil - domethënë ata për të cilët këto funksione nuk janë të nevojshme për aktivitetin e përditshëm.
- Sigurohuni që në sistemin tuaj CRM të jetë vendosur regjistrimi i proceseve dhe logimi i veprimeve të përdoruesve.
Këto janë detaje të vogla, por ato plotësojnë shkallën e përgjithshme. Në të vërtetë, nuk ka detaje të vogla në siguri.
Duke CRM-sistemos, ju siguroheni për sigurinë e të dhënave tuaja — por vetëm nëse zbatimi bëhet në mënyrë korrekte dhe çështjet e sigurisë së informacionit nuk përjashtohen. Pajtohuni, është budallallëk të blini një makinë dhe të mos kontrolloni frenat, ABS, ekzistencën e jastëkëve, rripave të sigurimit dhe EDS. Sepse e rëndësishmja nuk është vetëm të shkosh, por të shkosh në mënyrë të sigurt dhe të arrish pa dëmtime. Edhe me biznesin është e njëjta gjë.
Dhe mos harroni: nëse rregullat e sigurisë në punë janë shkruar me gjak, rregullat e sigurisë kibernetike të biznesit janë shkruar me para.
Për temën e sigurisë kibernetike dhe vendin e CRM-sistemit në të, mund të lexoni artikujt tanë të detajuar:
- — një përmbledhje e kërcënimeve të mundshme për sigurinë në fushën korporative dhe një skemë e përafërt e zbulimit.
- — një analizë e detyrueshme e mënyrës se si punonjësit mund të dëmtojnë biznesin tuaj dhe si e bëjnë këtë në fushën tregtare.
Nëse jeni duke kërkuar një CRM-sistem, atëherë te . Nëse keni nevojë për CRM ose ERP — shqyrtoni me kujdes produktet tona dhe krahasoni mundësitë e tyre me qëllimet dhe detyrat tuaja. Nëse keni pyetje ose vështirësi — shkruani, telefononi, ne organizojmë një prezantim të personalizuar online për ju — pa renditje dhe pa tregues të pazakontë.
, ku pa reklama shkruajmë gjëra jo aq formale rreth CRM-it dhe biznesit.
Burimi: habr.com
