امنیت و اعتماد

داده مالی شرکت باید قابل کنترل، قابل ردیابی و قابل پشتیبان‌گیری باشد

ERP با فروش، خرید، انبار، خزانه و حسابداری سروکار دارد. بنابراین اعتماد فقط با ظاهر نرم‌افزار ساخته نمی‌شود؛ باید سطح دسترسی، بکاپ، لاگ عملیات و نگهداری داده شفاف باشد.

زیرساخت و مرکز داده برای توضیح امنیت ERP
منبع/مرجع:UK National Cyber Security Centre

نگاه امنیتی

امنیت ERP فقط رمز عبور نیست؛ کنترل فرآیند مالی و عملیاتی است

در ERP، کاربر ممکن است فاکتور ثبت کند، موجودی را تغییر دهد، سند حسابداری بزند، پرداخت ثبت کند یا گزارش مالی ببیند. بنابراین امنیت باید در سطح فرآیند طراحی شود، نه فقط در صفحه ورود.

امنیت خوب یعنی مدیر بداند چه کسی به چه داده‌ای دسترسی دارد، چه عملیاتی انجام داده، بکاپ چگونه نگهداری می‌شود و در صورت خطا یا سوءاستفاده چه چیزی قابل پیگیری است.

کنترل هویتهر کاربر باید حساب مشخص داشته باشد و عملیات مهم به همان کاربر نسبت داده شود.حداقل دسترسی لازمکاربر فقط باید به اطلاعات و عملیاتی دسترسی داشته باشد که برای نقش او ضروری است.ثبت تغییرات حساستایید، ابطال، تغییر سند، تغییر اطلاعات پایه و عملیات مالی باید قابل ردیابی باشد.بکاپ قابل بازیابیپشتیبان‌گیری فقط ذخیره فایل نیست؛ باید برنامه بازیابی و آزمون دوره‌ای داشته باشد.تفکیک دادهدر ساختار چندشرکتی، داده هر شرکت و سطح دسترسی هر کاربر باید شفاف جدا شود.
محل نگهداری داده

در استقرار تحت وب، داده‌های عملیاتی روی زیرساخت سروری سرویس نگهداری می‌شود. جزئیات محل نگهداری، سطح دسترسی فنی و سیاست نگهداری داده در مدل استقرار مشخص می‌شود.

بکاپ و بازیابی

برای هر استقرار باید برنامه بکاپ منظم، نگهداری نسخه‌های پشتیبان و آزمون بازیابی تعریف شود؛ چون بکاپ فقط وقتی ارزش دارد که قابل بازیابی باشد.

نقش و سطح دسترسی

کاربر فروش، انبار، مالی و مدیریت باید دسترسی متفاوت داشته باشند. سطح دسترسی کمک می‌کند کاربر فقط اطلاعات و عملیات مرتبط با نقش خود را ببیند.

لاگ عملیات و audit trail

عملیات مهم مثل تایید، ابطال، تغییر سند یا تغییر اطلاعات حساس باید قابل ردیابی باشد تا مدیر بداند چه کسی، چه زمانی، چه تغییری انجام داده است.

امنیت ورود

دسترسی کاربران باید با حساب کاربری مشخص، رمز عبور مناسب و سیاست‌های کنترلی مدیریت شود. در فازهای بعدی می‌توان کنترل‌های تکمیلی مثل OTP را هم اضافه کرد.

تفکیک شرکت و کاربر

در ساختار چندشرکتی، عضویت کاربر در شرکت و انتخاب شرکت فعال اهمیت دارد؛ چون داده‌های هر شرکت باید از شرکت دیگر جدا و قابل کنترل باشد.

سوال‌های تصمیم‌گیری

قبل از انتخاب ERP، این سوال‌ها را بپرسید

اگر پاسخ این سوال‌ها روشن نباشد، شرکت بعد از افزایش کاربران یا حجم عملیات با ریسک جدی روبه‌رو می‌شود. امنیت ERP باید از ابتدای طراحی فرآیند دیده شود.

مطالعه امنیت در ERP ابری
چه کسانی به اطلاعات مالی دسترسی دارند؟اگر کاربر اشتباه کند، رد عملیات قابل پیگیری است؟بکاپ چگونه گرفته و بازیابی می‌شود؟آیا کاربر انبار می‌تواند گزارش مالی را ببیند؟در زمان رشد شرکت، نقش‌ها قابل تغییر هستند؟داده شرکت‌ها از هم تفکیک می‌شود؟

چک‌لیست عملی

قبل از رشد تعداد کاربران، کنترل‌ها را روشن کنید

بسیاری از ریسک‌های ERP وقتی شروع می‌شود که چند کاربر بدون نقش مشخص با داده مالی، انبار و فروش کار می‌کنند. اگر دسترسی‌ها از ابتدا ساده ولی دقیق تعریف شوند، رشد سیستم با کنترل بیشتری انجام می‌شود.

این چک‌لیست برای شرکت‌هایی است که تازه می‌خواهند فروش، انبار، خزانه و حسابداری را یکپارچه کنند و نمی‌خواهند امنیت را به آخر پروژه موکول کنند.

برای فروش، انبار، مالی و مدیریت نقش جدا تعریف کنید.دسترسی گزارش‌های مالی را محدود و قابل بازبینی نگه دارید.برای عملیات مهم مثل ابطال سند یا تغییر مانده، لاگ نگه دارید.برنامه بکاپ را مستند کنید و بازیابی آزمایشی انجام دهید.کاربران غیرفعال را دوره‌ای بررسی و مسدود کنید.برای توسعه‌های بعدی مثل OTP و سیاست رمز عبور برنامه داشته باشید.

منابع

منابع خارجی برای مطالعه بیشتر

این صفحه با زبان ساده نوشته شده، اما برای اصول کنترل امنیتی، سطح دسترسی، لاگ و بکاپ از چارچوب‌های امنیتی شناخته‌شده هم الهام گرفته است.

واژه‌نامه

اصطلاحات مهم این صفحه

Least privilege

اصل حداقل دسترسی؛ یعنی هر کاربر فقط دسترسی لازم برای کار خودش را داشته باشد.

Audit trail

رد قابل پیگیری عملیات مهم شامل کاربر، زمان، نوع تغییر و موضوع تغییر.

Backup

نسخه پشتیبان از داده که باید قابل بازیابی و قابل آزمون باشد.

Role

نقش کاربری مثل فروش، انبار، مالی یا مدیر که سطح دسترسی را مشخص می‌کند.

OTP

رمز یک‌بارمصرف برای افزایش اطمینان در ورود یا تایید عملیات حساس.

اعتماد عملیاتی

امنیت باید در فرآیند فروش، انبار و حسابداری دیده شود

سطح دسترسی، audit trail و بکاپ وقتی ارزش واقعی دارند که در کار روزانه کاربران رعایت شوند، نه فقط در توضیحات فنی.

راهنمای شروع کار