1C Rəsmi Tərəfdaş · ID 45775-AZ1C məhsulları → 1c.suncorporation.az
· Təhlükəsizlik · Audit

ERP təhlükəsizlik auditi — nə yoxlamalı.

2026-05-16 · 8 dəq oxu · SUN Corporation

ERP sisteminizdə bütün biznes məlumatları var — müştərilər, maliyyə, kadrlar. Bu sistem hücum olarsa, biznes dayanır. Bu yazıda hər KOB-un yoxlamalı təhlükəsizlik elementlərini izah edirik.

Tipik təhlükələr (Azərbaycan kontekstində)

1. Şifrə hücumu — köhnə "admin/admin" və ya brute-force ilə hesab girişi 2. Phishing — saxta email "1C dəstək" və ya "Bank-müştəri yenilənməsi" adı ilə 3. İnsider təhlükəsi — keçmiş işçi əvvəlki girişlərlə daxil olur 4. Backup məhv olur — hücumda ya yanğın və ya texniki problemdə 5. Şəxsi məlumat sızması — müştəri bazasının kənara getməsi (rəqibə satılır)

1. Audit log (ən vacib)

Sistemdə kim, nə vaxt, hansı məlumatı dəyişdirdi — tam izlənməlidir. Yoxla:
  • -Audit log var?
  • -Kim ona baxa bilir? (yalnız təhlükəsizlik administratoru olmalıdır)
  • -Müddəti nə qədər saxlanılır? (minimum 2 il)
  • -İmmutable (oxunulan, dəyişdirilməyən)?
COMPLEX.AZ: Audit log avtomatik, dəyişdirilməsi mümkün deyil, 5 il saxlanılır.

2. Şifrələmə

Transit (məlumat hərəkət edərkən): TLS 1.3 (mən kompüterdə sürmə → server) Saxlama (database): AES-256 Yedək (backup): AES-256 + ayrıca açar Yoxla: HTTPS hər yerdə? Browser-də "Connection is secure" göstərir? Sertifikat müddəti?

3. Şifrə siyasəti

Minimum tələblər:
  • -12+ simvol
  • -Böyük + kiçik hərflər + rəqəm + xüsusi simvol
  • -Hər 90 gündən bir dəyişikilk (uzunmüddətli istifadəçilər üçün)
  • -2FA (iki faktorlu autentifikasiya) — minimum admin və maliyyə üçün
Saxlanılma: bcrypt və ya argon2 (heç vaxt MD5/SHA-1!)

4. Backup strategiyası

3-2-1 qaydası:
  • -3 kopiya məlumat
  • -2 fərqli mühitdə
  • -1 off-site (məsələn, başqa şəhərdə bulud)
Test: ayda 1 dəfə restore yoxlaması — backup gerçəkdən işləyirmi?

5. Şəxsi məlumat qoruması (GDPR + AR)

AR "Şəxsi məlumatlar haqqında" qanunu və GDPR-a uyğun:
  • İstifadəçinin şəxsi məlumatına yalnız icazəli işçilər çıxa bilir
  • Sənədli icazə tələb olunur (DPO təyin edilməlidir)
  • İstifadəçi "sil mənim məlumatımı" tələbini 30 gün ərzində yerinə yetirilməlidir
  • Şəxsi məlumat sızması zamanı 72 saat ərzində bildiriş

6. Rol əsaslı icazələr (RBAC)

Hər işçi yalnız öz işinə lazım olan məlumatı görməlidir. Tipik səhv: "Hər kəs bütün şəxsi məlumatı görür" — risklər çox. Düzgün: Kassir yalnız öz POS-unu, mühasib yalnız mühasibatlıq verisini, HR yalnız işçi məlumatlarını görür.

7. Sosial mühəndislik təhlükəsi

Hücumçu telefon zəng vurub "Mən SUN Corp-dən, dəstəkçi, hesabınızı yoxlayıram, şifrənizi deyin" deyə bilər. Qayda: SUN Corp heç vaxt telefonla şifrə istəmir. Hər hansı şübhəli zəng — kəsin və +994 70 350 30 80 nömrəsinə zəng edib təsdiq edin.

Pulsuz audit (1 saat)

SUN Corp komandası sizin ERP sisteminizin pulsuz təhlükəsizlik auditi edir — Zoom-da 1 saat, dərhal görünən boşluqları göstərir. [email protected].

Əlaqəli

→ /blog/smb-erp-implementation→ /blog/free-vs-paid-erp