- PVSM.RU - https://www.pvsm.ru -
31 марта — международный день бэкапа, и неделя накануне всегда полна историй, связанных с безопасностью. В понедельник мы уже узнали про скомпрометированный Asus и «трёх неназванных производителей». Особо суеверные компании всю неделю сидят на иголках, делают бэкапы. А всё от того что все мы немножко безалаберны в плане безопасности: кто-то забывает пристегнуть ремень на заднем сидении, кто-то игнорирует срок годности продуктов, кто-то хранит логин и пароль под клавиатурой, а ещё лучше записывает все пароли в блокнотике. Отдельные личности умудряются отключать антивирусы, «чтобы не тормозил комп» и не использовать разделение прав доступа в корпоративных системах (какие секреты в компании из 50 человек!). Наверное, человечество просто ещё не выработало инстинкт кибер-самосохранения, который, в принципе, может стать новым основным инстинктом.
Не выработал такие инстинкты и бизнес. Простой вопрос: CRM-система это угроза информационной безопасности или инструмент обеспечения безопасности? Вряд ли кто-то вот так сходу точно ответит. Тут нужно начинать, как нас учили на уроках английского: it depends… Это зависит от настроек, формы поставки CRM, привычек и убеждений вендора, степени наплевательского отношения сотрудников, исхищрённости злоумышленников. В конце концов, взломать можно всё. Так как же жить?

Такая бывает информационная безопасность в малом и среднем бизнесе Из ЖЖ [1]
Защищать данные о коммерческой и операционной деятельности и надёжно хранить клиентскую базу — одна из основных задач CRM-системы, и в этом она на голову важнее всего остального прикладного ПО в компании.
Наверняка вы начали читать эту статью и в глубине души ухмыльнулись, мол, кому ваша информация нужна. Если так, то вы, вероятно, не имели дело с продажами и не знаете, насколько востребованы «живые» и качественные клиентские базы и информация о методах работы с этой базой. Содержимое CRM-системы интересно не только руководству компании, но и:
Если кто-то влезет в вашу CRM, он получит доступ к вашей операционной деятельности, то есть к тому массиву данных, с помощью которого вы делаете большую часть прибыли. И с момента получения злонамеренного доступа к CRM-системе прибыль начинает улыбаться тому, в чьих руках оказывается клиентская база. Ну или его партнёрам и заказчикам (читай — новым работодателям).
Хорошая, надёжная CRM-система [2] способна закрыть эти риски и дать ещё кучу приятных бонусов в сфере безопасности.
(рассказываем на примере RegionSoft CRM [2], т.к. не можем отвечать за других)

Кликабельно
Это реализация безопасности на примере единственной системы, у каждого вендора свои политики. Однако CRM-система действительно защищает вашу информацию: вы можете видеть, кто и во сколько снял тот или иной отчёт, кто просматривал какие данные, кто делал выгрузку и многое другое. Даже если вы узнаете об уязвимости уже постфактум, вы не оставите поступок безнаказанным и легко вычислите сотрудника, который злоупотребил доверием и лояльностью компании.
Расслабились? Рано! Эта самая защита при небрежном отношении и игнорировании проблем защиты данных может сыграть против вас.
Если в вашей компании есть хотя бы один ПК, это уже источник киберугрозы. Соответственно, степень угрозы множится вместе с ростом количества рабочих станций (и сотрудников) и с разнообразием установленного и используемого программного обеспечения. И с CRM-системами дело обстоит непросто — ведь это программа, призванная хранить и обрабатывать важнейший и дорогой актив: клиентскую базу и коммерческую информацию, а мы тут страшилки про её безопасность рассказываем. На самом деле, не всё так сумрачно вблизи, и при правильном обращении вы не получите от CRM-системы ничего, кроме пользы и безопасности.
Начнём с небольшой экскурсии в основы. CRM бывают облачные и десктопные. Облачные — это те, СУБД (база данных) которых располагается не у вас в компании, а в частном или публичном облаке в каком-нибудь дата-центре (например, вы сидите в Челябинске, а ваша база крутится в супер крутом ЦОД в Москве, потому что так решил вендор CRM и у него договор именно с этим провайдером). Десктопные (они же on-premise, серверные — что уже не так верно) базируют свою СУБД на ваших собственных серверах (нет-нет, не рисуйте себе огромную серверную с дорогими стойками, чаще всего в малом и среднем бизнесе это одинокий сервер или даже обычный ПК современной конфигурации), то есть физически у вас в офисе.
Получить несанкционированный доступ можно к CRM обоих типов, но скорость и простота доступа разные, особенно если мы говорим об СМБ, который не сильно заботится об информационной безопасности.
Причина более высокой вероятности проблем с данным в облачной системе это отношения, связанные несколькими звеньями: вы (арендатор CRM) — вендор — провайдер (бывает более удлинённая версия: вы — вендор — IT-аутсорсер вендора — провайдер). 3-4 звена отношений имеют больше рисков, чем 1-2: проблема может произойти на стороне вендора (изменение договора, неоплата услуг провайдера), на стороне провайдера (форс-мажор, взлом, технические проблемы), на стороне аутсорсера (смена менеджера или инженера) и т.д. Конечно, крупные вендоры стараются иметь резервные ЦОД, управлять рисками и держать свой отдел DevOps, но и это не исключает проблем.
Десктопная CRM в основном не арендуется, а приобретается компанией, соответственно отношения выглядят более просто и прозрачно: вендор во время внедрения CRM настраивает необходимые уровни безопасности (от разграничения прав доступа и физического USB-ключа до заведения сервера в бетонную стену и т.д.) и передаёт управление компании-владельцу CRM, которая может наращивать защиту, нанять системного администратора либо обращаться по мере необходимости к своему поставщику ПО. Проблемы сводятся к работе с сотрудниками, защите сети и физической защите информации. В случае использования десктопной CRM даже полное отключение интернета не остановит работу, поскольку база располагается в «родном» офисе.
Про облачные технологии рассказывает один из наших сотрудников, который работал в компании-разработчике облачных комплексных офисных систем, в том числе CRM. «На одном из моих мест работы компания создавала что-то очень похожее на базовую CRM, и всё это было связано с онлайн-документами и т.д. Однажды в GA мы увидели аномальную активность от одного из клиентов-подписчиков. Каково же было удивление нас, аналитиков, когда мы, не будучи разработчиками, но имея высокий уровень доступа, просто смогли по ссылке открыть тот интерфейс, который использовал клиент, посмотреть, что это за такая табличка у него популярная. К слову, кажется, клиент не хотел бы, чтобы кто-то видел эти коммерческие данные. Да, это был баг, и его не устраняли несколько лет — по-моему, воз и ныне там. С тех пор я адепт десктопа и не очень-то доверяю облакам, хотя, конечно, и мы используем их в работе и в личной жизни, где тоже случались весёлые факапы».

Из нашего опроса на Хабре, и это сотрудники продвинутых компаний
Потеря данных из облачной CRM-системы может быть обусловлена потерей данных из-за сбоя сервера, недоступности серверов, форс-мажора, прекращения деятельности вендора и проч. Облако — это постоянный, непрерывный доступ в интернет, и защита должна быть беспрецедентной: на уровне кода, прав доступа, дополнительных мер кибербезопасности (например, двухфакторной авторизации).
Речь идёт даже не об одном признаке, а о группе признаков, связанных с вендором и его политикой. Перечислим некоторые важные примеры, с которыми приходилось встречаться нам и нашим сотрудникам.
Обычно эти проблемы связаны с небольшими или молодыми вендорами, однако и крупные неоднократно попадали в неприятные истории (google it). Поэтому вы всегда должны иметь способы защиты информации на свой стороне + заранее обговаривать с выбранным поставщиком CRM-систем вопросы безопасности. Даже сам факт вашего интереса к проблеме уже заставит поставщика отнестись к внедрению максимально ответственно (особенно важно поступать так, если вы имеете дело не с офисом вендора, а с его партнёром, которому важно заключить договор и получить комиссию, а не эти ваши двухфакторные… ну вы поняли).
Организация работы с безопасностью в вашей компании. Год назад мы традиционно писали про безопасность на Хабре и проводили опрос. Выборка получилась не особо большая, а вот ответы показательные:

В конце статьи мы дадим ссылки на свои публикации, где мы подробно разбирали отношения в системе «компания — сотрудника — безопасность», а здесь приведём список вопросов, ответы на которые стоит найти внутри вашей компании (даже, если вам не нужна CRM).
На самом деле, это базовые вопросы — в комментариях наверняка добавят хардкора, но это база, основы которой должен знать даже индивидуальный предприниматель с двумя сотрудниками.
Конечно, используя облачную систему, можно добиться достаточного уровня безопасности: использовать выделенные сервера, настраивать маршрутизаторы и разделать трафик на уровне приложения и уровне баз данных, использовать частные подсети, ввести строгие правила безопасности для администраторов, обеспечить бесперебойность за счёт резервного копирования с максимально необходимой частотой и полнотой, осуществлять круглосуточный мониторинг сети… Если вдуматься, это не так и сложно, — скорее дорого. Но, как показывает практика, такие меры предпринимают только некоторые компании, в основном крупные. Поэтому не постесняемся сказать ещё раз: и облако, и десктоп не должны жить сами по себе, защищайте свои данные.
Это мелочи, но они отлично дополняют общую картину. Да и, на самом деле, мелочей в безопасности нет.
Внедряя CRM-систему, вы обеспечиваете безопасность ваших данных — но только в том случае, если внедрение происходит грамотно, и вопросы информационной безопасности не отодвигаются на второй план. Согласитесь, глупо купить автомобиль и не проверить тормоза, ABS, наличие подушек, ремни безопасности, EDS. Ведь главное не просто ехать, а ехать безопасно и доехать целым и невредимым. С бизнесом то же самое.
И помните: если правила безопасности труда писаны кровью, правила кибербезопасности бизнеса писаны деньгами.
По теме кибербезопасности и месте CRM-системы в ней можно почитать наши подробные статьи:
Если ищете CRM-систему, то на RegionSoft CRM до 31 марта скидки 15% [6]. Если вам нужна CRM или ERP — внимательно изучите наши продукты и сопоставьте их возможности со своими целями и задачами. Будут вопросы и затруднения — пишите, звоните, мы организуем для вас индивидуальную презентацию онлайн — без рейтингов и пузомерок.
Наш канал в Telegram [7], в котором без рекламы пишем не совсем формальные вещи о CRM и бизнесе.
Автор: Axelus
Источник [8]
Сайт-источник PVSM.RU: https://www.pvsm.ru
Путь до страницы источника: https://www.pvsm.ru/informatsionnaya-bezopasnost/312899
Ссылки в тексте:
[1] Из ЖЖ: https://relaxstory.livejournal.com/33712.html
[2] CRM-система: http://www.regionsoft.ru/
[3] RegionSoft Application Server: http://regionsoft.ru/loader.php?src=appsrv
[4] Основной инстинкт бизнеса: грани корпоративной безопасности: https://habr.com/ru/company/regionsoft/blog/352708/
[5] Нужно ли беречь данные от сотрудников: https://habr.com/ru/company/regionsoft/blog/351196/
[6] RegionSoft CRM до 31 марта скидки 15%: http://www.regionsoft.ru/loader.php?src=discount/discount_2019_03
[7] Наш канал в Telegram: https://t.me/bizbreeze
[8] Источник: https://habr.com/ru/post/445582/?utm_source=habrahabr&utm_medium=rss&utm_campaign=445582
Нажмите здесь для печати.