ERP təhlükəsizlik auditi — nə yoxlamalı.
ERP sisteminizdə bütün biznes məlumatları var — müştərilər, maliyyə, kadrlar. Bu sistem hücum olarsa, biznes dayanır. Bu yazıda hər KOB-un yoxlamalı təhlükəsizlik elementlərini izah edirik.
Tipik təhlükələr (Azərbaycan kontekstində)
1. Şifrə hücumu — köhnə "admin/admin" və ya brute-force ilə hesab girişi 2. Phishing — saxta email "1C dəstək" və ya "Bank-müştəri yenilənməsi" adı ilə 3. İnsider təhlükəsi — keçmiş işçi əvvəlki girişlərlə daxil olur 4. Backup məhv olur — hücumda ya yanğın və ya texniki problemdə 5. Şəxsi məlumat sızması — müştəri bazasının kənara getməsi (rəqibə satılır)
1. Audit log (ən vacib)
Sistemdə kim, nə vaxt, hansı məlumatı dəyişdirdi — tam izlənməlidir. Yoxla:- -Audit log var?
- -Kim ona baxa bilir? (yalnız təhlükəsizlik administratoru olmalıdır)
- -Müddəti nə qədər saxlanılır? (minimum 2 il)
- -İmmutable (oxunulan, dəyişdirilməyən)?
2. Şifrələmə
Transit (məlumat hərəkət edərkən): TLS 1.3 (mən kompüterdə sürmə → server) Saxlama (database): AES-256 Yedək (backup): AES-256 + ayrıca açar Yoxla: HTTPS hər yerdə? Browser-də "Connection is secure" göstərir? Sertifikat müddəti?
3. Şifrə siyasəti
Minimum tələblər:- -12+ simvol
- -Böyük + kiçik hərflər + rəqəm + xüsusi simvol
- -Hər 90 gündən bir dəyişikilk (uzunmüddətli istifadəçilər üçün)
- -2FA (iki faktorlu autentifikasiya) — minimum admin və maliyyə üçün
4. Backup strategiyası
3-2-1 qaydası:- -3 kopiya məlumat
- -2 fərqli mühitdə
- -1 off-site (məsələn, başqa şəhərdə bulud)
5. Şəxsi məlumat qoruması (GDPR + AR)
AR "Şəxsi məlumatlar haqqında" qanunu və GDPR-a uyğun:- ✓İstifadəçinin şəxsi məlumatına yalnız icazəli işçilər çıxa bilir
- ✓Sənədli icazə tələb olunur (DPO təyin edilməlidir)
- ✓İstifadəçi "sil mənim məlumatımı" tələbini 30 gün ərzində yerinə yetirilməlidir
- ✓Şəxsi məlumat sızması zamanı 72 saat ərzində bildiriş
6. Rol əsaslı icazələr (RBAC)
Hər işçi yalnız öz işinə lazım olan məlumatı görməlidir. Tipik səhv: "Hər kəs bütün şəxsi məlumatı görür" — risklər çox. Düzgün: Kassir yalnız öz POS-unu, mühasib yalnız mühasibatlıq verisini, HR yalnız işçi məlumatlarını görür.
7. Sosial mühəndislik təhlükəsi
Hücumçu telefon zəng vurub "Mən SUN Corp-dən, dəstəkçi, hesabınızı yoxlayıram, şifrənizi deyin" deyə bilər. Qayda: SUN Corp heç vaxt telefonla şifrə istəmir. Hər hansı şübhəli zəng — kəsin və +994 70 350 30 80 nömrəsinə zəng edib təsdiq edin.
Pulsuz audit (1 saat)
SUN Corp komandası sizin ERP sisteminizin pulsuz təhlükəsizlik auditi edir — Zoom-da 1 saat, dərhal görünən boşluqları göstərir. [email protected].