در استقرار تحت وب، دادههای عملیاتی روی زیرساخت سروری سرویس نگهداری میشود. جزئیات محل نگهداری، سطح دسترسی فنی و سیاست نگهداری داده در مدل استقرار مشخص میشود.
امنیت و اعتماد
داده مالی شرکت باید قابل کنترل، قابل ردیابی و قابل پشتیبانگیری باشد
ERP با فروش، خرید، انبار، خزانه و حسابداری سروکار دارد. بنابراین اعتماد فقط با ظاهر نرمافزار ساخته نمیشود؛ باید سطح دسترسی، بکاپ، لاگ عملیات و نگهداری داده شفاف باشد.

نگاه امنیتی
امنیت ERP فقط رمز عبور نیست؛ کنترل فرآیند مالی و عملیاتی است
در ERP، کاربر ممکن است فاکتور ثبت کند، موجودی را تغییر دهد، سند حسابداری بزند، پرداخت ثبت کند یا گزارش مالی ببیند. بنابراین امنیت باید در سطح فرآیند طراحی شود، نه فقط در صفحه ورود.
امنیت خوب یعنی مدیر بداند چه کسی به چه دادهای دسترسی دارد، چه عملیاتی انجام داده، بکاپ چگونه نگهداری میشود و در صورت خطا یا سوءاستفاده چه چیزی قابل پیگیری است.
برای هر استقرار باید برنامه بکاپ منظم، نگهداری نسخههای پشتیبان و آزمون بازیابی تعریف شود؛ چون بکاپ فقط وقتی ارزش دارد که قابل بازیابی باشد.
کاربر فروش، انبار، مالی و مدیریت باید دسترسی متفاوت داشته باشند. سطح دسترسی کمک میکند کاربر فقط اطلاعات و عملیات مرتبط با نقش خود را ببیند.
عملیات مهم مثل تایید، ابطال، تغییر سند یا تغییر اطلاعات حساس باید قابل ردیابی باشد تا مدیر بداند چه کسی، چه زمانی، چه تغییری انجام داده است.
دسترسی کاربران باید با حساب کاربری مشخص، رمز عبور مناسب و سیاستهای کنترلی مدیریت شود. در فازهای بعدی میتوان کنترلهای تکمیلی مثل OTP را هم اضافه کرد.
در ساختار چندشرکتی، عضویت کاربر در شرکت و انتخاب شرکت فعال اهمیت دارد؛ چون دادههای هر شرکت باید از شرکت دیگر جدا و قابل کنترل باشد.
سوالهای تصمیمگیری
قبل از انتخاب ERP، این سوالها را بپرسید
اگر پاسخ این سوالها روشن نباشد، شرکت بعد از افزایش کاربران یا حجم عملیات با ریسک جدی روبهرو میشود. امنیت ERP باید از ابتدای طراحی فرآیند دیده شود.
مطالعه امنیت در ERP ابریچکلیست عملی
قبل از رشد تعداد کاربران، کنترلها را روشن کنید
بسیاری از ریسکهای ERP وقتی شروع میشود که چند کاربر بدون نقش مشخص با داده مالی، انبار و فروش کار میکنند. اگر دسترسیها از ابتدا ساده ولی دقیق تعریف شوند، رشد سیستم با کنترل بیشتری انجام میشود.
این چکلیست برای شرکتهایی است که تازه میخواهند فروش، انبار، خزانه و حسابداری را یکپارچه کنند و نمیخواهند امنیت را به آخر پروژه موکول کنند.
منابع
منابع خارجی برای مطالعه بیشتر
این صفحه با زبان ساده نوشته شده، اما برای اصول کنترل امنیتی، سطح دسترسی، لاگ و بکاپ از چارچوبهای امنیتی شناختهشده هم الهام گرفته است.
واژهنامه
اصطلاحات مهم این صفحه
اصل حداقل دسترسی؛ یعنی هر کاربر فقط دسترسی لازم برای کار خودش را داشته باشد.
رد قابل پیگیری عملیات مهم شامل کاربر، زمان، نوع تغییر و موضوع تغییر.
نسخه پشتیبان از داده که باید قابل بازیابی و قابل آزمون باشد.
نقش کاربری مثل فروش، انبار، مالی یا مدیر که سطح دسترسی را مشخص میکند.
رمز یکبارمصرف برای افزایش اطمینان در ورود یا تایید عملیات حساس.
اعتماد عملیاتی
امنیت باید در فرآیند فروش، انبار و حسابداری دیده شود
سطح دسترسی، audit trail و بکاپ وقتی ارزش واقعی دارند که در کار روزانه کاربران رعایت شوند، نه فقط در توضیحات فنی.