Comarch ERP XT – audyt bezpieczeństwa danych to usługa, w ramach której sprawdzamy, w jaki sposób firma korzysta z systemu chmurowego i czy dane firmowe – faktury, dokumenty kosztowe, dane kontrahentów – są odpowiednio chronione po stronie użytkownika. Ponieważ Comarch ERP XT jest usługą SaaS, bezpieczeństwo samej infrastruktury (serwery, baza danych, kopie zapasowe) leży po stronie Comarch, natomiast bezpieczeństwo dostępu i codziennej pracy zależy w dużej mierze od klienta.
Audyt tego typu polecamy szczególnie firmom zatrudniającym kilku lub kilkunastu pracowników z dostępem do systemu, gdzie kontrola nad kontami i uprawnieniami z czasem staje się trudniejsza do utrzymania.
Obszary objęte audytem bezpieczeństwa
Audyt bezpieczeństwa danych w Comarch ERP XT obejmuje kilka warstw – od sposobu logowania, przez uprawnienia użytkowników, po nawyki związane z pracą na współdzielonym koncie firmowym.
Uwierzytelnianie i dostęp do konta
Sprawdzamy, czy dla kont Comarch ID włączona jest weryfikacja dwuetapowa (2FA) – dodatkowy kod przesyłany e-mailem lub SMS-em znacząco utrudnia przejęcie konta nawet w przypadku wycieku hasła. Weryfikujemy też politykę haseł stosowaną w firmie, mechanizm blokady konta po kilku nieudanych próbach logowania oraz to, czy hasła nie są przez pracowników zapisywane w niezabezpieczony sposób (np. w plikach tekstowych na pulpicie).
Uprawnienia poszczególnych użytkowników
Jednym z najczęstszych problemów jest nadawanie wszystkim pracownikom pełnych uprawnień administracyjnych „dla wygody”. W ramach audytu przeglądamy listę kont, ich role oraz zakres dostępu do modułów – księgowości, magazynu, danych kosztowych – i rekomendujemy ograniczenie uprawnień do rzeczywistych potrzeb stanowiska.
Bezpieczeństwo stanowisk pracy
Ponieważ dostęp do Comarch ERP XT odbywa się przez przeglądarkę, sprawdzamy również:
- czy komputery pracowników mają aktualne oprogramowanie antywirusowe,
- czy przeglądarki są aktualizowane i wolne od podejrzanych rozszerzeń,
- czy sesje są prawidłowo zamykane (wylogowanie) na współdzielonych lub publicznych stanowiskach,
- czy dostęp do systemu z urządzeń mobilnych jest zabezpieczony blokadą ekranu.
Dane eksportowane poza system
Osobnym elementem audytu jest sprawdzenie, w jaki sposób pracownicy przechowują dane pobrane z systemu – wyeksportowane faktury PDF, raporty czy zestawienia. Pliki takie, jeśli trafiają na lokalne dyski lub prywatne foldery w chmurze, powinny podlegać tym samym zasadom bezpieczeństwa co dane w systemie źródłowym.
Czego audyt nie obejmuje
Audyt nie dotyczy bezpieczeństwa infrastruktury serwerowej Comarch – szyfrowania bazy danych, zabezpieczeń centrów danych czy procedur backupu po stronie dostawcy. Te elementy są opisane w dokumentacji i umowach Comarch, a ich weryfikacja wykracza poza zakres usług serwisu lokalnego.
Rezultat audytu
Klient otrzymuje raport wskazujący słabe punkty w organizacji dostępu do systemu wraz z konkretnymi zaleceniami: włączeniem 2FA na wszystkich kontach, korektą uprawnień, wdrożeniem polityki haseł oraz zasadami bezpiecznego korzystania z systemu na urządzeniach mobilnych.