Санхүүгийн мэргэжилтнүүдийн түргэн лавлах
Санхүүгийн үйлчилгээний нэр хүндтэй асар их боломжит өртөгтэй холбоотой өгөгдлийн аюулгүй байдал нь санхүүгийн үйлчилгээний салбарт ихээхэн анхаарал тавьдаг асуудал юм. Кибер гэмт хэргийг санхүүгийн компаниудад чиглүүлж байна.
Тиймээс өгөгдлийн аюулгүй байдлын асуудлуудад анхаарал хандуулах нь мэдээллийн технологийн мэргэжилтнүүдийн гишүүд төдийгүй эрсдэлийн удирдлага , хууль сахиулах ажилтнууд, мөн хянагч байгууллага, санхүүгийн ажилтнуудад хамаатай байх ёстой.
Цаашилбал, бусад салбарын санхүүгийн менежментийн мэргэжилтнүүд санхүүгийн эрсдлийн талаар өгөгдлийн аюулгүй байдлын сэдвүүдээр үндсэндээ мэддэг байх хэрэгтэй.
Банк, хөрөнгө оруулалтын пүүс, цахим төлбөрийн процессор, зээлийн картын сүлжээ, жижиглэнгийн худалдаачид болон бусад хүмүүст нөлөөлж буй өгөгдлийн аюулгүй байдлын зөрчлүүдийн давтамж, өртөг нэмэгдэж байгаа нь энэ өдрийг үнэлэх боломжгүй юм.
Өгөгдлийн аюулгүй байдлын асуудлууд:
Кредит карт болон дебит картаар төлбөр хүлээн авдаг компаниудын мэдээллийн аюулгүй байдал нь цахим төлбөрийн процессорыг сонгоход ихээхэн анхаарал тавих шаардлагатай болдог. Энэ төрлийн бизнесийн хэдэн зуун компани байдаг боловч зөвхөн дэд хэсэг нь Төлбөрийн Картын Аж Үйлдвэрийн Аюулгүй Ажиллагааны Стандарт Зөвлөлтэй харьцуулсан PCI үнэлгээтэй байдаг. Гол зээлийн карт гаргагч (Visa, MasterCard гэх мэт) нь зөвхөн PCI-тэй нийцтэй төлбөрийн процессоруудыг ашиглан компанийг удирдахыг эрмэлздэг.
Борлуулалтын цэгийн кредит карт, дебит картын боловсруулалт зэрэг бэлэн мөнгөний бүртгэл, хийн шахуурга, АТМ зэрэг мэдээллийн аюулгүй байдал нь картны дугаар, ХХНД-ыг хулгайлах схемүүдээр улам бүр хэцүү болж байна. Эдгээр схемийн ихэнх нь эдгээр терминалын хулгайч нар RFID чипс (радио давтамжийн таних чип) нууц байршлыг ашиглан иймэрхүү мэдээллийг "самнах" боломжийг ашигладаг.
Аюулгүй байдлын компани ADT нь энэ төрлийн зөрчил илрүүлсэн үед анхааруулга хүргэдэг бөгөөд Anti-Skim програм хангамжийг санал болгодог борлуулагч юм. Нэмж хэлэхэд, Аюулгүй байдлын үнэлгээний мэргэжилтэн (QSA) нь эдгээр төрлийн өгөгдлийн аюулгүй байдлын зөрчлийг компаний мэдрэг байдлын судалгааг хийхэд оролцож болно.
Өгөгдлийн аюулгүй байдал нь мэдээллийн төвүүдийн физик хамгаалалтаас ихэвчлэн хамаардаг. Энэ нь зөвшөөрөлгүй ажилтныг байлгахыг шаарддаг. Үүнээс гадна эрх бүхий ажилтан сервер, зөөврийн компьютер, флаш диск, диск, соронзон хальснууд, хэвлэмэл хуудас зэргийг устгахыг хориглоно. Үүний нэгэн адил, албан үүргээ гүйцэтгэхэд шаардагддаггүй эмзэг мэдээллийн талаар зөвшөөрөлгүй ажилтнуудад үзлэг хийхээс сэргийлэхийн тулд хяналтыг хийх хэрэгтэй.
Танай компаний байрны аюулгүй байдлын протокол болон процедураас гадна өгөгдөл боловсруулах, дамжуулах үйлчилгээний гаднах борлуулагчдын практикийг анхаарч үзэх хэрэгтэй. Жишээлбэл, хэрэв гуравдагч компани таны компаний вэбсайтыг зохион байгуулдаг бол та түүний өгөгдлийн аюулгүй байдлын журманд санаа тавих ёстой. SAS-70 сертификат нь олон нийтэд нээлттэй мэдээллийн технологийн пүүсүүдийн хувьд Sarbanes-Oxley Act-ийн шаардагдах дотоод сүлжээтэй холбоотой аюулгүй байдлын процедурын нийтлэг стандарт юм.
SSL протоколыг ашиглах нь эмзэг өгөгдлийг найдвартай онлайн байдлаар ашиглах, тухайлбал гүйлгээний төлбөрт кредит картын дугаар оруулдаг.
Сүлжээний аюулгүй байдлын шилдэг туршлагууд:
Өгөгдлийн аюулгүй байдалд нөлөөлж буй сүлжээний аюулгүй байдлын гол асуудлууд нь хакерууд болон вебсайтууд эсвэл сүлжээнүүдийн үерийн хамгаалалт юм. Таны дотоод мэдээллийн технологийн бүлэг болон интернетийн үйлчилгээ үзүүлэгч (ISP) хоёулаа зөв хариу арга хэмжээ авах ёстой. Энэ нь мөн веб байрлуулах болон төлбөр тооцооны компаниудын талаар санаа зовох асуудал юм. Эдгээр гадны бүх үйлдвэрлэгчид ямар хамгаалалттай байхаа харуулах ёстой.
Дахин хэлэхэд, өөрийн компанийн өөрийн өгөгдлийн сүлжээ, өгөгдлийн төв, өгөгдлийн менежментийг таних хамгийн шилдэг туршлага нь өгөгдөл боловсруулах, төлбөрийн боловсруулалт, сүлжээ, вэбсайт байршуулах үйлчилгээ эрхэлдэг гадны компаниудад байдаг гэдгийг баталгаажуулахтай адил юм.
Гуравдагч талын үйлчилгээ үзүүлэгчтэй ямар нэгэн гэрээ байгуулж эхлэхээсээ өмнө гадны бие даасан байгууллагаас (дээр дурьдсанчлан) хамгийн бага баталгаажуулалттай байж, өөрийн компанийн мэдээллийн технологийн ажилтнаас эсвэл гадны мэргэжлийн зөвлөхүүдээр.
Эцэст нь хэлэхэд өгөгдлийн аюулгүй байдлын зөрчилтэй холбоотой зардлаас даатгалыг худалдан авах боломжтой. Иймэрхүү зардалд кредит картны депозитын (жишээлбэл, Виза, МастерКарт гэх мэт) төлбөрийн торгууль, торгууль болон кредит ба дебит картыг цуцлахад карт гаргагч (ихэвчлэн банк, зээлийн хоршоо, үнэт цаасны фирмүүдэд) ногдуулдаг зардал , танай компаниас үүдэлтэй зөрчилдөөний улмаас карт гаргагчийн бүх гишүүдийг шинээр гаргаж, картаар гишүүдээ бүрэн бүтэн болгох, тэдгээрийг таны компанид эргүүлэн төлөх зардлаа оруулна.
Ийм даатгалыг заримдаа төлбөрийн процессорын компаниуд санал болгож болох бөгөөд даатгалын компаниудаас шууд авах боломжтой байдаг. Иймэрхүү бодлогын нарийн хэвлэлтийг нарийвчлан авч үзэж болох тул ийм даатгалыг худалдан авах нь маш их тусламж шаарддаг.
Үндсэн эх сурвалж: "Мэдээллийн алдагдлыг хазайлгах", Форбс , 7/18/2011.