Безопасность данных

Что реально угрожает данным в Битрикс24: забытые доступы, вебхуки, приложения с широкими правами. Практический чек-лист проверки портала.

3 мин чтения
Содержание

Разговор о безопасности CRM обычно уходит в технические меры вендора, но реальные потери данных случаются проще - через доступы, о которых забыли. Ниже - что действительно стоит проверить.

Что угрожает на практике

По опыту аудитов порталов, находки почти всегда одни и те же:

  1. Активные учётные записи уволенных. Человек ушёл полгода назад, доступ остался - вместе с клиентской базой в мобильном приложении.
  2. Забытые вебхуки. Интеграция для проекта, который закончился год назад. Ссылка-ключ с полными правами продолжает работать.
  3. Приложения с широкими правами. Установили, попробовали, не пользуемся - права остались.
  4. Публичные ссылки на файлы. Выданы для передачи документа, действуют бессрочно.
  5. Экспорт без ограничений. Любой менеджер выгружает базу в файл.
  6. Внешние участники в коллабах завершённых проектов.

Ничего из этого не требует взлома. Достаточно, чтобы у кого-то остался доступ и появился интерес.

Права: базовая настройка

Принцип один - доступ по необходимости, а не по умолчанию.

  • CRM - свои сделки, сделки отдела или все; отдельно чтение, изменение, удаление и экспорт;
  • чувствительные поля - закупочная цена, себестоимость скрыты от менеджеров;
  • документы - права по папкам, кадровые отдельно;
  • администраторы - минимальный круг, а не «все руководители»;
  • интеграции - минимально необходимые права, а не полный доступ.

Отдельно про экспорт: это единственная настройка, которая напрямую защищает от ухода базы вместе с менеджером.

Облако или коробка

Вопрос задают в контексте безопасности, но выбор определяется другим.

Облако. Инфраструктура, обновления и защита - на стороне вендора. Вам не нужен администратор сервера. Данные при этом находятся на серверах провайдера.

Коробка. Данные в вашем контуре, вплоть до изолированной сети. Но ответственность за сервер, обновления, резервные копии и защиту периметра - ваша, и она требует компетенций.

Коробка не безопаснее сама по себе - непропатченный сервер небезопасен независимо от того, чей он. Выбор оправдан, когда есть требования к расположению данных или к работе в закрытом контуре.

Персональные данные

Клиентская база - персональные данные, и закон № 99-З предъявляет к их обработке определённые требования: основание, ограничение доступа целью, сроки хранения, меры защиты.

Практически для компании это значит:

  • политика обработки персональных данных оформлена и опубликована;
  • согласия собираются там, где нужны, - в формах на сайте, при записи разговоров, для рассылок;
  • доступ ограничен ролями;
  • при инциденте понятно, кто и что мог видеть.

Техническую часть настраиваем мы, документы оформляет ваш юрист - это разные зоны ответственности.

Чек-лист проверки

Занимает около часа и обычно даёт находки:

  1. Все ли активные пользователи работают в компании?
  2. Сколько заведено вебхуков и что каждый делает?
  3. Какие приложения установлены и какие права имеют?
  4. Сколько выдано публичных ссылок на файлы?
  5. У кого есть право экспорта данных CRM?
  6. Кто входит в администраторы?
  7. Есть ли открытые коллабы с внешними участниками?
  8. Настроена ли двухфакторная аутентификация?

Как мы это внедряем

Мы настраиваем права при внедрении и проводим такую проверку при аудите существующих порталов. Находки бывают почти всегда - это не признак небрежности, а естественное следствие того, что доступы выдаются по ходу работы, а отзывать их некому.

Частые вопросы

Что чаще всего становится причиной утечки?+

Не взлом, а забытые доступы: активные учётные записи уволенных, вебхуки от завершённых проектов, приложения с широкими правами, публичные ссылки на файлы. Всё это накапливается тихо и не требует от злоумышленника усилий.

Что безопаснее - облако или коробка?+

У облака инфраструктурная безопасность на стороне вендора и обновления приходят сами. У коробки данные в вашем контуре, но и ответственность за сервер, обновления и резервные копии ваша. Выбор зависит не от уровня защиты, а от требований к расположению данных.

Как ограничить выгрузку базы менеджером?+

Правами: доступ на экспорт настраивается отдельно от чтения. Без этого ограничения любой менеджер выгружает клиентскую базу в файл за десять секунд, и заметить это будет нечем.

Что требует закон о персональных данных?+

Закон № 99-З требует основания для обработки, ограничения доступа необходимостью, определённых сроков хранения и мер защиты. Технически это настраивается правами и структурой; оформление политики и согласий - зона юриста компании.

Как часто проверять доступы?+

Раз в квартал по всему порталу и обязательно в день увольнения сотрудника. Квартальная проверка занимает час, а находит обычно несколько активных доступов, о которых все забыли.

Вопрос по теме

Ответим в мессенджере — быстрее, чем созвон

Два вопроса и контакт. Ответим по вашей ситуации, а не общими словами: что имеет смысл делать, сколько это займёт и сколько стоит.

  • Отвечает Герман, директор SAPETIA
  • Пн-Пт, 10:00-17:00 — обычно в течение двух часов
  • Без звонков-продаж и рассылок
Не хотите оставлять контакт — напишите нам сами →
Что нужно сделать?
Сколько человек будет работать в системе?
Куда ответить?

Ещё в разделе «Вайбкод»

ПозвонитьРассчитать стоимость