بیشتر رخدادهای امنیتی فقط نتیجه حمله پیچیده نیستند؛ رمز مشترک، دسترسی بیشازحد، بکاپ آزمایشنشده و خروجیهای رهاشده نیز میتوانند اطلاعات حساس را در معرض خطر قرار دهند. امنیت خوب مجموعهای از کنترلهای ساده و مداوم است که از داده در برابر حذف، تغییر و مشاهده غیرمجاز محافظت میکند.
ابتدا بدانید از چه چیزی محافظت میکنید
فهرستی از دادههای مهم تهیه کنید: اطلاعات تماس مشتریان، سوابق خرید یا خدمت، مانده حسابها، گزارش فروش، اطلاعات کارکنان و نسخههای پشتیبان. سپس محل نگهداری، افراد دارای دسترسی و پیامد از دست رفتن هر مورد را مشخص کنید.
اصل حداقل دسترسی
هر کاربر فقط باید به بخشهایی دسترسی داشته باشد که برای وظیفهاش لازم است. دسترسی مدیر، صندوقدار، فروشنده و پشتیبان نباید یکسان باشد. حسابهای کاربران جدا باشند تا عملیات قابل ردگیری بماند.
- حذف و ویرایش اسناد محدود باشد
- نمایش گزارشهای حساس فقط برای مدیر
- تغییر قیمت و تخفیف نیازمند مجوز
- کاربر غیرفعال سریعاً مسدود شود
- حساب مشترک میان کارکنان حذف شود
رمز عبور و ورود امن
رمز طولانی و منحصربهفرد از رمز کوتاه و پیچیده اما تکراری بهتر است. رمز نرمافزار نباید با ایمیل یا شبکه اجتماعی یکسان باشد. در صورت پشتیبانی سیستم، ورود دومرحلهای برای حسابهای حساس فعال شود.
بکاپ بخشی از امنیت است
تهدید فقط سرقت داده نیست؛ خرابی سختافزار، حذف اشتباه و باجافزار نیز خطرند. نسخه پشتیبان باید جدا از سیستم اصلی، دارای تاریخ مشخص و قابل بازیابی باشد. دسترسی به بکاپ نیز باید محدود شود، چون خود آن نسخه کامل اطلاعات است.
بهروزرسانی و نگهداری
سیستمعامل، مرورگر، نرمافزار و ابزارهای جانبی باید بهموقع بهروزرسانی شوند. نصب برنامههای ناشناس روی رایانهای که اطلاعات مالی را نگهداری میکند ریسک را افزایش میدهد. مسئول مشخصی برای پیگیری بهروزرسانی تعیین کنید.
خروجیها و فایلهای جانبی را مدیریت کنید
گزارش اکسل، فایل PDF، بکاپ و فهرست مشتریان معمولاً خارج از کنترل نرمافزار اصلی ذخیره میشوند. محل ذخیره، زمان نگهداری و روش حذف امن آنها را مشخص کنید. ارسال فایل حساس در پیامرسان عمومی باید محدود شود.
برای رخداد امنیتی برنامه داشته باشید
- دسترسی مشکوک را متوقف کنید.حساب یا دستگاه درگیر را موقتاً قطع کنید.
- شواهد را حفظ کنید.لاگ، زمان و تغییرات مشاهدهشده را ثبت کنید.
- دامنه مشکل را بررسی کنید.مشخص کنید چه دادهای دیده یا تغییر کرده است.
- بازیابی و اصلاح را انجام دهید.رمزها، دسترسی و نسخه سالم را بازگردانید.
بازبینی دورهای
هر سه ماه دسترسی کاربران، حسابهای غیرفعال، وضعیت بکاپ و دستگاههای متصل را مرور کنید. امنیت یک تنظیم یکباره نیست؛ با تغییر کارکنان و فرایندها باید بهروزرسانی شود.
