É provável que sua empresa tenha uma plataforma de comércio eletrônico e um sistema de gerenciamento de conteúdo. Talvez eles sejam um e o mesmo. Juntas, essas tecnologias impulsionam seus negócios, capacitando clientes, equipe de vendas e parceiros. O sistema de gerenciamento de conteúdo (CMS) fornece informações; a plataforma de comércio eletrônico lida com transações. Fácil.
No entanto, essas tecnologias também podem ser um alvo, fornecendo tudo o que um mau ator deseja, desde segredos comerciais (como estoques e planilhas de descontos de preços), listas de parceiros e fornecedores, códigos de desconto e até informações confidenciais sobre clientes.
Quer suas plataformas de comércio eletrônico e CMSs sejam combinados em um conjunto abrangente tudo-em-um ou sejam sistemas distintos integrados, os riscos e pontos fracos potenciais são basicamente os mesmos. Se você integrou plataformas de comércio eletrônico e CMS, não apenas sua tecnologia agora tem várias fontes potenciais de intrusão, mas os próprios pontos de integração podem ser vulneráveis a ataques, ou pelo menos a espionagem. Se você tiver um sistema tudo-em-um, uma única vulnerabilidade explorada ou violação habilitada para phishing pode dar aos cibercriminosos tudo de uma só vez.
Para esta discussão, vamos supor que sua empresa siga as melhores práticas de segurança cibernética bem estabelecidas , como a aplicação de patches e correções em sistemas operacionais, aplicativos, drivers e bibliotecas. A falha em fazer essas atualizações em tempo hábil é uma das principais causas de violações . Além disso, vamos supor que você empregue criptografia de última geração para dados em trânsito e altere todas as senhas de acesso e administrador padrão para seus servidores, roteadores e serviços.
Com isso como base, vamos falar sobre sete etapas específicas que são particularmente adequadas para CMS e plataformas de comércio eletrônico.
Reúna a menor quantidade possível de informações do cliente
Então tenha cuidado onde (e como) você armazena esses dados. Se você roubar números de cartão de crédito de clientes ou informações médicas, o impacto no mercado, as penalidades de ações civis e a publicidade adversa podem colocá-lo fora do negócio. Ah, não se esqueça das multas HIPAA e GDPR, dependendo do que e onde seus dados são roubados.
Cuidado com o que você armazena em servidores voltados para a Internet
Sim, sua plataforma de e-commerce precisa estar atenta aos níveis de estoque e descontos de preços para facilitar o e-commerce. E se os concorrentes puderem recuperar essas informações em um pacote organizado? Eles podem usar seus dados comerciais contra você.
Monitore listas de ameaças de dia zero e outras vulnerabilidades
Você pode começar com o publicado por organizações como a Cybersecurity & Infrastructure Security Agency . Não é suficiente receber relatórios de avaliação de ameaças, é claro. Elas precisam ser lidas e postas em prática. Um problema com um impacto muito grande apareceu, por exemplo, na popular biblioteca Log4j há pouco tempo. Toda organização que usa o Log4j precisava atualizar para a versão 2.16 ou posterior imediatamente. Existe alguém em sua organização responsável por saber sobre esse tipo de incidente? Se não, há uma vulnerabilidade ali.
Use ferramentas e serviços de teste de penetração
Não importa se o seu software está pronto para uso, adaptado por consultores ou desenvolvido internamente, você não sabe o quão seguro ele é, a menos que você teste, teste, teste. Realizar testes de caneta regularmente e minuciosamente; não apenas os sistemas se tornam menos seguros se não forem mantidos adequadamente (veja o primeiro ponto), como também seu cenário de serviço muda e os invasores também estão se tornando mais sofisticados. Se você não fez um teste de caneta recentemente, ou usou uma empresa de chapéu branco para avaliar suas defesas, você não sabe o que não sabe.
Examinar fornecedores de software e insistir que sigam práticas de codificação seguras
Se você estiver usando serviços em nuvem, examine-os com cuidado. Considere tudo. Por exemplo, a empresa de CMS para a qual trabalho é certificada no mais alto nível por suas práticas de segurança, em conformidade com os protocolos de segurança ISO 27001. Esses protocolos incluem revisões regulares de código, controle de acesso rigoroso, detecção de anomalias e testes de segurança rigorosos. Você não deve esperar nada menos de cada fornecedor.
Verifique com bancos e processadores de pagamento para garantir que você está fazendo certo
Existem muitas práticas para trabalhar com transferências ACH e pagamentos com cartão de crédito. Alguns deles parecem óbvios, como usar valores CVV em cartões de crédito e verificar se os endereços de entrega correspondem ao endereço da conta bancária — mas as plataformas de comércio eletrônico podem não habilitar esses níveis extras de validação por padrão. Eu também sugiro usar um serviço especializado em transações de pagamento. Esses serviços serão certificados de acordo com os requisitos do PCI DSS e você poderá se concentrar em suas principais competências.
Registre tudo e analise esses registros em busca de anomalias, padrões de ataque
Toda transação, todo login privilegiado no CMS ou plataforma de e-commerce, todo erro causado por alguém digitando uma senha incorreta, deve ser registrado. A propósito, não confie em humanos para entender esses logs; os ataques modernos podem ser rápidos e sutis, e há muitos dados para correlacionar padrões. Use ferramentas de aprendizado de máquina para monitorar eventos e logs e, como no quarto ponto acima, certifique-se de que alguém seja responsável por receber, ler e acompanhar esses relatórios.
Siga estas sete etapas e suas plataformas de CMS e comércio eletrônico serão mais seguras e confiáveis do que nunca. Esses passos são razoáveis? Sim. Eles são fáceis? Uma vez que os sistemas estejam prontos para funcionar com segurança, sim. Seus clientes, fornecedores e parceiros querem que seus sistemas sejam seguros. Vamos ao trabalho.
FONTE: DARK READING