НАКРАТКО
- Въпросите са за пароли, плащания, архиви, износ, достъп, инциденти и празнини. Никой от тях не иска да сте технически човек.
- Това, което слушате, е конкретност. „Приемаме сигурността много сериозно" не е отговор на нито един от седемте.
- Седмият казва най-много: питайте какво нямат. Доставчик без отговор не е поглеждал.
- Нашите собствени отговори са по-долу, включително списъкът с нещата, които нямаме.
Защо за малкия бизнес въпросите бият сертификатите
Сертификатът ви казва, че доставчикът е минал одит в определен ден. Седем конкретни въпроса ви казват дали хората, които отговарят, разбират собствената си система, а точно това ви пази между одитите.
Сертификатите са наистина полезни и по-големите купувачи с право ги изискват. Но за бизнес, който купува първата си вътрешна система, доставчик, който отговаря точно и признава празнини, е по-добър знак от такъв, който препраща PDF и спира да говори.
Тестът навсякъде е конкретността. Всеки от седемте има отговор, който се проверява, и уклончив вариант, който звучи успокоително и не значи нищо.
Първи до трети: пароли, плащания, архиви
Как се пазят паролите, кой държи данните на картата и колко често се правят архиви. Три въпроса с конкретни отговори, които един доставчик или има, или няма.
По първия въпрос грешните отговори се чуват и от нетехническо ухо: „криптирани" е грешно, защото паролите изобщо не бива да могат да се разшифроват, а „не ги пазим в чист текст" е изявление за това, което са избегнали, а не за това, което са направили.
| Питайте | Добрият отговор звучи така | Нашият отговор |
|---|---|---|
| Как се пазят паролите? | Назован бавен хеш с отделна сол за всеки | scrypt със сол за всеки потребител, сравнение в постоянно време |
| Кой държи данните на картата? | Назован платежен доставчик, не самият доставчик | Stripe. Данните на картата не влизат в нашата база |
| Как се правят архивите? | Непрекъснато, с посочен срок на пазене | Непрекъснато, във Франкфурт, до самата база данни |
Четвърти и пети: как излизат данните ви и кой може да влезе
Може ли да изнесете всичко без преговори и точно кои хора при доставчика стигат до данните ви. И двата отговора трябва да са кратки, а вторият трябва да включва неудобната част.
За износа добрият отговор е процедура, а не разрешение. Нашият е, че записите се изнасят като файлове, а базата - като пълен дъмп, и двете при поискване, без такса за напускане. Пробвайте го рано, а не в мига, в който ви потрябва.
За достъпа слушайте дали вратата на поддръжката се споменава, преди вие да попитате за нея. Поддръжката може да отвори студиото на клиент, за да помогне; казваме го на страницата за сигурност. Всеки хостващ доставчик има свой аналог, а тези, които не го споменават, не са спрели да го имат.
Шести: какво става, когато нещо се обърка
За колко време ще научите и по какъв път. Общият регламент задава 72 часа от узнаването при пробив на лични данни, тъй че доставчик, който не може да каже това число, не е мислил по въпроса.
Частта, по която си струва да се натисне, е уговорката. Ние казваме 72 часа от узнаването и казваме направо, че пробив при доставчик нагоре по веригата стига до нас по неговия график, а не по нашия. Доставчик, който обещава безусловен срок, обещава нещо, което не контролира.
Питайте също на кого ще звъннете и има ли някой дежурен в три през нощта. Нашият отговор на второто е не - няма дежурство 24/7 - което е истинско ограничение за бизнес, който работи през нощта, и без значение за такъв, който не работи.
Седми: какво нямате
Въпросът, който казва най-много, защото на него не се отговаря от брошура. Доставчик, който наистина е погледнал собствената си сигурност, изброява празнините си за под минута.
Това е нашият списък, поддържан на страницата за сигурност, а не в тази статия, защото списък с празнини, който остарява, е по-лош от никакъв. Когато някоя от точките се промени, страницата се променя.
- Нямаме собствен сертификат по ISO 27001 или SOC 2
- Нямаме още двуфакторно влизане
- Нямаме дежурство 24/7
- Нямаме публикуван тест за проникване
- Нямаме защитен от подправяне дневник на операторските действия
- Архивите се правят непрекъснато, но пълно възстановяване никога не е репетирано
- Нямаме длъжностно лице по защита на данните и не сме субект по NIS2
Честната граница на седемте
Тези въпроси проверяват дали един доставчик е мислил за сигурността. Не проверяват дали доставчикът е сигурен, а и нищо, което може да се попита на среща, не проверява това.
Решен нападател не се спира от добър отговор за хеширане на пароли. Това, което седемте въпроса правят, е да отсеят доставчиците, които изобщо не са мислили по въпроса, а това отсяване маха по-голямата част от риска, пред който малкият бизнес реално стои - не насочена атака, а недогледана слабост.
Другата половина от работата е при вас и никой доставчик не може да я свърши вместо вас: кой има вход, кой все още има вход, след като си е тръгнал, и гледал ли е някой този списък тази година.
ВЪПРОСИ
Предлагате ли двуфакторно влизане?
Още не. Стои в списъка с нещата, които нямаме, а той е публикуван, а не подразбиран. Сесиите са подписани, а админ панелът има по-кратка сесия от останалата платформа.
Имате ли ISO 27001?
Нямаме собствен сертификат. Инфраструктурата отдолу е сертифицирана, което е друго твърдение, и няма да направим по-силното.
Мога ли да направя собствена проверка на сигурността?
Да. Поискайте и ще отговорим писмено на конкретни въпроси. Нямаме доклад от тест за проникване, който да ви подадем, защото нямаме такъв.
По-несигурна ли е система, направена с AI, от такава, писана от агенция?
Не по същество. Една и съща платформа се грижи за входовете, сесиите и достъпа и в двата случая. Разликата на практика е кой е прегледал ролите, които сте задали, а това си струва да се направи нарочно и в двата случая.
ПО ТЕМАТА
Сигурност - пълните отговори, поддържани актуални
Къде живеят данните ви - Франкфурт, изключението и износът
Регламентът за ИИ за малкия бизнес - задълженията, които са ваши, а не наши
Поверителност - какво се обработва и от кого