Siguria e korporatave

Në vitin 2008 pata mundësinë të punoj në një kompani IT. Çdo punonjës kishte një tension të çuditshëm. Arsyet ishin të thjeshta: telefonat celularë duhej të hidhnin në kasafortën e hyrjes në zyrë, pas shpine kishte një kamerë, dy kamera të mëdha shtesë të vendosura në zyrë dhe një softuer monitorues me keylogger. Po, kjo nuk ishte kompania që zhvillonte SORM ose sisteme të mbështetjes së jetës së avionëve, por thjesht një zhvillues i softuerëve të biznesit, tani i absorbuar, i shkatërruar dhe që nuk ekziston më (çka duket logjike). Nëse tani po shtriheni dhe mendoni se në zyrën tuaj me hamakë dhe M&M në vaza nuk ka asnjë mundësi të tillë, mund të jeni shumë të gabuar — thjesht në 11 vitet e fundit, kontrolli ka mësuar të jetë i padukshëm dhe korrekt, pa përplasje për faqet e vizituara dhe filmat e shkarkuar.

A është vërtet e pamundur pa këto, si ndodh me besnikërinë, besimin dhe besimin në njerëz? Nuk do ta besonit, por ekzistojnë kompani pa masa sigurie. Megjithatë, punonjësit bëjnë gabime si andej ashtu edhe këndej — thjesht sepse faktori njerëzor ka fuqi për të shkatërruar botë, e jo më kompaninë tuaj. Pra, ku mund të dështojnë punonjësit tuaj?

Корпоративная небезопасность

Ky nuk është një postim shumë serioz, me dy funksione: të bëjë pak më të lehtë ditët e punës dhe të kujtojë për elementet bazë të sigurisë që shpesh harrohen. Oh, dhe që të kujtojmë një herë tjetër për sistemin CRM të shkëlqyer dhe të sigurt — a nuk është një softuer i tillë një përcaktues i sigurisë? 🙂

Le të fillojmë në një mënyrë të rastësishme!

Fjalëkalime, fjalëkalime, fjalëkalime...

Kur flasim për to, ndiejmë një valë revolte: si është e mundur, sa herë kemi theksuar këtë, dhe ende asgjë! Në kompani të çdo niveli, nga individë deri te korporatat transnacionale, ky është një problem i madh. Më duket se, nëse nesër do të ndërtohet një Yndyrë e Vdekshme reale, në panelin e adminit do të jetë diçka si admin/admin. Pra, çfarë të presim nga përdoruesit e zakonshëm, për të cilët faqja e tyre në VKontakte është shumë më e çmuar se llogaria e korporatës? Këtu janë pika që duhet të kontrolloni:

  • Shënimi i fjalëkalimeve në letra, në pjesën e pasme të tastierës, në monitor, në tavolinë nën tastierë, në një etiketë nën maus (të zgjuar!) — punonjësit nuk duhet ta bëjnë kurrë këtë. Jo sepse një haker i frikshëm do të hyjë dhe do të shkarkojë të gjithë 1C në një USB gjatë drekës, por sepse në zyrë mund të ketë një Sasha të zemëruar, i cili është gati të largohet dhe të bëjë ndonjë dëm ose të marrë informacionin për mal. Pse ai të mos e bëjë këtë gjatë drekës tjetër?

Корпоративная небезопасность
Kjo? Ky gjë ruan të gjitha fjalëkalimet e mia.

  • Vendosja e fjalëkalimeve të thjeshta për hyrjen në PC dhe për programet e punës. Datat e lindjes, qwerty123 dhe madje asdf — këto janë kombinime që duhen të jenë në anekdotat dhe në bashkëbisedimet, e jo në sistemin e sigurisë korporative. Vendosni kërkesat për fjalëkalimet dhe gjatësi. Rregulloni periudhën e ndërrimit.

Корпоративная небезопасность
Fjalëkalimi është si të brendshme: ndryshoni atë më shpesh, mos e ndani me miqtë tuaj, një i gjatë — është më i mirë, bëhuni misterioz, mos e përhapni kudo.

  • Fjalëkalimet e zakonshme të prodhuesit për hyrje në program janë të rrezikshme, sepse i dinë pothuajse të gjithë punonjësit e prodhuesit, dhe nëse po merret me një sistem web në cloud, marrja e të dhënave nuk do të jetë e vështirë për askënd. Sidomos nëse keni gjithashtu një siguri rrjeti në nivelin "kabulli nuk duhen nxjerrë".
  • Shpjegoni punonjësve se sugjerimi për fjalëkalim në sistemin operativ nuk duhet të duket si "dita ime e lindjes", "emri i vajzës", "Gvoz-dika-78545-ap#1! në anglisht" ose "kverti dhe një me zero".    

Корпоративная небезопасность
Macja ime më jep fjalëkalime të shkëlqyera! Ajo enden mbi tastierën time.

Qasjet fizike në dosje

Si e organizuar qasja në dokumentacionin financiar dhe atë të punonjësve në kompaninë tuaj? Le ta hamendësoj: nëse është një biznes i vogël, ndoshta ndodhet në kontabilitet ose në zyrën e shefit në dosje mbi rafte ose në dollap. Nëse është një biznes i madh, do të ishte në departamentin e burimeve njerëzore në rafte. Por nëse është shumë i madh, të gjitha janë siç duhet: një zyrë të veçantë ose një bllok me çelësin magnetik, ku kanë qasje vetëm disa punonjës dhe për të hyrë aty, duhet të telefonosh ndonjë prej tyre dhe të hysh në këtë zonë në praninë e tyre. Nuk ka asgjë të ndërlikuar në krijimin e një mbrojtjeje të tillë në çdo biznes, ose të paktën të mësosh të mos shënosh fjalëkalimin e kasafortës zyrtare me laps në derë ose në mur (e gjitha është e bazuar në ngjarje reale, mos u qeshni).

Pse është e rëndësishme? Së pari, punonjësit kanë një tërheqje patologjike për të zbuluar detaje të tjera për njëri-tjetrin: statusin familjar, pagën, diagnozat shëndetësore, arsimimin, etj. Këto janë mundësi shantazhi në luftën për konkurrencën në zyrë. Dhe nuk ju shkon aspak në favor ato grindje që do të lindin kur dizajneri Petja të mësojë se ai merr 20 mijë më pak se dizajnerja Alisa. Së dyti, atje punonjësit mund të kenë akses në informacionin financiar të kompanisë (saldo, raportet vjetore, kontratat). Së treti, gjithçka mund të humbasë, prishë ose vjedhë me qëllim që të fshehë gjurmët në biografinë e tij të punës.

Depo, ku për dikë është një humbje, për dikë — një thes i çmuar

Nëse keni një depo, llogaritni se ra ose vonë do të përballeni me shkelës të ligjit — thjesht është psikologjia e njeriut që sheh një volum të madh produktesh dhe beson fort se pak nga shumë — nuk është plaçkitje, por shpërndarje. Një njësi produkti nga kjo grumbull mund të kostojë 200 mijë, 300 mijë, ose disa milion. Fatkeqësisht, asgjë nuk mund ta ndalojë vjedhjen përveç kontrollit dhe llogaritjes pedantike dhe totale: kamera, pranimi dhe heqja sipas barkodit, automatizimi i llogarive të depozitave (p.sh., organizimi ynë i llogarive të depozitave është i tillë që menaxheri dhe udhëheqësi mund të shohin lëvizjet e mallrave në depo në kohë reale). RegionSoft CRM Depoja jonë është organizuar në mënyrë që menaxheri dhe udhëheqësi mund të shohin lëvizjet e mallrave në depo në kohë reale).

Prandaj, armatosni depozitën tuaj deri në dhëmbë, sigurohuni për sigurinë fizike nga armiku jashtë dhe siguri të plotë — nga brendësia. Punonjësit në transport, logjistikë, dhe në depo duhet të jenë të vetëdijshëm se kontrolli ekziston, funksionon dhe nëse ndodh diçka, ata do të ndëshkojnë vetveten.

*uki, mos e fusni duar në infrastrukturë

Nëse historia për serverin dhe pastruesen ka kaluar tashmë në legjenda të tjera, atëherë pjesa tjetër vazhdon të jetë realitet. Siguria rrjetike dhe IT e kompanive të vogla dhe të mesme janë larg standardeve, dhe kjo shpesh nuk varet nëse keni një administrator sistemi të brendshëm apo një të ftuar. Shpesh ai i fundit është në gjendje të përballojë edhe më mirë.

Pra, çfarë mund të bëjnë punonjësit këtu?

  • Më e ëmbla dhe më e padëmshme është të shkosh në server, të tërheqësh kabuj, të shohësh, të derdhësh çaj, të nxjerrësh papastërti ose të provosh të konfigurosh diçka vetë. Kjo është veçanërisht e zakonshme për "përdoruesit e sigurt dhe të avancuar", të cilët heroikisht mësojnë kolegët të çaktivizojnë antivirusin dhe të anashkalojnë mbrojtjen në PC dhe janë të sigurt se janë perëndi të lindura të serverit. Në përgjithësi, qasja e autorizuar e kufizuar është gjithçka që ju nevojitet.
  • Vjedhja e pajisjeve dhe ndryshimi i komponenteve. A e doni kompaninë tuaj dhe keni instaluar karta grafike të fuqishme në mënyrë që sistemi i faturimit, CRM dhe çdo gjë tjetër të funksionojë shkëlqyer? Kështu është! Por, djem të mençur (ndonjëherë edhe vajza) mund të thjesht ta zëvendësojnë atë me një kartë grafike shtëpiake, dhe në shtëpi do të luajnë lojëra në një model të ri zyre — dhe askush nuk do ta kuptojë. E njëjta histori është me tastierat, mausët, ftohësit, UPS-at dhe çdo gjë tjetër që mund të zëvendësohet ndonjëherë në përbërjen e harduerit. Në fund, ju rrezikoni dëm të pronës në mënyrë të plotë dhe njëkohësisht nuk merrni shpejtësinë dhe cilësinë e dëshiruar të punës me sistemet informative dhe aplikacionet. Një sistem monitorimi (ITSM) me një kontroll të rregullt të konfigurimeve do t'ju shpëtojë, dhe ai duhet të vijë me një administrator sistemesh të paanshëm dhe të vendosur.

Корпоративная небезопасность
Ndoshta dëshiron të kërkosh një sistem sigurie më të mirë? Nuk jam i sigurt se ky shenjë është e mjaftueshme.

  • Përdorimi i modemeve të veta, pikave të nxehtësisë ose ndonjë rrjeti të përbashkët Wi-Fi e bën qasjen në skedarë më pak të mbrojtur dhe praktikisht të pakontrollueshme, që mund të përfitojë nga agresorët (përfshirë ata që veprojnë në bashkëpunim me punonjësit). Ndërsa gjithashtu, mundësia që një punonjës "me internetin e tij" të kalojë kohën e punës në YouTube, faqe humoristike dhe në rrjetet sociale është shumë më e lartë.  
  • Kombinimet e përbashkëta të fjalëkalimeve dhe përdoruesve për qasje në panelin administrativ të faqes, CMS, aplikacionet e saja – gjëra të frikshme që e kthejnë një punonjës të papërgatitur ose të keqardhur në një hakmarrës të padukshëm. Nëse keni 5 persona nga e njëjta nëndegë që janë regjistruar me të njëjtin përdorues/fjalëkalim për të vendosur një banner, verifikuar lidhjet reklamuese dhe metrikat, për të korrigjuar dizajnin dhe ngarkuar një përditësim, kurrë nuk do të guess një prej tyre që papritur e ktheu CSS-në në një grumbull. Prandaj: përdorni përdorues të ndryshëm, fjalëkalime të ndryshme, regjistrojini veprimet dhe kufizoni të drejtat e aksesit.
  • Nuk e ka kuptuar se çfarë është softueri i paligjshëm, që punonjësit e instalojnë në kompjuterët e tyre për të redaktuar disa foto në kohë pune ose për të krijuar diçka të vogël. A e keni dëgjuar për kontrollet e Departamentit "K" të Policisë? Atëherë, ata po vijnë për ju!
  • Antivirus duhet të funksionojë. Po, disa prej tyre mund të ngadalësojnë punën e kompjuterit, të irritojnë dhe të duken si shenjë frike, por është më mirë të parandalosh sesa më pas të përballesh me ndalimin e punës ose, çfarë është më e keqja, me të dhëna të vjedhura.
  • Paralajmërimet e sistemit operativ për rrezikshmërinë e instalimit të aplikacioneve nuk duhet të injorohen. Sot, shkarkimi i diçkaje për punë është një çështje disa sekondash e minutash. Për shembull, Direct Commander ose redactori AdWords, ndonjë SEO parser e kështu me radhë. Nëse me produktet e Yandex dhe Google gjithçka është më shumë-më pak e qartë, atëherë këtu është një ripikresër, një pastrues virusesh falas, një redaktues videosh me tre efekte, aparate për screenshot, regjistrues Skype dhe programet e tjera 'të vogla' mund të dëmtojnë si një PC të vetëm, ashtu edhe të gjithë rrjetin e kompanisë. Mësoni përdoruesit të lexojnë se çfarë kërkon kompjuteri prej tyre, para se të telefonojnë administratorin e sistemit dhe të thonë se 'gjithçka ka vdekur'. Në disa kompani, problemi zgjidhet thjesht: shumë utilitete të dobishme të shkarkuara ndodhen në një ndarës rrjeti, po aty është edhe lista e zgjidhjeve online të dobishme.
  • Politika BYOD ose, përkundrazi, politika e lejoj përdorimin e pajisjeve të punës jashtë zyrës - është një aspekt shumë i rrezikshëm i sigurisë. Në këtë rast, pajisjet kanë qasje nga të afërm, të njohur, fëmijë, rrjete publike të papërpunuara dhe të tjera. Kjo është një rusë roulette e pastër - mund të kalosh 5 vjet pa probleme, por gjithashtu mund të humbasësh ose dëmtohesh të gjitha dokumentet dhe dosjet e çmuara. Gjithashtu, nëse një punonjës ka një qëllim të keq, me pajisje që lëvizin, është realisht e lehtë të derdhësh të dhënat. Po ashtu, duhet të mbani mend se punonjësit shpesh transferojnë skedarët midis kompjuterëve të tyre personalë, gjë që përsëri mund të krijojë hapësira në siguri.
  • Bllokimi i pajisjeve gjatë mungesës është një zakon i mirë si në sferën korporative ashtu edhe në atë personale. Për më tepër, kjo mbron nga kolegët kuriozë, miqtë dhe keqbërësit në vende publike. Është e vështirë të praktikosh, por në një nga vendet e mia të punës, kishte një eksperiencë të shkëlqyer: kolegët i qaseshin një PC-je të pa bllokuar, dhe në gjithë ekranin shfaqej Paint me mbishkrimin "Blloko kompjuterin!" dhe diçka ndryshonte në punë, për shembull, shkatërrohej versioni më i fundit që ishte instaluar ose fshihej defekti i fundit i regjistruar (kishte një grup testi). E papranueshme, por 1-2 herë mjaftonte edhe për më të pamundurit. Megjithatë, dyshoj se ata që nuk janë në IT mund ta kuptojnë këtë humor.
  • Por mëkatin më të tmerrshëm, natyrisht, e kanë administratori i sistemit dhe drejtuesit — në rastin kur ata kategorikisht nuk përdorin sisteme për kontrollin e trafikëve, pajisjeve, licencave, etj.

Kjo, natyrisht, është baza, sepse infrastruktura IT është vendi ku sa më thellë në pyll, aq më shumë dru. Dhe kjo bazë duhet të jetë te të gjithë, dhe nuk duhet të zëvendësohet me fjalë si "ne të gjithë i besojmë njëri-tjetrit", "ne jemi familje", "ku e di kush e do këtë" — për fat të keq, kjo është deri në një pikë.

Ky është interneti, babe, këtu mund të dinë shumë për ty

Menaxhimi i sigurt në internet duhet të përfshihet në kurset e edukatës për mbrojtjen në shkollë — dhe kjo nuk ka të bëjë me masat që na imponohen. Kjo është pikërisht për aftësinë për të dalluar një lidhje nga tjetra, për të kuptuar se ku është phishing dhe ku është mashtrim, të mos hapësh bashkëngjitjet e emaileve me temë "Aktin e kontrollit" nga adresat e panjohura, pa u siguruar, etj. Megjithëse, duket se nxënësit e kanë mësuar këtë, por puna mbetet për punonjësit. Ka shumë truqe dhe gabime që mund të rrezikojnë të gjithë kompaninë njëherësh.

  • Rrjetet sociale janë një pjesë e internetit që nuk ka vend në punë, por bllokimi i tyre në nivel kompanie është një masë e papëlqyer dhe demotivuese për vitin 2019. Prandaj duhet thjesht të shkruajmë një mesazh për të gjithë punonjësit, se si të kontrollojnë ligjshmërinë e lidhjeve, të flasim për llojet e mashtrimeve dhe t'i kërkojmë që të punojnë në punë.

Корпоративная небезопасность

  • Posta është një pikë e ndjeshme dhe ndoshta mënyra më populare për të vjedhur informacionin, për të vendosur malware, për të infektuar PC-në dhe gjithë rrjetin. Fatkeqësisht, shumë punëdhënës e konsiderojnë klientin e postës si një mjet kursimi dhe përdorin shërbime falas, në të cilat mbërrijnë deri në 200 emaile spami në ditë, të cilat kalojnë përmes filtrave etj. Disa individë të pavëmëndshëm hapin këto emaile dhe shtesat, lidhjet, ose imazhet — ndoshta shpresojnë se një princ nga Afrika u la pas një trashëgimi pikërisht atyre. Pas këtyre veprimeve, administratori përballet me shumë punë. Apo ndoshta kështu është menduar? Për më tepër, ka një histori të dhimbshme: në një kompani, për çdo email spam, KPI e administratorit u ul. Në përgjithësi, pas një muaji nuk kishte më spam — kjo praktikë u pë adopted nga organizata kryesore, dhe spam nuk ka qenë që atëherë. Ne e zgjidhëm këtë çështje në mënyrë elegante — zhvilluam klientin tonë të postës dhe e integrojmë në RegionSoft CRM, kështu që të gjithë klientët tanë gjithashtu përfitojnë këtë veçori të rehatshme.

Корпоративная небезопасность
Herën tjetër, kur të marrësh një email të çuditshëm me një simbul skedari, mos e kliko!

  • Messengerët gjithashtu janë një burim i lidhjeve të pasigurta, por kjo është një e keqe shumë më e vogël se e-maili (përveç kohës së humbur në biseda në chat).

Duket sikur janë të gjitha detaje. Megjithatë, secila prej këtyre detajeve mund të ketë pasoja katastrofike, sidomos nëse kompania juaj është një target i sulmeve nga konkurrenca. Kjo mund të ndodhë me të vërtetë me këdo.

Корпоративная небезопасность

Punonjësit bisedakë

Ky është ai faktor njerëzor, nga i cili do t'ju jetë e vështirë të shpëtoni. Punonjësit mund të flasin për punën në korridor, në kafene, në rrugë, dhe ta thonë me zë të lartë për një klient tjetër, duke folur për arritjet dhe projektet e tyre në shtëpi. Sigurisht, mundësia që të ketë një konkurent pas shpine është shumë e vogël (nëse nuk jeni në të njëjtin qendër biznesi - ka ndodhur), por mundësia që një djalosh, që e shpreh qartë çështjen e biznesit, të incizohet me smartphone dhe të postojë në YouTube është, çuditërisht, më e lartë. Por kjo është diçka e vogël. E rëndësishme është kur punonjësit tuaj me kënaqësi e paraqesin informacionin mbi produktin ose kompaninë në trajnime, konferenca, meetupe, forume profesionistësh, madje edhe në Habr. Për më tepër, shpesh ndodhin që njerëzit e thërrasin qëllimisht kundërshtarin në këto biseda për të bërë spiunazh konkurrues.

Një histori e jashtëzakonshme. Në një konferencë IT me përmasa galaktike, folësi i sesionit shpalosi në slajd një diagram të plotë të organizimit të infrastrukturës IT të një kompanie të madhe (nga 20 më të mëdhatë). Diagrami ishte jashtëzakonisht impresionues, thjesht kozmik; pothuajse të gjithë e fotografuan atë, dhe ajo menjëherë u shpërnda në rrjetet sociale me komente entuziaste. Më pas, folësi filloi të ndiqte geotegët, stendat, rrjetet sociale që e postuan dhe iu lutën të fshijnë, sepse iu telefonua mjaft shpejt dhe ua thanë se ishte një gabim. Një gojëkuq është një zgjidhje për spiunët.

Mosdija... çliron nga ndëshkimi

Sipas raportit global të Laboratorit Kaspersky për vitin 2017, midis bizneseve që përballeshin me incidente të sigurisë kibernetike për 12 muaj, një në dhjetë (11%) nga llojet më serioze të incidenteve kishte të bënte me punonjësit e pakujdesshëm dhe të painformuar.

Mos ndjeni se punonjësit dinë gjithçka rreth masave të sigurisë korporative; sigurohuni t'i informoni ata, organizoni trajnime, dërgoni përmbajtje interesante periodike mbi çështjet e sigurisë, organizoni takime me pizzë dhe sqaroni çështjet përsëri. Dhe, po, një truk i shkëlqyer — shënoni të gjitha informacionet e printuara dhe elektronike me ngjyra, shenja, etiketat: sekret tregtar, sekrete, për përdorim të brendshëm, qasje publike. Kjo vërtet funksionon.

Bota moderne ka vendosur kompanitë në një pozitë shumë delikate: është e nevojshme të ruhet balanca midis dëshirës së punonjësve për të punuar jo vetëm në mënyrë intensive, por gjithashtu për të marrë përmbajtje argëtuese dhe rregullave të rrepta të sigurisë korporative. Nëse aktivizoni kontrollin e tepruar dhe programet e të bërit të ndjekjes (po, nuk është një gabim shkrimi — kjo nuk është siguri, kjo është paranojë) dhe kamera pas shpine, besimi i punonjësve te kompania do të bjerë, dhe ruajtja e besimit është gjithashtu një mjet i sigurisë korporative.

Prandaj, know your limits, respect your employees, and make backups. And most importantly — prioritize safety over personal paranoia.

Nëse ju nevojitet CRM ose ERP — shqyrtoni me kujdes produktet tona dhe përputhni mundësitë e tyre me qëllimet dhe detyrat tuaja. Nëse keni pyetje ose pengesa, na shkruani, na telefononi; ne do të organizojmë për ju një prezantim individual online — pa renditje dhe pa krasitje.

Корпоративная небезопасность Kanalin tonë në Telegram, ku pa reklama shkruajmë gjëra jo aq formale rreth CRM-it dhe biznesit.

Burimi: habr.com

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster