ограничивая себя интеграцией с СRM-решением и взаимодействием с другими
корпоративными информационными системами.
Такой подход вполне надежен для защиты от угроз, которые порождают
внешние нарушители, но чаще всего является не совсем достаточным для защиты
от внутренних угроз, порождаемых действиями недобросовестных сотрудников.
Для отслеживания и проверки правомочности действий сотрудников любая
корпоративная система должна включать в себя систему мониторинга и записи
событий (логгирования). Кроме того, должны быть заданы правила обращения
отдельных сотрудников и групп с определенными категориями информации.
Далеко не все СRM-решения имеют развитую систему настройки прав доступа и
интеграцию с AD/LDAP.[4]
Следующий подход характерен для крупных и многофункциональных
СRM-систем уровня Oraсle Siebel. Он заключается во включении в систему всех
процедур информационной безопасности, которые можно реализовать. Такой путь
позволяет обеспечить максимальную безопасность данных в системе, особенно
при реализации многопользовательской работы в приложении. Можно скрывать
данные одного пользователя от других, гибко разделять права на чтение, запись,
изменение информации, собирать статистику работы каждого пользователя,
строить динамические профили поведения, что позволяет обнаружить
подозрительную активность пользователей. Например, можно своевременно
выявить попытку скачать базу данных клиентов или ознакомиться с контактами
большого количества записей из БД, то есть - выявить случай, когда сотрудник
обращается за рабочий день к сотне записей, хотя всегда работал только с десятью.
Но далеко не все необходимые процедуры защиты информации можно
реализовать внутри СRM-системы. Например, реализация в приложении
антивируса или межсетевого экрана смысла не имеет. Тем не менее, эти средства
защиты необходимо использовать для того, чтобы защитить приложение от атак
извне и заражений внутри сети. Конкретный набор дополнительных средств
защиты необходимо определять в каждом конкретном случае, он будет зависеть от
общей архитектуры сети, от архитектуры СRM-системы, от разделения прав
пользователей и типов обрабатываемой в ней информации.