БЕСПЛАТНЫЙ АНАЛИЗ Возможность!

Безопасность данных в бизнес-программном обеспечении: что следует проверить перед принятием решения

13.08.2026
Безопасность данных в бизнес-программном обеспечении: что следует проверить перед принятием решения

Безопасность данных в бизнес-программном обеспечении: что следует проверить перед принятием решения

Система ERP объединяет в одном месте всю ценную информацию о бизнесе: данные о клиентах, цены, маржу, условия поставщиков и финансовое положение. Именно в этой концентрации заключается смысл системы — и одновременно её главный риск. В данной статье рассмотрены меры контроля, которые стоит проверить, в порядке их важности.

Контроль доступа

Наиболее распространённым уязвимым местом является не сложная атака, а то, что каждый может видеть всё. Практические требования:


  • Права доступа на основе ролей. Права привязаны к ролям, а не к конкретным лицам. Когда сотрудник меняет должность, достаточно изменить его роль, а не проверять десятки индивидуальных настроек.
  • Ограничения на уровне полей. Торговому представителю может потребоваться запись о клиенте, но не себестоимость. Если права доступа действуют только на уровне экрана, это невозможно.
  • Область действия на уровне записи. Региональный менеджер видит данные только по своему региону. Без этого «доступ на чтение» означает доступ к чтению всех данных.
  • Ограничения на экспорт. Возможность экспортировать полный список клиентов в электронную таблицу является самым распространённым способом утечки данных из компании. Этот процесс должен быть ограничен и регистрироваться в журнале.
  • Оперативная деактивация. Учётные записи уволившихся сотрудников закрываются в тот же день. Ежеквартальная проверка неактивных учётных записей позволяет выявить упущения, которые не были зафиксированы в ходе обработки данных уволившихся сотрудников.

Ведение аудиторского журнала

Информация о том, кто, что и когда сделал, важна как для обеспечения безопасности, так и для разрешения внутренних споров. Полезный журнал аудита фиксирует прежнее и новое значение при внесении изменений, а не просто факт их совершения. Он должен охватывать изменения цен, переопределения скидок, корректировки запасов, записи об оплате и изменения прав доступа — при этом лица, в отношении которых ведутся записи, не должны иметь права редактировать этот журнал.

Журнал, который администраторы могут удалять, не является журналом аудита. Уточните, обеспечивается ли хранение журналов независимо от прав пользователей, а также в течение какого срока сохраняются записи.

Резервное копирование и восстановление

Каждый поставщик заявляет, что резервные копии создаются. Важны вопросы, касающиеся восстановления:


  • Как часто создаются резервные копии и какой объём данных может быть утрачен в случае сбоя? Ежедневные резервные копии означают, что под угрозой находится результат работы за один день.
  • Сколько времени занимает восстановление? Именно этот показатель определяет продолжительность простоя, и его редко указывают, если об этом не спросить.
  • Хранятся ли резервные копии в отдельном месте? Резервная копия, хранящаяся на той же инфраструктуре, не уцелеет в случае инцидента, затронувшего эту инфраструктуру.
  • Когда в последний раз проводилось тестирование восстановления? Непроверенная резервная копия — это всего лишь предположение, а не гарантия безопасности. Уточните дату последнего успешного теста восстановления.
  • Можете ли вы создать собственную копию? Независимо от процедур поставщика.

Шифрование и передача данных

Данные при передаче должны шифроваться от конечной точки до конечной точки — включая любые интеграции с торговыми площадками, банками или логистическими провайдерами, которые часто упускаются из виду. В отношении данных в хранилище уточните, применяется ли шифрование на уровне базы данных и где хранятся ключи.

Место хранения данных и соблюдение нормативных требований


  • Где физически расположены серверы и соответствует ли это вашим нормативным обязательствам.
  • Каких субподрядчиков по обработке данных использует поставщик и где они ведут свою деятельность.
  • Сроки хранения персональных данных и осуществляется ли их фактическое удаление по истечении этих сроков.
  • Как на практике выполняется запрос субъекта данных на доступ или удаление — через экран или путем открытия заявки в службу поддержки.

Практические рекомендации


  • Включите многофакторную аутентификацию. Особенно для учетных записей администраторов и любого внешнего доступа.
  • Ограничьте количество администраторов. Обычно достаточно двух или трёх человек. Ситуация, когда все являются администраторами, удобна до тех пор, пока не возникают проблемы.
  • Периодически пересматривайте права доступа. Права доступа накапливаются; никто их не удаляет. Проверка два раза в год позволяет держать ситуацию под контролем.
  • [*]Используйте отдельные тестовые данные. Копирование реальных данных клиентов в тестовую среду незаметно увеличивает ваши риски.

Один вопрос, который раскрывает очень многое: спросите, когда поставщик в последний раз проводил тест восстановления, и попросите предоставить его результаты. Уверенный и конкретный ответ расскажет вам о зрелости их операционной деятельности больше, чем любой сертификат.

Вкратце

Безопасность в бизнес-программном обеспечении в основном сводится к дисциплине доступа и проверенному восстановлению данных, а не к экзотическим угрозам. Привязывайте права доступа к ролям, ограничивайте экспорт данных, ведите журнал аудита, который администраторы не могут редактировать, и настаивайте на предоставлении доказательств того, что восстановление данных было протестировано.

Мы с удовольствием ответим на все эти вопросы в письменной форме для Mekjoy. Свяжитесь с нами, чтобы обсудить ваши требования.

Продолжить чтение

Связанные публикации

Бизнес-аналитика: принимайте решения, а не создавайте информационные панели
Технологии и интеграция

Бизнес-аналитика: принимайте решения, а не создавайте информационные панели

Создание информационных панелей редко ускоряет процесс принятия решений. Необходимо выстроить систему отчетности, ориентированную на небольшое количество показателей, по результатам анализа которых действительно принимаются меры.

05.04.2025Прочитать
Программное обеспечение для управления персоналом: от кадровых дел до оценки эффективности
ERP и корпоративное программное обеспечение

Программное обеспечение для управления персоналом: от кадровых дел до оценки эффективности

Программное обеспечение для управления персоналом — это не программа для расчета заработной платы. Программа для расчета заработной платы выполняет расчеты, а программное обеспечение для управления персоналом определяет, как изначально собираются данные, лежащие в основе этих расчетов.

01.04.2025Прочитать
Программное обеспечение для управления проектами: от списков задач до рентабельности
ERP и корпоративное программное обеспечение

Программное обеспечение для управления проектами: от списков задач до рентабельности

Система отслеживания задач показывает, была ли выполнена работа. Она не может сказать, во сколько обошлась эта работа. Создание уровней, связывающих время, ресурсы и рентабельность.

25.03.2025Прочитать
Портал B2B: переход от приема заказов от дилеров по телефону
Электронная коммерция и B2B

Портал B2B: переход от приема заказов от дилеров по телефону

Прием заказов от дилеров по телефону и через мессенджеры эффективен лишь до определённой степени. Что меняет портал самообслуживания и что необходимо подготовить перед его запуском.

21.03.2025Прочитать

Мы будем рядом с вами на каждом этапе!

Свяжитесь с нами прямо сейчас, чтобы вывести развитие вашего цифрового бизнеса на новый уровень с помощью реальных данных.