ISO 27001 poglavlje 4 u praksi: onlajn prodavnica

Peti tekst u mini-seriji primene poglavlja 4 na različite tipove firmi. Ovde se prvi put pojavljuju plaćanja i korisnički nalozi krajnjih potrošača — a sa njima i rizici poput automatizovanih napada na naloge kupaca, ne samo propusta unutar firme.

Profil firme

Onlajn prodavnica sa 12 zaposlenih — vlasnica, tim za korisničku podršku, jedna osoba za marketing, magacioner i spoljni saradnik koji održava veb-platformu — prodaje robu direktno potrošačima kroz sopstveni sajt. Plaćanja idu preko akreditovanog platnog procesora; prodavnica sama ne čuva brojeve kartica.

4.1 — Kontekst

Spoljni faktori: Zakon o zaštiti podataka o ličnosti direktno je relevantan zbog velike količine ličnih podataka kupaca — adresa, brojeva telefona, istorije kupovine; platni procesor postavlja sopstvene bezbednosne zahteve za integraciju plaćanja i može tražiti dokaze o bezbednosti; e-trgovina je čest cilj automatizovanih napada na korisničke naloge i lažnih porudžbina; poverenje kupaca u bezbednost plaćanja je direktan faktor prodaje — bezbednosni incident bi se odmah odrazio na prihod, ne samo na reputaciju; sezonski skokovi saobraćaja (praznici, akcije) povećavaju i obim transakcija koje treba nadzirati na prevare.

Unutrašnji faktori: platformu održava spoljni saradnik sa punim administratorskim pristupom; korisnička podrška ima neograničen pristup podacima i istoriji porudžbina svih kupaca radi rešavanja upita; ne postoji jasna, formalna procedura za povraćaj sredstava ili otkazivanje porudžbina — procesi su ručni i podložni grešci; magacin, gde se štampaju adrese i nalepnice sa ličnim podacima kupaca za pošiljke, fizički je prostor bez posebne kontrole pristupa dokumentaciji.

4.2 — Zainteresovane strane

Zainteresovana strana Šta očekuje Rešava li se kroz ISMS
Kupci Zaštita ličnih podataka i podataka o plaćanju, pouzdanost porudžbina Da
Platni procesor / banka Poštovanje bezbednosnih zahteva za integraciju plaćanja Da
Kurirske službe Bezbedna razmena adresa i kontakt podataka kupaca radi dostave Da
Zaposleni (podrška, magacin) Jasna pravila pristupa podacima kupaca Da
Vlasnica prodavnice Zaštita prihoda i reputacije prodavnice Da

4.3 — Obim

Prodavnica, pored maloprodaje krajnjim kupcima, povremeno prodaje i na veliko manjim fizičkim prodavnicama — ova B2B aktivnost trenutno se odvija isključivo putem mejla i fakture, van glavne veb-platforme i bez korisničkih naloga, pa se prirodno isključuje iz obima dok se eventualno ne digitalizuje.

Obim sistema upravljanja bezbednošću informacija pokriva sve aktivnosti online prodaje krajnjim kupcima kroz sopstvenu veb-platformu, uključujući korisničke naloge, istoriju porudžbina, integraciju sa platnim procesorom i razmenu podataka sa kurirskim službama radi dostave. Iz obima je isključena veleprodaja fizičkim prodavnicama, jer se trenutno odvija van glavne platforme, putem mejla i fakture. Obrada podataka o platnim karticama u potpunosti se prepušta akreditovanom platnom procesoru; prodavnica sama ne čuva brojeve kartica.

4.4 — Sistem kao celina

Pre nekoliko meseci, veći broj korisničkih naloga kupaca bio je meta takozvanog credential stuffing napada — automatizovanih pokušaja prijave ukradenim kombinacijama korisničkog imena i lozinke sa drugih sajtova. Napad je otkriven tek kad su se kupci počeli žaliti na porudžbine koje nisu sami napravili, jer sistem nije imao ograničenje broja pokušaja prijave niti upozorenje na neuobičajenu aktivnost. U sistemu izgrađenom prema klauzuli 4.4, ovaj incident bi pokrenuo ažuriranje procene rizika vezanog za autentifikaciju kupaca, uveo ograničenje broja pokušaja prijave i opciju dvofaktorske autentifikacije za naloge kupaca, i rezultovao jasnom procedurom za brzo reagovanje na sumnjive porudžbine ubuduće.

Šta sledi

Sledeći tekst u mini-seriji prelazi na privatnu zdravstvenu ordinaciju, gde prvi put u seriji ulazimo u posebno osetljivu kategoriju podataka — zdravstvene podatke pacijenata — i sa njom povezana dodatna očekivanja i rizike.

Comments

Popular posts from this blog

Šta je ISO 27001 i da li je mojoj firmi stvarno potreban?

ISO 22301:2019 u praksi — Praktična obuka na primeru fabrike piva

ISO 27031: Upravljanje IRBC-om i usklađivanje sa ciljevima kontinuiteta (klauzula 6.1–6.3)