Baza danych WAPRO Kaper zawiera wrażliwe informacje finansowe firmy i dane osobowe kontrahentów objęte RODO. Audyt bezpieczeństwa identyfikuje luki: słabe hasła, nadmierne uprawnienia, brak szyfrowania połączeń, nieaktualne oprogramowanie z lukami bezpieczeństwa. Nasz serwis przeprowadza audyty bezpieczeństwa WAPRO Kaper dostosowane do wielkości firmy i przepisów o ochronie danych osobowych.
Inwestycja w audyt bezpieczeństwa jest niewielka w porównaniu z kosztami naruszenia danych – kar RODO, utraty zaufania klientów i kosztów naprawy po incydencie. Pomagamy budować kulturę bezpieczeństwa danych w firmie.
Zarządzanie dostępem i konta użytkowników
Audyt dostępu obejmuje: czy każdy pracownik ma własne konto WAPRO Kaper (bez kont współdzielonych), czy hasła spełniają wymagania złożoności (minimum 8 znaków, kombinacja liter, cyfr, znaków specjalnych), czy nieaktywni pracownicy mają dezaktywowane konta, czy uprawnienia są zgodne z zasadą minimalnych uprawnień. Konta z uprawnieniami administratora WAPRO Kaper powinny należeć tylko do osób odpowiedzialnych za konfigurację – nie do zwykłych użytkowników. Każde odstępstwo od tych zasad jest odnotowane w raporcie audytu.
Bezpieczeństwo SQL Server
SQL Server to krytyczny punkt infrastruktury – bezpośredni dostęp do bazy omija uprawnienia WAPRO Kaper. Weryfikujemy: konto SA ma silne hasło lub jest wyłączone (ALTER LOGIN sa DISABLE), nie ma kont SQL z pustymi hasłami (SELECT name FROM syslogins WHERE password IS NULL), port 1433 nie jest dostępny z internetu (weryfikacja firewalla granicznego), logowanie przez Windows Authentication jest preferowane (EXEC xp_instance_regread dla trybu logowania SQL), SQL Server jest zaktualizowany (brak znanych luk CVE w zainstalowanej wersji).
Szyfrowanie i ochrona danych w tranzycie
W środowiskach z wymogami RODO lub branżowymi (np. biura rachunkowe przetwarzające dane osobowe klientów) wdrażamy szyfrowanie: szyfrowanie połączeń SQL Server (TLS) – wymaga certyfikatu serwera, szyfrowanie dysku na serwerze SQL (BitLocker lub EncryptFS), szyfrowanie sesji RDP (NLA + TLS). Dla danych wrażliwych rozważamy też Transparent Data Encryption (TDE) w SQL Server – szyfruje pliki bazy danych na poziomie systemu plików, chroniąc przed kradzieżą fizyczną serwera lub nośnika backup.
Zgodność z RODO i dokumentacja
Biura rachunkowe i firmy przetwarzające dane osobowe kontrahentów muszą wykazać zgodność z RODO. W kontekście WAPRO Kaper dokumentujemy: wykaz zbiorów danych osobowych w WAPRO Kaper (kontrahenci, pracownicy jeśli dotyczy), podstawy prawne przetwarzania, politykę retencji (jak długo dane są przechowywane), procedury odpowiedzi na żądania podmiotów danych (prawo do usunięcia, prawo dostępu). Pomagamy też przygotować umowy powierzenia przetwarzania danych z biurami rachunkowymi lub innymi podmiotami, którym udostępniamy dane z WAPRO Kaper.