Azərbaycanda Məlumat Təhlükəsizliyi: Şirkətlərin Ən Çox Etdiyi 5 Səhv

Veb saytı, CRM-i, ERP-ni işlətən hər Azərbaycan şirkəti müştəri məlumatı, ödəniş detayları, kommersiya sirləri ilə işləyir. Bu məlumatlar şirkətin ən qiymətli aktividir — amma çox vaxt bunlar düzgün qorunmur. Kiber hücumlar Azərbaycan bizneslərinə hər gün zərər çatdırır. Biz beş ən çox yayılmış səhvi təhlil etdik.

1. Zəif Parol Siyasəti və Iki Faktörlü Autentifikasiya

Bir çox şirkətin əməkdaşları '123456', 'qwerty', 'şirkət adı' kimi asanlıqla tapmaq olmayan parollardan istifadə edir. CRM-ə daxil olmaq üçün sadəcə istifadəçi adı və parol yeterlidir. Hacker-lər bu parolları kompüterdə cəsmə sözləri yoxlamaqla dörd-beş saat ərzində tapar.

Həll: Ən az 12 simvollu, böyük-kiçik hərflər, rəqəmlər və simvollar içərən parol tələb edin. Daha əhəmiyyətli — SMS və ya autentifikator tətbiqinin vasitəsilə iki faktörlü autentifikasiyanı fəal edin. Belə olduqda, hətta parol oğurlansa, giriş mümkün olmayır.

2. Şəxsi Məlumatların Şifrələmədən Saxlanması

Verilənlər bazasında müştəri ad-soyadı, telefon nömrəsi, şəxsiyyət nömrəsi sadəcə sade mətn olaraq saxlanır — şifrələnməmiş. Databasdə kimsə qəsdən və ya qəsdən olmayaraq səhvən girdiyi halda, bütün məlumat əlində olur.

Həll: Hər şəxsi məlumatı (telefon, şəxsiyyət nömrəsi, ödəniş məlumatı) AES-256 kimi güclü şifrələmə alqoritmi ilə şifrələyin. Şifrə açarlarını xüsusi sakit sahədə ('vault') saxlayın, verilənlər bazasından ayrı.

3. Köhnə Versiya Yazılım və Plugin-lər

Wordpress saytında üç il əvvəl yazılmış plugin işləyir, amma onun güvənlik yenilənmələri alınmır. PHP versiyası köhnə, verilənlər bazası adminə 'root' parolusuz əlçatarlidir. Kiber hücumçular məlum açığı istifadə edərək sayta daxil olur.

Həll: WordPress, pluginlər, temalara avtomatik yeniləmə qoşun. PHP versiyasını ən yeni sabit versiyaya yüksəldin. İstifadə etmədiyiniz köhnə plugin-ləri sil. CMS-iniz üçün fayl/verilənlər bazası yedəyi ən az həftədə bir dəfə saxla.

4. Səhv Aksess Rəqabətə İcazə Verilməsi

Satış şirkətinə CRM-də hər müştərinin məlumatı görmə icazəsi verilib. Operasyon işçisi verilənlər bazasına məzmun redaktə etmə hüququ var. Bu o deməkdir ki, istənilən işçi istənilən məlumatla işləyə biləndən öncə, biznesin içi üst-başaşağı dönə biləndən əvvəl, kötü niyyətli işçi məlumatı oğurlaya bilər.

Həll: Ən kiçik icazə ilkəsi tətbiq edin. Hər işçiyə yalnız işini yerinə yetirmək üçün lazım olan məlumatlar göstərin. Admin panelində kim nə etdiyini qeyd edən audit loqu saxlayın. Aylıq olaraq kim hansı məlumatları əlində tutduğunu yoxlayın.

5. Müəmmlə Yoxlaması və Audit Yoxluğu

Şirkət açılışından sonra siber təhlükəsizlik auditi heç vaxt aparılmamışdır. Neyin təhlükədə olduğu, neyin qorunduğu məlum deyil. Hücum baş verəndə, yalnız sonra kəşf olunur ki, sistem ümumi hiddə açıq imiş.

Həll: Yılda ən az bir dəfə siber təhlükəsizlik auditi etdirin. Xarici tərəfdən səlis şirkətə zəng edib, saytınıza daxil olmağa çalışsınlar (penetrasion testi). Təhlükəli yerlər taparsa, onları fiksə edəsiniz. Daxili auditi aydan-aya aparın.

Xülasə

Məlumat təhlükəsizliyi heç vaxt 'sonra qıvıl edeceğim' işi deyil. Ən kiçik açığ milyonlarla tənglilə nəticələnə bilər — pulun itməsindən, müştərilərin itməsindən, və ya qanuni cəzalardan. Başla ən çox yayılmış səhvlərin düzəldilməsindən — güclü parol, şifrələmə, yeniləmə, limit aksess, audit. Belə olduqda, kiber hücum riskini əhəmiyyətli dərəcədə azaldacaqsınız.

WhatsApp-da yazın