CRM, şirketin en değerli ticari verisini barındırır. Teknik ve idari güvenlik önlemlerini bir arada anlatıyoruz.
CRM, bir şirketin en değerli ticari bilgisini barındırır: müşteri listesi, fiyatlar, görüşme geçmişi, satış stratejisi. Bu veriye erişim, rakip için de değerlidir.
Güvenlik yalnız teknik bir konu değildir; en yaygın kayıplar teknik saldırıdan değil iç kaynaklı olaylardan doğar.
Teknik önlemler
Erişim kontrolü
- Rol bazlı yetkilendirme
- Güçlü parola politikası
- Çok faktörlü doğrulama (özellikle yöneticiler için)
- Oturum zaman aşımı
- Gerekiyorsa IP kısıtlaması
- Kullanılmayan hesapların kapatılması
Veri koruma
- Aktarımda şifreleme (https)
- Depolamada şifreleme
- Yedeklerin şifrelenmesi
- Test ortamlarında gerçek veri kullanmama
İzleme
- Erişim kayıtları
- Toplu dışa aktarım uyarıları
- Olağandışı erişim tespiti (mesai dışı, yüksek hacim)
- Başarısız giriş denemelerinin izlenmesi
Yedekleme
- Düzenli otomatik yedek
- Yedeklerin ayrı konumda tutulması
- Geri yükleme testi — test edilmemiş yedek, yedek değildir
- Yedek saklama süresi politikası
En büyük risk: dışa aktarım
CRM güvenliğinde en sık yaşanan kayıp, teknik saldırı değil, ayrılan bir çalışanın müşteri listesini indirmesidir.
Önlemler:
- Toplu dışa aktarım yetkisini çok az kişiye verin.
- Dışa aktarım işlemlerini kaydedin ve düzenli inceleyin.
- Yüksek hacimli aktarımda otomatik uyarı alın.
- İstifa bildirimi sonrası yetkileri gözden geçirin.
- Ayrılış günü erişimi kapatın.
- Gizlilik taahhütnamelerini iş sözleşmesine ekleyin.
İdari önlemler
- Personel gizlilik taahhütnameleri
- Düzenli farkındalık eğitimi
- Yetki matrisinin belgelenmesi
- İşe giriş/çıkış süreçlerinde erişim kontrolü
- Tedarikçi ve danışman erişimlerinin sınırlandırılması
- Cihaz politikası (kişisel cihazda veri saklama kuralları)
Bulut hizmeti kullanıyorsanız
Sorulacaklar:
- Veri nerede tutuluyor?
- Şifreleme uygulanıyor mu?
- Yedekleme sıklığı ve saklama süresi ne?
- Erişim kayıtları tutuluyor mu, bana açık mı?
- Güvenlik sertifikaları var mı?
- Alt yükleniciler kimler?
- Veri işleyen sözleşmesi yapılıyor mu?
- İhlal durumunda bildirim süreci nasıl işliyor?
- Hizmet sonlandığında veri nasıl teslim ediliyor ve siliniyor?
Veri ihlali hazırlığı
İhlal olmayacağını varsaymak yerine, olduğunda ne yapılacağını yazın:
- Kim haberdar edilecek?
- Kim müdahale edecek?
- Etki nasıl tespit edilecek?
- Bildirim yükümlülükleri neler?
- İlgili kişiler nasıl bilgilendirilecek?
- Olay nasıl kayıt altına alınacak?
Güvenlik kontrol listesi
- Rol bazlı yetkilendirme kuruldu mu?
- Çok faktörlü doğrulama açık mı?
- Dışa aktarım yetkisi sınırlı mı?
- Erişim kayıtları tutuluyor mu?
- Yedekler alınıyor ve geri yükleme test edildi mi?
- Kullanılmayan hesaplar kapatıldı mı?
- Personel taahhütnameleri imzalandı mı?
- Ayrılış prosedüründe erişim iptali var mı?
- Hizmet sağlayıcı sözleşmesi yapıldı mı?
- İhlal müdahale planı yazıldı mı?
- Test ortamında gerçek veri var mı? (Olmamalı)
- API anahtarları güvenli saklanıyor mu?
Özet
CRM güvenliği teknik ve idari önlemlerin birlikte uygulanmasıyla sağlanır. En büyük risk toplu dışa aktarımdır: yetkiyi sınırlayın, işlemleri kaydedin ve ayrılışlarda erişimi aynı gün kapatın. Yedeklerinizi düzenli alın ve geri yüklenebildiğini test edin.
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz