Comarch ERP Altum – audyt bezpieczeństwa danych polega na kompleksowym sprawdzeniu, w jaki sposób chronione są dane przechowywane w bazie SQL Server oraz jak zarządzany jest dostęp do systemu przez użytkowników w centrali i poszczególnych oddziałach. W systemach ERP obsługujących sprzedaż, magazyn i rozrachunki, dane te mają bezpośrednie znaczenie finansowe i prawne, dlatego ich ochrona wymaga regularnej weryfikacji.
Audyt bezpieczeństwa wykonujemy zarówno prewencyjnie, jak i po zdarzeniach budzących wątpliwości – nietypowej aktywności na koncie, podejrzeniu nieautoryzowanego dostępu czy w ramach przygotowań do kontroli zgodności z przepisami o ochronie danych.
Zakres audytu bezpieczeństwa danych
Audyt obejmuje trzy główne obszary: kontrolę dostępu na poziomie systemu i bazy danych, sposób zabezpieczenia samych danych (w spoczynku i podczas transmisji) oraz procedury odzyskiwania danych na wypadek awarii lub incydentu.
Uprawnienia i konta użytkowników
Sprawdzamy strukturę ról i uprawnień w Comarch ERP Altum – czy poszczególni użytkownicy mają dostęp wyłącznie do modułów i funkcji niezbędnych na ich stanowisku, czy konta osób, które odeszły z firmy, zostały prawidłowo dezaktywowane, oraz czy konta administracyjne są ograniczone do niezbędnego minimum. Weryfikujemy również politykę haseł i sposób logowania do systemu, w tym stanowisk pracujących w oddziałach zdalnych.
Bezpieczeństwo bazy SQL Server
Kontrolujemy konfigurację uprawnień na poziomie samej instancji SQL Server – kto ma bezpośredni dostęp do bazy poza aplikacją kliencką, czy konta serwisowe używane przez integracje (POS, WMS, B2B) mają uprawnienia ograniczone do niezbędnego zakresu, a także czy transmisja danych między stanowiskami roboczymi a serwerem jest odpowiednio zabezpieczona w sieci firmowej.
Kopie zapasowe i ich ochrona
Sprawdzamy nie tylko to, czy kopie zapasowe bazy danych są wykonywane regularnie, ale też gdzie są przechowywane, kto ma do nich dostęp i czy są odseparowane od środowiska produkcyjnego na wypadek awarii lub infekcji złośliwym oprogramowaniem. Weryfikujemy również, czy proces odtwarzania kopii został kiedykolwiek przetestowany.
Ślad audytowy i logi
Analizujemy, czy w systemie i na poziomie bazy danych rejestrowane są zdarzenia istotne z punktu widzenia bezpieczeństwa – zmiany uprawnień, logowania administracyjne, modyfikacje kluczowych danych finansowych i magazynowych – oraz czy logi te są przechowywane przez wystarczająco długi okres.
Zgodność z KSeF i JPK
Ponieważ moduły KSeF i JPK przetwarzają dane przekazywane do organów administracji, sprawdzamy, czy komunikacja w tym zakresie odbywa się w sposób zgodny z wymaganym poziomem bezpieczeństwa oraz czy dostęp do tych funkcji mają wyłącznie uprawnione osoby.
Raport i rekomendacje
Wynikiem audytu jest raport wskazujący konkretne luki w zabezpieczeniach wraz z oceną ich istotności oraz propozycjami działań naprawczych – od zmian w strukturze uprawnień, przez poprawę polityki haseł, po rekomendacje dotyczące segmentacji sieci i ochrony kopii zapasowych.
- Weryfikacja ról i uprawnień użytkowników
- Kontrola dostępu do bazy SQL Server
- Ocena bezpieczeństwa kopii zapasowych
- Sprawdzenie logów i śladu audytowego
- Raport z priorytetowymi rekomendacjami