Безопасность данных в бизнес-системе: 8 принципов, о которых стоит спросить разработчика
В бизнес-системе хранятся данные клиентов, сотрудников и финансов. Безопасность нельзя добавить в самом конце как дополнительную опцию. Эти принципы стоит обсудить с разработчиком в самом начале.
8 принципов безопасности
- Минимальные права доступа. Каждый пользователь имеет доступ только к тому, что ему нужно для работы.
- Безопасный вход. Надежные пароли, блокировка после нескольких неудачных попыток, а для важных учетных записей дополнительное подтверждение входа.
- Зашифрованное соединение. Данные, которые передаются между пользователем и системой, шифруются.
- Резервные копии. Создаются автоматически, хранятся отдельно от системы и регулярно проверяются.
- История изменений. Система фиксирует, кто и когда изменил важные данные.
- Обновления. Сервер и библиотеки регулярно обновляются.
- Мониторинг ошибок. Проблемы выявляются раньше, чем их заметят пользователи.
- Порядок действий при уходе сотрудника. Доступ отзывается сразу, а задачи передаются другим.
Непроверенная резервная копия - это не копия
Самая частая ошибка: резервные копии создаются годами, но никто ни разу не пробовал восстановить из них систему. Тест восстановления стоит проводить регулярно и фиксировать его результат.
Персональные данные
Бизнес-системы обрабатывают персональные данные сотрудников и клиентов. С самого начала стоит определить, какие данные действительно нужны, у кого есть к ним доступ и как долго они хранятся. Юридические вопросы, в том числе связанные с GDPR, лучше обсудить с юристом или специалистом по защите данных.
Вопросы к разработчику
- Как создаются резервные копии и когда в последний раз проверялось восстановление?
- У кого есть доступ к серверу и рабочим данным?
- Как обновляются система и библиотеки?
- Что происходит при обнаружении инцидента?
Если вы хотите обсудить безопасную систему для своей компании, запишитесь на консультацию.
Есть вопрос по этой теме? Давайте обсудим →