Segurança de dados em softwares empresariais: o que verificar antes de tomar uma decisão
Segurança de dados em softwares empresariais: o que verificar antes de tomar uma decisão
Um ERP concentra tudo o que há de valioso em uma empresa em um único local: registros de clientes, preços, margens, condições de fornecedores e situação financeira. Essa concentração é o objetivo do sistema — e também seu principal risco. Este artigo aborda os controles que vale a pena verificar, na ordem de importância.
Controle de acesso
A vulnerabilidade mais comum não é um ataque sofisticado; é o fato de que todos podem ver tudo. Requisitos práticos:
- Permissões baseadas em funções. Permissões vinculadas a funções, não a indivíduos. Quando alguém muda de cargo, altera-se sua função, em vez de auditar dezenas de configurações individuais.
- Restrição no nível do campo. Um representante de vendas pode precisar do registro do cliente, mas não do preço de custo. Se as permissões funcionarem apenas no nível da tela, isso será impossível.
- Escopo no nível do registro. Um gerente regional visualiza apenas sua própria região. Sem isso, “acesso de leitura” significa acesso de leitura a tudo.
- Limites de exportação. A capacidade de exportar a lista completa de clientes para uma planilha é a via mais comum pela qual os dados saem de uma empresa. Isso deve ser restringido e registrado.
- Desativação imediata. As contas de funcionários demitidos são encerradas no mesmo dia. A revisão trimestral de contas inativas permite detectar o que os processos de desligamento deixam passar.
Registro de auditoria
Saber quem fez o quê e quando é importante tanto para a segurança quanto para a resolução de disputas internas. Um registro de auditoria útil registra os valores antigo e novo nas alterações, não apenas o fato de que uma alteração ocorreu. Ele deve abranger alterações de preço, substituições de descontos, ajustes de estoque, registros de pagamento e alterações de permissão — e não deve ser editável pelas pessoas que nele constam.
Backup e restauração
Todos os fornecedores afirmam que são realizados backups. As perguntas que importam dizem respeito à restauração:
- Com que frequência são realizados os backups, e qual seria a quantidade de dados perdidos em caso de falha? Backups noturnos significam que o trabalho de um dia fica em risco.
- Quanto tempo leva uma restauração? Esse é o número que determina seu tempo de inatividade e raramente é informado, a menos que seja solicitado.
- Os backups são mantidos em um local separado? Um backup na mesma infraestrutura não sobrevive a um evento que afete essa infraestrutura.
- Quando foi testada a última restauração? Um backup não testado é uma suposição, não uma garantia. Solicite a data do último teste de restauração bem-sucedido.
- É possível obter sua própria cópia? Independentemente do processo do fornecedor.
Criptografia e Transporte
Os dados em trânsito devem ser criptografados de ponta a ponta — incluindo quaisquer integrações com marketplaces, bancos ou prestadores de serviços de logística, que muitas vezes são negligenciadas. Para dados em repouso, pergunte especificamente se a criptografia no nível do banco de dados é aplicada e onde as chaves são mantidas.
Residência dos dados e conformidade
- Onde os servidores estão fisicamente localizados e se isso atende às suas obrigações regulatórias.
- Quais subprocessadores o fornecedor utiliza e onde eles operam.
- Períodos de retenção dos dados pessoais e se a exclusão é efetivamente aplicada quando eles expiram.
- Como a solicitação de acesso ou exclusão de um titular de dados é atendida na prática — por meio de uma tela ou pela abertura de um ticket de suporte.
Hábitos práticos
- Habilite a autenticação multifatorial. Especialmente para contas de administrador e qualquer acesso externo.
- Limite o número de administradores. Duas ou três pessoas geralmente são suficientes. Ter todos como administradores é conveniente até que deixe de ser.
- Revise as permissões periodicamente. As permissões se acumulam; ninguém as remove. Uma revisão semestral mantém isso sob controle.
Em resumo
A segurança em softwares empresariais diz respeito, principalmente, à disciplina de acesso e à recuperação comprovada, e não a ameaças exóticas. Atribua permissões a funções, restrinja exportações, mantenha um registro de auditoria que os administradores não possam editar e insista em evidências de que as restaurações foram testadas.
Teremos prazer em responder a todas essas questões por escrito para Mekjoy. Entre em contato para discutir suas necessidades.
Artigos relacionados
Inteligência Empresarial: Tome decisões, não crie painéis
A adição de painéis raramente agiliza a tomada de decisões. É preciso criar uma camada de relatórios em torno de um número reduzido de métricas que realmente levem à tomada de medidas.
Software de RH: dos arquivos de pessoal ao desempenho
Um software de RH não é um software de folha de pagamento. O software de folha de pagamento realiza os cálculos; o software de RH, por sua vez, define como os dados subjacentes a esses cálculos são coletados inicialmente.
Software de gerenciamento de projetos: das listas de tarefas à margem de lucro
Um sistema de acompanhamento de tarefas indica se o trabalho foi realizado. Ele não pode informar quanto custou esse trabalho. Construir as camadas que conectam tempo, recursos e rentabilidade.
Um portal B2B: eliminando a necessidade de receber pedidos de revendedores por telefone
Receber pedidos de revendedores por telefone e mensagens funciona até certo ponto. O que um portal de autoatendimento traz de novo e o que deve estar pronto antes de você lançar um.
