39
Следующий подход характерен для крупных и многофункциональных
CRM-систем уровня Oracle Siebel. Он заключается во включении в систему всех
процедур информационной безопасности, которые можно реализовать. Такой
путь позволяет обеспечить максимальную безопасность данных в системе,
особенно при реализации многопользовательской работы в приложении. Можно
скрывать данные одного пользователя от других, гибко разделять права на
чтение, запись, изменение информации, собирать статистику работы каждого
пользователя, строить динамические профили поведения, что позволяет
обнаружить подозрительную активность пользователей. Например, можно
своевременно выявить попытку скачать базу данных клиентов или ознакомиться
с контактами большого количества записей из БД, то есть - выявить случай,
когда сотрудник обращается за рабочий день к сотне записей, хотя всегда
работал только с десятью [46. стр. 231].
Но далеко не все необходимые процедуры защиты информации можно
реализовать внутри CRM-системы. Например, реализация в приложении
антивируса или межсетевого экрана смысла не имеет. Тем не менее, эти средства
защиты необходимо использовать для того, чтобы защитить приложение от атак
извне и заражений внутри сети. Конкретный набор дополнительных средств
защиты необходимо определять в каждом конкретном случае, он будет зависеть
от общей архитектуры сети, от архитектуры CRM-системы, от разделения прав
пользователей и типов обрабатываемой в ней информации.
Сочетая вышеперечисленные методы, мы получим третий подход к
защите информации в CRM - комбинированный. Он предусматривает
компиляцию внешних средств защиты информации и процедур, встроенных в
приложение и базы данных CRM. Этот подход в наибольшей степени
распространен, поскольку является универсальным [35].
Помимо технических требований, к системе информационной
безопасности предъявляются и требования законодательные. Поскольку в CRM-
системе основной субъект обработки – контактная информация клиентов, эти
системы попадают по действие Федерального закона № 152 «О персональных
данных». И его требования в обязательном порядке следует учитывать при
проектировании системы защиты информации.