Kibernetinis saugumas el. parduotuvėje
Saugumas, apie kurį nereikia mąstyti. Ir keturi dalykai, apie kuriuos vis dėlto reikia
Antradienio rytas. Atsidarote parduotuvės administravimo sritį ir administratorių sąraše pamatote paskyrą, kurios neatpažįstate. Vardas panašus į darbuotojo, bet ne visai. Sukurta prieš tris savaites.
Kas dabar?
Gera naujiena: jei skaitysite šį straipsnį iki galo, tokia situacija jūsų parduotuvėje greičiausiai niekada neįvyks. O jei įvyks — žinosite, ką daryti per pirmąsias penkias minutes.
Šis straipsnis padalintas į dvi dalis: ką užtikriname mes ir ką turite padaryti jūs.
Pradėkime nuo malonios dalies
Nuomodamiesi elektroninę parduotuvę jūs perkate ne tik programinę įrangą. Jūs perkate ir tai, kad nereikia niekuo rūpintis techninėje pusėje.
Nereikia sekti saugumo pataisų. Nereikia klausti savęs, ar serveris atnaujintas. Nereikia pirkti SSL sertifikato, samdyti administratoriaus ar naktį skaityti apie naują pažeidžiamumą. Visa tai vyksta fone, be jūsų, ir tai įskaičiuota į nuomos mokestį.
Dabar apie kitą naujienos pusę.
Praktikoje parduotuvės problemos beveik niekada nekyla dėl „nulaužto serverio”. Jos kyla kur kas žemiškiau:
- darbuotojas naudojo tą patį slaptažodį kaip kitame portale, ir duomenys nutekėjo;
- buvęs kolega vis dar turi prieigą, nes paskyros niekas neišjungė;
- kažkas paspaudė nuorodą laiške, kuris atrodė kaip tikras.
Nė vieno iš šių dalykų mes už jus padaryti negalime. Bet visi trys sprendžiami per pusvalandį — ir nemokamai.
Tai ir yra visa šio straipsnio esmė: saugumas dalinasi pusiau. Toliau — kas kurioje pusėje.
Vienu žvilgsniu
| Mūsų atsakomybė | Jūsų atsakomybė |
|---|---|
| Serveriai ir jų priežiūra | Slaptažodžių stiprumas ir unikalumas |
| Programinės įrangos atnaujinimai | Kas turi prieigą prie parduotuvės |
| Saugumo pataisos | 2FA įjungimas darbuotojams |
| Duomenų šifravimas ir HTTPS | Kompiuterio, iš kurio dirbate, sauga |
| Apsauga nuo įsilaužimo bandymų | Atsargumas su apsimestiniais laiškais |
| Atsarginės kopijos | Pirkėjų duomenų tvarkymas (BDAR) |
| Įrankiai apsaugai (2FA, reCAPTCHA, teisių grupės) | Šių įrankių įjungimas ir naudojimas |
Mes duodame įrankius, jūs juos įjungiate.
Tai, apie ką jums nereikia mąstyti
Mes rūpinamės “fone” jūsų parduotuvės saugumu, todėl yra darbai, kuriuos darome, bet jūs nematote.
Atnaujinimai, kurių net nepastebite
Jūsų parduotuvė veikia mūsų valdomoje aplinkoje. Kai išeina saugumo pataisa, ji pritaikoma centralizuotai visoms parduotuvėms. Jūs apie tai paprastai net nesužinote — ir būtent taip turi būti.
Dar vienas dalykas, kurio vertė matoma tik palyginus: mes naudojame vieną savo komandos kuriamą ir prižiūrimą sistemą. Jūsų parduotuvėje nėra trečiųjų šalių priedų iš nežinomų šaltinių. Kitose platformose būtent apleistas, senas priedas yra dažniausia įsilaužimo priežastis.
Jūsų slaptažodžio nemato niekas. Ir mes taip pat
Slaptažodžiai saugomi neatkuriama forma. Tai reiškia, kad net mūsų komanda, net turėdama visas prieigas, jūsų slaptažodžio pamatyti negali.
Todėl įsiminkite paprastą taisyklę: mes niekada neprašome atsiųsti slaptažodžio. Nei el. paštu, nei telefonu, nei per „Messenger”. Jei kas nors taip prašo — tai ne mes. Pasakykite tai ir savo darbuotojams; ši viena sakinio ilgumo taisyklė sustabdo daugiau atakų negu bet kokia technologija.
Durys, kurios užsidaro pačios
- Kelis kartus suklydus slaptažodyje, paskyra laikinai užblokuojama. Atspėti bandant iš eilės — neįmanoma.
- Įkyriai bandantis interneto adresas užblokuojamas taip pat.
- Palikote administravimo sritį atidarytą ir nuėjote pietų? Sesija baigiasi pati.
- Šifruotas ryšys — be papildomų sąskaitų
- Ir parduotuvė, ir administravimo sritis veikia per HTTPS. Atskiro SSL sertifikato pirkti nereikia.
Formos, per kurias nieko neįterpsi
Visi iš išorės gaunami duomenys — paieškos užklausos, kontaktų formos, užsakymo laukai — filtruojami. Pirkėjų registracijų IP adresai registruojami, o įtartinus galima įtraukti į juodąjį sąrašą.
Pinigai — per licencijuotus tiekėjus
Mokėjimai vykdomi per bankų sąsajas licencijuotus tiekėjus. Trys dalykai, kuriuos verta žinoti:
- kortelių duomenys jūsų parduotuvės duomenų bazėje nesaugomi;
- kortelių mokėjimams taikoma banko 3-D Secure patikra;
- apmokėjimą patvirtina paties mokėjimo tiekėjo pranešimas, o ne pirkėjo naršyklė — todėl užsakymo „pažymėti apmokėtu” apgaulės būdu neįmanoma.
Kiekvienas savo lauke
Administratorių grupės leidžia nustatyti, ką kuris darbuotojas mato. Sandėlininkui nereikia finansinių ataskaitų — ir jis jų nemato. Užsakymų būsenų pakeitimai fiksuojami istorijoje.
Integracijoms — buhalterijai, sandėlio programai — kiekvienai skiriamas atskiras prieigos raktas su savo žurnalu. Bet kurį galima išjungti atskirai, nesustabdant kitų.
Atsarginės kopijos
Serverių ir duomenų bazių kopijos bei jų atkūrimas — mūsų atsakomybė. Lengvai atkurti galime iki 7 dienų senumo kopijas.
Vienas dalykas, kurio kopija neišgelbės. Ji apsaugo nuo techninės bėdos, bet ne nuo neteisingai atlikto masinio veiksmo.
Ir jei kada nors kas nors atsitiks
Patikriname prisijungimų ir API prieigų žurnalus. Nustatome, ar problema platformos pusėje, ar konkrečioje paskyroje. Jei reikia — laikinai apribojame prieigą, blokuojame IP adresus, atšaukiame prieigos raktus, padedame atkurti duomenis.
Jūs nesate su tuo vienas. Bet pradėti reikia nuo skambučio ar laiško mums, o ne nuo bandymo „viską ištrinti”.
Tai, ko negalime padaryti be jūsų
Grįžkime prie tos nepažįstamos paskyros administratorių sąraše. Kaip ji ten atsiranda?
Beveik visada — ne per įsilaužimą, o per vieną iš keturių paprastų neatidumo formų. Ir beveik visada tai pataisoma per pusvalandį.
30 minučių, kurios atsipirks
1. Įjunkite 2FA. Pradėkite nuo savęs
Tai svarbiausias vienas veiksmas visame šiame straipsnyje. Įjungę jį, jūs padarote savo slaptažodį beveik nereikšmingą: net jei jis nutekėtų, be jūsų telefono niekas neprisijungs.
- Prisijunkite prie administravimo srities.
- Nustatymai → Administratoriai → Administratoriai.
- Atsidarykite savo naudotojo įrašą redagavimui.
- Įjunkite Dviejų veiksnių autentifikacija → Reikalauti kodo prisijungiant.
- Nuskaitykite QR kodą telefono programėle (Google Authenticator, Microsoft Authenticator arba Authy).
- Įveskite 6 skaitmenų kodą ir išsaugokite.
- Nusikopijuokite atkūrimo kodus ir saugiai išsaugokite. Jie parodomi vieną kartą ir yra vienintelis būdas prisijungti, jei prarastumėte telefoną.
Užtruko penkias minutes? Puiku. Dabar tą patį padarykite su visais darbuotojais.
2. Peržiūrėkite, kas turi jūsų parduotuvės raktus
Atsidarykite Nustatymai → Administratoriai → Administratoriai ir apie kiekvieną įrašą atsakykite į du klausimus:
- ar šį žmogų atpažįstu?
- ar jam šiandien vis dar reikia prieigos?
Bent vienas „ne” — paskyrą išjunkite. Ir nesijauskite nepatogiai: praktiškai kiekvienoje parduotuvėje šiame sąraše randasi buvęs darbuotojas, sena agentūra arba „laikinai” sukurta paskyra, kuri gyvena jau antrus metus.
Pasidėkite priminimą kalendoriuje kartą per ketvirtį.
3. Pasitikrinkite slaptažodžius
Trys taisyklės, be išimčių:
- ne trumpesnis kaip 12 simbolių — didžiosios ir mažosios raidės, skaitmenys, simboliai;
- naudojamas tik parduotuvei — ne tas pats kaip el. pašto ar „Facebook”;
- saugomas slaptažodžių saugykloje, o ne lipniame lapelyje, „Excel” faile ar „Messenger” grupėje.
4. Įjunkite apsaugą nuo robotų
Jei kada nors rytą radote keliasdešimt registracijų su atsitiktinių simbolių vardais — štai sprendimas:
- Nustatymai → Nustatymai.
- Įjunkite Google recaptcha antispam apsauga, įveskite „site key” ir „secret key” (nemokamai gaunami adresu https://www.google.com/recaptcha).
- Išsaugokite ir patikrinkite kontaktų bei registracijos formas.
Šlamštas registracijose ir atsiliepimuose nurimsta beveik iš karto.
Keturios taisyklės kasdienai
Vienkartiniai darbai atlikti. Šios keturios lieka su jumis visą laiką.
Kiekvienam darbuotojui — sava paskyra. Bendra paskyra atrodo patogiau, kol kas nors nutinka. Tada pasirodo, kad neįmanoma nustatyti, kas ką padarė, ir neįmanoma atimti prieigos vienam žmogui. O darbuotojui išeinant iš darbo — tą pačią dieną išjunkite paskyrą ir pakeiskite bendrai naudotus prisijungimus prie kurjerių ir mokėjimų sistemų.
Trečiosioms šalims — atskiros durys. Agentūrai ar buhalteriui kurkite atskirą ribotų teisių paskyrą ir panaikinkite ją, kai darbai baigti. Integracijoms naudokite API raktus, o ne savo administratoriaus prisijungimą.
Kompiuteris, iš kurio dirbate, yra jūsų parduotuvės dalis. Mūsų apsauga baigiasi ten, kur pradedasi jūsų klaviatūra. Atnaujinta operacinė sistema, naršyklė, antivirusinė — ir jokio administravimo iš viešų kompiuterių ar atvirų Wi-Fi tinklų.
Sekundės pauzė prieš nuorodą. „Patvirtinkite parduotuvės paskyrą”. „Apmokėkite nepatvirtintą sąskaitą”. „Prisijunkite prie naujos administravimo srities”. Visi trys laiškai atrodo tikri ir visi trys yra apgaulė. Patikrinkite siuntėjo adresą ir tikrąjį nuorodos adresą. Kilus menkiausiam įtarimui — persiųskite laišką mums, o ne spauskite.
Ir dar du dalykai, kurie lengvai užsimiršta:
- Jūsų domeno įrašai. Jei parduotuvės laiškai siunčiami iš jūsų domeno, pasirūpinkite SPF, DKIM ir DMARC įrašais. Tai apsaugo jūsų vardą nuo padirbinėjimo ir pagerina laiškų pasiekiamumą. Nežinote, ar sukonfigūruota? Parašykite — patikrinsime. Jei paštą aptarnaujame mes, tai jau yra padaryta.
- Pirkėjų duomenys yra jūsų atsakomybė. Jūs esate duomenų valdytojas: privatumo politika, sutikimai, duomenų subjektų užklausos. Užsakymų ir kontaktų sąrašų neeksportuokite į asmeninius kompiuterius ar privačius el. paštus.
Kai kažkas atrodo ne taip
Nereikia būti specialistu, kad pastebėtumėte problemą. Užtenka žinoti, ko ieškoti.
| Ką pastebite | Ką daryti |
|---|---|
| Neatpažįstamas administratorius arba pasikeitusios teisės | Išjungti paskyrą, rašyti mums |
| Pasikeitė banko sąskaitos numeris sąskaitose ar puslapiuose | Nedelsiant rašyti mums ir informuoti banką |
| Puslapiuose atsirado nesuprantamas tekstas ar peradresavimai | Nieko netrinti, rašyti mums |
| Daug panašių užsakymų su skirtingomis kortelėmis | Informuoti mokėjimo tiekėją ir mus |
| Slaptažodžio atkūrimo laiškai, kurių neprašėte | Pakeisti slaptažodį, įjungti 2FA |
| Šimtai registracijų ar atsiliepimų per naktį | Įjungti reCAPTCHA |
| Pirkėjai gauna laiškų, kurių nesiuntėte | Patikrinti SPF/DKIM/DMARC, rašyti mums |
- Nieko netrinkite. Nei įrašų, nei užsakymų, nei laiškų. Suprantamas noras „išvalyti” yra didžiausia klaida: be šių duomenų dažniausiai nebegalime nustatyti, kas nutiko.
- Pakeiskite slaptažodį ir įjunkite 2FA.
- Išjunkite neatpažįstamas paskyras ir API raktus, kuriais nesate tikri.
- Parašykite pagalba@eshoprent.com. Temoje nurodykite „SAUGUMO INCIDENTAS” ir savo parduotuvės adresą — laiškas bus apdorotas prioritetiškai.
- Jei kalbama apie pinigus — informuokite ir mokėjimo tiekėją, ir banką.
Kad galėtume padėti greitai, atsiųskite: kada pastebėjote (kuo tikslesnis laikas), ką konkrečiai (užsakymo numeris, naudotojo vardas, puslapio adresas), ekrano nuotraukas ar laiško originalą su antraštėmis, kas dar turi prieigą ir ką jau pakeitėte patys.
Kada reikia institucijų. Nusikaltimo požymiai — policija, 112. Kibernetinė ataka prieš jūsų sistemas — NKSC, https://www.nksc.lt. Nutekėję pirkėjų duomenys — Valstybinė duomenų apsaugos inspekcija, per 72 val. nuo sužinojimo. Pranešimo pareiga formaliai yra jūsų, bet visą techninę informaciją pranešimui parengti pateiksime mes.