5 روش مهم برای بالا بردن امنیت تجارت الکترونیکی
به عنوان شرکت یا فردی که یک فروشگاه اینترنتی یا هر تجارت آنلاینی را رهبری میکنید،باید برای امنیت برند و سایت خود اهمیت ویژه ای قایل شوید. پس این ده نکته حیاتیرا برای افزایش ضریب امنیتی سیستم خود، از دست ندهید:
1- به جای سرورهای اشتراکی، از یک سرور اختصاصی برای سایت خود استفاده کنید
اکثر شرکت های سرویس دهندهی هاست، فایلها و سایتهای زیادی را به صورت اشتراکیبر روی یک سرور قرار میدهند که علت اصلی این کار، افزایش درآمد است. بدین ترتیبسایتهای مختلفی بر روی یک سرور در حال سرویسگیری هستند و علاوه بر سخت افزار،برخی نرمافزارها و اسکریپتها برای اجرای برنامههای همه سایتها(مواردی مانندسرویسهای ایمیل و کنترل پنلها) در حال اجرا هستند. این بدین معنی است که فقط شماو شرکت شما به سرور مربوطه دسترسی ندارد و احتمالاً صدها شخص و کمپانی دیگر به اینسرور دسترسیهایی دارند. اگر یکی از این مشتریان که سایتش به صورت مشترک با شما روییک سرورقرار دارد، مسایل امنیتی را رعایت نکند و هک شود، سایت و اطلاعات شما رانیز در معرض خطر قرار داده است.
استفاده از یک سرور اشتراکی به این معنی است که فردی که برای دسترسی به اطلاعاتشما تلاش میکند، بخاطر وجود سایتهای زیاد، انتخابهای زیادی برای دسترسی به سرورداشته باشد.
در مقابل، استفاده از سرور اختصاصی، یک امتیاز امنیتی برای سایت شما محسوب میشود.وقتی شما از سرور اختصاصی استفاده کنید، فقط سایت شما است که به سرور و برنامههایآن دسترسی دارد. بدین ترتیب شما میتوانید به طور کامل بر سرور و برنامه تحت اجرایآن نظارت داشته و از امنیت سایت خود مطمئن باشید.
2-همیشه گوش به زنگ بسته های به روزرسانی و وصلههای امنیتی برنامههای سرورتان باشید و به سرعت آنها را نصب کنید
امنیت اطلاعات و سرور، که مهمترین مساله برای یک مشتری است، اغلب اوقات کمتریناهمیت را برای شرکتهای ارائه دهندهی هاست، دارد. (و حتی شاید برایشان مهمنباشد!)
شرکتهای ارائه دهنده هاست، هنگام قرارداد می گویند که از امنترین و بهترین نرمافزارهایامنیتی برای حفاظت از اطلاعات سایت شما استفاده میکنند، اما اگر آنها برنامههایدر حال اجرا را به روز نکنند و وصلههای امنیتی را روی آنها نصب ننمایند، سایت شمادر برابر انواع خطرات آسیبپذیر خواهد بود. (دقت کنید که نصب وصلههای امنیتی بایددر اولین فرصت و کمترین زمان ممکن انجام شود، زیرا هکر محترم هم همزمان با ارائهبسته امنیتی از سوراخ موجود در سایت تان مطلع خواهد شد!)
وقتیکه شرکت ارائه دهنده یک نرمافزار، بستههای امنیتیای را برای ترمیم ایرادهایامنیتی نرمافزارش ارسال میکند، لازم است که این بستهها به سرعت نصب شوند تامبادا هکر بتواند زودتر اقدام کند و به سایت شما نفوذ کرده و اطلاعات تان را بهسرقت ببرد. پس در صورتهی مهم در مورد تغییراتی که بر روی سرور و سایت اعمال میشود(هرچند کوچک و کم اهمیت)، این است که بدانید دقیقاً چه کسی و در چه زمانی تغییرمزبور را انجام داده است. با استفاده از سیستم کنترل تغییرات، تصحیح خطاهایاحتمالی سایت سادهتر و سریعتر انجام میشود. همچنین شما میتوانید هر گونهبدافزار و فایل مخرب احتمالی رادر سریعترین زمان ممکن شناسایی کنید.
به یاد داشته باشید که فقط خطرات خارجی برای شما دردسر ساز نیستند؛ در صورتیکه شمادسترسیهای زیادی را برای همکاران و کارمندان غیرقابل اعتماد خود در نظر گرفتهباشید، خطری که متوجه سایت شما است، از خطر هر هکری بیشتر است. پس علاوه بر بررسیمکرر فایلها و سایت خود، از درستکاری همکاران خود مطمئن شوید و حداقل دسترسیهایلازم را به آنها بدهید.
3- از امنیت فیزیکی سرور و دادههای خود مطمئن شوید
به همان اندازه که محدود کردن دسترسی به اسناد و مدارک شرکت تان اهمیت دارد، کنترلدسترسی به کامپیوتری که سایت تان روی آن میزبانی میشود هم مهم است.
شاید سرور شما از امنیت بالا و سیستمهای رمزنگاری مناسبی برخوردار باشد، اما آیادر اتاق سرور هم قفل است؟ به یاد داشته باشید که در نهایت اطلاعات شما بر روی یکسری سختافزار ذخیره شدهاند. آیا میدانید شرکت هاستینگ شما با یک هارددیسک سوختهچه کار میکند؟ اگر آنها این هارددیسک را به طرز صحیحی نابود نکنند، ممکن استاطلاعات شما به دست چه کسانی بیفتد؟
به هر حال در صورتی که چنین اتفاقی بیافتد، شما بطور قانونی حقی برای شکایتندارید. راه حل این است که قبل از انتخاب شرکت هاستینگ، مطمئن شوید که آن شرکتدارای گواهینامههای امنیتی ISO/IEC27001 و 27002 باشد. فقطشرکتهایی که استانداردهای امنیت مجازی و فیزیکی اطلاعات مشتریان را رعایت میکنند،دارای این گواهینامهها هستند. پس در صورتی که شرکت ارائه دهنده فضای سایت شمادارای این دو گواهینامهی معتبر باشد، قابل اعتماد است.
4- برای امنیت دادههای کاربران، با شرکت هاستینگ قرارداد رسمی ببندید
مطمئناً شما برای فروش کالاها و خدماتی که به کاربران میدهید، اطلاعاتی همانندنام، ایمیل، آدرس، تلفن و .. را دریافت میکنید که این دادهها در هاست ذخیره میشوند.اما در صورتی که با وجود اقدامات امنیتی و حفاظتی، به هر دلیلی اطلاعات سایت شمادزدیده شود، تکلیف اطلاعات شخصی کاربران و خریداران شما (Personally Identifiable Information - PII) چیست؟ شاید جالب باشد که بدانید در بسیاریاز کشورها حتی اگر شما هم در این زمینه مقصر نباشید و لو رفتن اطلاعات از طرف شرکتهاستینگ اتفاق افتاده باشد، باز هم مسئولیت حقوقی این مساله با شما است و بایدپاسخگو باشید.
اغلب شرکتهای هاستینگ معمولاً زیر بار مسئولیت این اطلاعات نمیروند و حتی درصورت هک شدن سرورشان، مسئولیتی را متقبل نمی شوند. اما شما باید این نکته را هم درقراردادی رسمی که با شرکت هاستینگ میبندید، ذکر کنید. یعنی قرارداد باید طورینوشته شود که مسئولیت امنیت این اطلاعات مهم مشخص باشد.
5- پیادهسازی Code Sanitizingبرای فیلدهای ورود اطلاعات
code sanitizingاصطلاحی رایج به معنای پاکسازی کدها از اسکریپتها و کدهای مخرب است که اجازه ورودهر دادهای را به دیتابیس(پایگاه داده ها) نمیدهد، بلکه ابتدا کارکترها و رشتههایورودی را بررسی میکند و در صورت وجود کد مخرب یا به درد نخور، آن را پاکسازی میکندو یا از ورود آن به پایگاه دادههای سایت، جلوگیری میکند.
باید توجه داشته باشید، هر کجا که کاربر میتواند اطلاعات وارد کند، به صورتبالقوه میتواند حفره ورودی خطرناکی باشد. فرض کنید همه ورودیهای یک صفحه با نیتهایبدخواهانه و خرابکارانه پر شوند، بدین ترتیب، اگر code sanitizing را رعایت نکردهباشید، امکان دارد کاربران خواسته یا ناخواسته کارکتر یا رشتهای را وارد دیتابیسسایت شما کنند. با این وضع تصور کنید که یک دستور SQL اجرا شود و قسمتیاز دادهها را پاک کند. بدون شک تحمل چنین فاجعهای برای هر مدیر سایتی غیرممکناست. پس برای جلوگیری از چنین مواردی، باید اصول code sanitizing را رعایت کنید، تااز خطر در امان بمانید.