Что происходит с доступами сотрудников и подрядчиков и где возникают основные риски
1С, CRM и базы данных хранят персональные данные, бухгалтерскую и коммерческую информацию, контакты клиентов, контракты и суммы сделок. При этом доступ к этим системам часто есть не только у сотрудников компании, но и внешних специалистов, например, подрядчиков, которые администрируют 1С или помогают дорабатывать CRM.
Риск возникает, когда доступ к критичным системам сложно контролировать: у сотрудника со временем накапливаются лишние права, подрядчику просто предоставляют бесконтрольное подключение через VPN, а логины и пароли передают через почту или мессенджеры. Разбираемся, какие меры позволяют навести порядок с доступами и усилить защиту без серьезной перестройки ИТ-инфраструктуры.
Как защитить 1С, CRM и базы данных без дорогой перестройки ИТ
1С, CRM и корпоративные базы данных хранят то, что для компании действительно важно: персональные данные сотрудников и клиентов, зарплаты, бухгалтерию, контакты заказчиков, контракты, суммы сделок и коммерческую информацию.
Поэтому любой доступ к таким системам – потенциальный доступ к ключевой информации компании. И главный риск возникает, когда непонятно, кто именно получил доступ и что он делает с информацией: копирует, удаляет, корректирует или правит.
«Когда ты не знаешь, кто конкретно имеет доступ к этой информации, ты не можешь с достоверной точностью судить, что этот человек с этой информацией делает: копирует он ее, удаляет или корректирует. Здесь, конечно же, вопрос именно в разграничении доступа», – Константин Родин, заместитель директора по развитию бизнеса «АйТи Бастион».
Когда доступов становится слишком много
Проблема часто возникает постепенно. Сотрудник растет по карьерной лестнице, вместе с ним растет и количество доступов. Сегодня он инженер, завтра руководитель – и в итоге у него может остаться доступ к критичным для бизнеса системам, который ему уже не нужен.
Другая типичная ошибка – выдавать доступ «как есть», без ролевой модели. В результате у одного человека может сосредоточиться доступ ко всей инфраструктуре и критичным для бизнеса системам, хотя для работы ему эти полномочия не нужны. Это большой риск.
С подрядчиками ситуация еще сложнее. Им могут просто предоставить VPN или передать логин и пароль через почту, мессенджер или Excel-файл. После этого контролировать использование этих данных практически невозможно.
Начать можно с простых вещей
Не обязательно сразу перестраивать всю ИТ-инфраструктуру. Для начала можно систематизировать доступы: определить, кому какие права действительно нужны, вести реестр их выдачи и отзыва, своевременно отзывать доступ при увольнении или переходе сотрудника на другую должность.
Если автоматизированной системы нет, подойдет даже журнал в Excel. Важно, чтобы появился понятный регламент. Дальше этот процесс можно автоматизировать с помощью IAM, IDM и PAM-систем. Они позволяют организовать ролевое предоставление доступа и отзывать его, когда меняется должность сотрудника или он увольняется.
Почему просто дать подрядчику VPN – не лучший вариант
Представим, что внешний специалист должен администрировать 1С на уровне серверной конфигурации. В малых и средних компаниях ему зачастую просто предоставляют VPN-туннель. Или специалист приезжает и работает с отдельного компьютера. При этом никто толком не контролирует его действия. Все работает на уровне доверия и неких гарантий в рамках договора.
«Что делает этот умный мальчик из ИТ-компании, никто не знает. Понять им это сложно. И здесь все работает на уровне доверия и неких гарантий в рамках договора. Но всегда есть риск того, что этот человек еще может подрабатывать где-то на стороне, либо он недоволен чем-то, либо он просто хочет дополнительно подзаработать. Поэтому вариант утечки или какого-то нелегитимного или неправомерного применения своих рабочих полномочий он может использовать», – Константин Родин.
Именно поэтому важно не только предоставить подрядчику доступ, но и контролировать его работу. СКДПУ НТ Старт позволяет организовать такой доступ через PAM: подрядчик не знает пароля от системы, а его подключение проходит через контролируемую точку доступа с фиксацией всех его действий.
Можно создать промежуточный рабочий стол – некую «безопасную зону», через которую подрядчик получает доступ к инфраструктуре и 1С. При этом можно видеть, какие действия он совершает, какие файлы загружает и выгружает. Если обнаружится утечка, можно проверить, например, делал ли человек дамп базы и копировал ли его на удаленную рабочую машину.
С CRM – похожая история
Современные CRM обычно работают через веб-интерфейс. Поэтому можно контролировать и инфраструктуру, на которой работает система, и непосредственно доступ к веб-интерфейсу.
Еще одна возможность СКДПУ НТ Старт – не передавать подрядчику пароль. Система вводит его незаметно для пользователя: он получает необходимый доступ, но не знает логина и пароля. Это минимизирует риск утечки важного пароля.
С облачными системами все зависит от того, как организован доступ. Если это просто SaaS, то, по сути, решение лежит в плоскости контроля логина и пароля сотрудника. Доступ тогда будет организован через локальный PAM с автоматической авторизацией, чтобы сотрудник не мог подключиться в обход. Если же компания сама разворачивает серверы в облачной инфраструктуре, то можно расширить контроль доступа через PAM, используя его как ключевую точку доступа для высокопривилегированных пользователей, вплоть до полного контроля конфигурации самого сервера.
С чего начать при небольшом бюджете
Сначала понять, что именно в компании нужно защищать. Затем определить, кому действительно нужны привилегированные доступы, вести их реестр и отзывать лишние права.
Не стоит забывать про пароли. Нужно регулярно менять пароли и контролировать их сложность. Заменить «вася123» на «вася1234» – небезопасно: это понятный паттерн, который быстро отслеживается и взламывается.
Сотрудников нужно обучать работе с доступами и объяснять не только последствия инцидента, но и его цену. А дальше можно выбрать самые необходимые системы и начать с минимальной комплектации СКДПУ НТ Старт.
«Лучше делать какие-то небольшие шаги и тратить небольшие деньги на безопасность, чем просто ждать, когда случится инцидент и ты заплатишь в три, в пять, в десять раз больше, чем стоимость средств защиты. То есть лучше заранее поставить чуть посложнее замок, чем просто повесить на дверь амбарный, который сломает любой, вскроет любой, и ты лишишься своего бизнеса», – Константин Родин.
Расшириться можно всегда. А если бюджет позволяет, можно провести небольшой аудит доступа: кто его имеет и как он организован. Это поможет понять, что именно нужно сделать, чтобы минимизировать риски доступа внутренних сотрудников и внешних пользователей к базам данных 1С и CRM, ведь фраза о том, что небольшие компании никому не интересны, – это миф. Небольшие компании сейчас одни из самых уязвимых для злоумышленников и при этом привлекательны для них, так как «экономика взлома» таких компаний на их стороне.
Листая дальше, вы перейдёте на старт.айтибастион.рф