1С, CRM и базы данных: защита без перестройки ИТ | АйТи Бастион | ПромоСтраницы
Добавить в корзинуПозвонить
Добавить в корзинуПозвонить
1С, CRM и базы данных: защита без перестройки ИТ

Что происходит с доступами сотрудников и подрядчиков и где возникают основные риски

1С, CRM и базы данных хранят персональные данные, бухгалтерскую и коммерческую информацию, контакты клиентов, контракты и суммы сделок. При этом доступ к этим системам часто есть не только у сотрудников компании, но и внешних специалистов, например, подрядчиков, которые администрируют 1С или помогают дорабатывать CRM.

Риск возникает, когда доступ к критичным системам сложно контролировать: у сотрудника со временем накапливаются лишние права, подрядчику просто предоставляют бесконтрольное подключение через VPN, а логины и пароли передают через почту или мессенджеры. Разбираемся, какие меры позволяют навести порядок с доступами и усилить защиту без серьезной перестройки ИТ-инфраструктуры.

Как защитить 1С, CRM и базы данных без дорогой перестройки ИТ

1С, CRM и корпоративные базы данных хранят то, что для компании действительно важно: персональные данные сотрудников и клиентов, зарплаты, бухгалтерию, контакты заказчиков, контракты, суммы сделок и коммерческую информацию.

Поэтому любой доступ к таким системам – потенциальный доступ к ключевой информации компании. И главный риск возникает, когда непонятно, кто именно получил доступ и что он делает с информацией: копирует, удаляет, корректирует или правит.

«Когда ты не знаешь, кто конкретно имеет доступ к этой информации, ты не можешь с достоверной точностью судить, что этот человек с этой информацией делает: копирует он ее, удаляет или корректирует. Здесь, конечно же, вопрос именно в разграничении доступа», – Константин Родин, заместитель директора по развитию бизнеса «АйТи Бастион».

Когда доступов становится слишком много

Проблема часто возникает постепенно. Сотрудник растет по карьерной лестнице, вместе с ним растет и количество доступов. Сегодня он инженер, завтра руководитель – и в итоге у него может остаться доступ к критичным для бизнеса системам, который ему уже не нужен.

Другая типичная ошибка – выдавать доступ «как есть», без ролевой модели. В результате у одного человека может сосредоточиться доступ ко всей инфраструктуре и критичным для бизнеса системам, хотя для работы ему эти полномочия не нужны. Это большой риск.

С подрядчиками ситуация еще сложнее. Им могут просто предоставить VPN или передать логин и пароль через почту, мессенджер или Excel-файл. После этого контролировать использование этих данных практически невозможно.

Начать можно с простых вещей

Не обязательно сразу перестраивать всю ИТ-инфраструктуру. Для начала можно систематизировать доступы: определить, кому какие права действительно нужны, вести реестр их выдачи и отзыва, своевременно отзывать доступ при увольнении или переходе сотрудника на другую должность.

Если автоматизированной системы нет, подойдет даже журнал в Excel. Важно, чтобы появился понятный регламент. Дальше этот процесс можно автоматизировать с помощью IAM, IDM и PAM-систем. Они позволяют организовать ролевое предоставление доступа и отзывать его, когда меняется должность сотрудника или он увольняется.

1С, CRM и базы данных: защита без перестройки ИТ
1С, CRM и базы данных: защита без перестройки ИТ

Почему просто дать подрядчику VPN – не лучший вариант

Представим, что внешний специалист должен администрировать 1С на уровне серверной конфигурации. В малых и средних компаниях ему зачастую просто предоставляют VPN-туннель. Или специалист приезжает и работает с отдельного компьютера. При этом никто толком не контролирует его действия. Все работает на уровне доверия и неких гарантий в рамках договора.

«Что делает этот умный мальчик из ИТ-компании, никто не знает. Понять им это сложно. И здесь все работает на уровне доверия и неких гарантий в рамках договора. Но всегда есть риск того, что этот человек еще может подрабатывать где-то на стороне, либо он недоволен чем-то, либо он просто хочет дополнительно подзаработать. Поэтому вариант утечки или какого-то нелегитимного или неправомерного применения своих рабочих полномочий он может использовать», – Константин Родин.

Именно поэтому важно не только предоставить подрядчику доступ, но и контролировать его работу. СКДПУ НТ Старт позволяет организовать такой доступ через PAM: подрядчик не знает пароля от системы, а его подключение проходит через контролируемую точку доступа с фиксацией всех его действий.

Можно создать промежуточный рабочий стол – некую «безопасную зону», через которую подрядчик получает доступ к инфраструктуре и 1С. При этом можно видеть, какие действия он совершает, какие файлы загружает и выгружает. Если обнаружится утечка, можно проверить, например, делал ли человек дамп базы и копировал ли его на удаленную рабочую машину.

С CRM – похожая история

Современные CRM обычно работают через веб-интерфейс. Поэтому можно контролировать и инфраструктуру, на которой работает система, и непосредственно доступ к веб-интерфейсу.

Еще одна возможность СКДПУ НТ Старт – не передавать подрядчику пароль. Система вводит его незаметно для пользователя: он получает необходимый доступ, но не знает логина и пароля. Это минимизирует риск утечки важного пароля.

С облачными системами все зависит от того, как организован доступ. Если это просто SaaS, то, по сути, решение лежит в плоскости контроля логина и пароля сотрудника. Доступ тогда будет организован через локальный PAM с автоматической авторизацией, чтобы сотрудник не мог подключиться в обход. Если же компания сама разворачивает серверы в облачной инфраструктуре, то можно расширить контроль доступа через PAM, используя его как ключевую точку доступа для высокопривилегированных пользователей, вплоть до полного контроля конфигурации самого сервера.

С чего начать при небольшом бюджете

Сначала понять, что именно в компании нужно защищать. Затем определить, кому действительно нужны привилегированные доступы, вести их реестр и отзывать лишние права.

1С, CRM и базы данных: защита без перестройки ИТ
1С, CRM и базы данных: защита без перестройки ИТ

Не стоит забывать про пароли. Нужно регулярно менять пароли и контролировать их сложность. Заменить «вася123» на «вася1234» – небезопасно: это понятный паттерн, который быстро отслеживается и взламывается.

Сотрудников нужно обучать работе с доступами и объяснять не только последствия инцидента, но и его цену. А дальше можно выбрать самые необходимые системы и начать с минимальной комплектации СКДПУ НТ Старт.

«Лучше делать какие-то небольшие шаги и тратить небольшие деньги на безопасность, чем просто ждать, когда случится инцидент и ты заплатишь в три, в пять, в десять раз больше, чем стоимость средств защиты. То есть лучше заранее поставить чуть посложнее замок, чем просто повесить на дверь амбарный, который сломает любой, вскроет любой, и ты лишишься своего бизнеса», – Константин Родин.

1С, CRM и базы данных: защита без перестройки ИТ
1С, CRM и базы данных: защита без перестройки ИТ

Расшириться можно всегда. А если бюджет позволяет, можно провести небольшой аудит доступа: кто его имеет и как он организован. Это поможет понять, что именно нужно сделать, чтобы минимизировать риски доступа внутренних сотрудников и внешних пользователей к базам данных 1С и CRM, ведь фраза о том, что небольшие компании никому не интересны, – это миф. Небольшие компании сейчас одни из самых уязвимых для злоумышленников и при этом привлекательны для них, так как «экономика взлома» таких компаний на их стороне.

Листая дальше, вы перейдёте на старт.айтибастион.рф