Jak uchránit e-shop před ztrátou dat

Slides:



Advertisements
Podobné prezentace
Studie: Data retention v ČR v praxi Petr Kučera Iuridicum Remedium, o. s.
Advertisements

Postupy při podezření na korupci a následná opatření
Jak vybudovat a provozovat ziskový eshop
Úvod Roviny bezpečnosti Softwarová bezpečnost AntiviryFirewall Bezpečnost na internetu PhishingSpam Datová komunikace Soutěž Bezpečně na netu 2014.
Využití potenciálu mobilního kanálu
Český Internet po (uši v?) krizi Marek Antoš. snímek |datum |dokument | 1. Internetové prostředí 2.
ERP v praxi cestovního ruchu Radim Jančura, generální ředitel, Student Agency Petr Hampl, obchodní ředitel, Asseco Solutions SiS 2010, , Brno.
Bezpečnost na internetu. V širším smyslu do této oblasti náleží také ochrana před úniky nevhodných osobních informací, například, manipulace s lidmi na.
Bezpečnost na internetu
Elektronický obchod. Požadavky na funkčnost aplikace nabídka zboží zboží se může prodávat za různé ceny (akční nabídky, sezónní výprodeje) evidence zákazníků.
DATA MINING Irma Macháčová PROČ DATA MINING?
TENTO PROJEKT JE SPOLUFINANCOVÁN EVROPSKÝM SOCIÁLNÍM FONDEM A STÁTNÍM ROZPOČTEM ČESKÉ REPUBLIKY Inovace studijních programů na Fakultě multimediálních.
Údržba PC Bohumil Bareš.
Technologická centra a hostování Jihlava
Daniel Kardoš Ing. Daniel Kardoš
1 E - S V Ě T S E T O Č Í S T Á L E R Y C H L E J I. S T A Č Í T E M U ? Praktická realizace bezpečnostních požadavků standardů ISVS při tvorbě.
Lenka Fialová Martina Procházková Ondřej Soukup Martin Valenta Cyril Vojáček 1.
License Compliance Ochrana autorských práv k softwaru Markéta Zemanová License Compliance Manager.
Online prodeje jako součást multikanálového přístupu v praxi
Současná situace zpracování citlivých genetických údajů v České republice: Specifika zdravotního, forenzního, výzkumného a rekreačního testování z pohledu.
Projekt zavádění jednotné bezpečnostní politiky v prostředí VZP ČR
Návrh způsobu financování opatření Národní strategie BESIP (k diskusi)
Celostátní konference k základním cílům programu strany LEV 21 v Evropském parlamentu Ochrana spotřebitele a pracovního trhu agenda LEV 21 v Evropském.
P5 MARKETINGOVÝ INF. SYSTEM A VÝZKUM TRHU MIS - je cesta, jak se firma dovídá o vlivech působící na její okolí, o měnících se požadavcích zákazníků, nových.
Robert Mohos,3IT. Disaster Recovery Výskyt mimořádných událostí (katastrof, havárií) - Přírodní katastrofy (povodně, požáry, vichřice,...) - Zásah člověka.
Osobní údaje při registraci domén Praha září 2007 Mgr. Martina Šnajderová, DiS. Úřad pro ochranu osobních údajů.
Elektronická fakturace Jan Petr, Bylo odcizeno 55 miliónu korun Policie obvinila z podvodu úředníka pražského magistrátu Zajistit se podařilo.
INFORMATIKA 4_5 5. TÝDEN HODINA.
JAK UČIT OCHRANU POČÍTAČE Vypracoval: Martin Rais P03466 Předmět:KVD/DIDI2 Studijní program: MT - VT - ZŠ Akademický rok: 2006/2007 Datum:
Číslo projektuCZ.1.07/1.5.00/ Číslo materiáluVY_32_INOVACE_045 Název školyGymnázium, Tachov, Pionýrská 1370 Autor Ing. Roman Bartoš Předmět Informatika.
Podnikání na Internetu letní semestr 2004 Jana Holá VIII.
Petr Krčmář Vzdálený přístup k firemní síti (bezpečně)
Bezpečnostní pravidla při používání internetu
Výukový materiál zpracován v rámci projektu EU peníze školám Registrační číslo projektu: CZ.1.07/1.5.00/ Šablona:III/2 Č. materiálu VY_32_INOVACE_295.
Uvodni strana. Řešitelský tým Vedoucí pracovník Roman Čapek Řadoví zaměstnanci Petr Kotál Bohumír Baier
Vít Řanda Policejní prezidium ČR Úřad služby kriminální policie a vyšetřování oddělení informační kriminality.
Plán a plnění strategie sociální firmy Ergones na roky
Podnikatelský plán struktura plánu.
OCHRANA DAT – JEDNODUŠE A ZCELA BEZPEČNĚ! T-Soft s.r.o. Mgr.Pavel Hejl, CSc.,
Tržní ocenění a zajišťování úvěru
Ochrana síťového prostoru malé firmy Plošné útoky, rizika & řešení Jaroslav Šeps, ŠETRnet s.r.o.
Kyberšikana.
Blíží se datové schránky,. aneb „Nepropadejte panice!“
1. 2 Zabezpečená mobilní komunikace 3 Private Circle chrání Vaši komunikaci před odposlechem či narušením. Jedná se o komplexní řešení pro zabezpečení.
Jakub Petr. Bez možnosti vyzkoušet si oblečení Větší výběr sortimentu Nižší cena Ušetření času Nakupování z pohodlí Nakupování z pohodlí domova Problémy.
Evropské daňové právo Podnikatelský plán Michal Radvan
Knihovní řády a vymáhání pohledávek Seminář Závazky čtenářů vůči knihovnám Městská knihovna v Praze: 6. dubna 2011 Hanuš Hemola.
Důvody sestavování podnikatelského piánu Struktura podnikatelského plánu poskytuje podnikateli užitečný kontrolní prostředek pro zpracování informací.
Ekonomika malých a středních podniků Přednáška č. 12: Příčiny neúspěchu podnikání malých a středních podniků.
1 ČESKÝ SVAZ ZAMĚSTNAVATELŮ V ENERGETICE NEOPRÁVNĚNÝ ODBĚR ELEKTŘINY V ČR Vít KLEIN, Ph.D.
© IHAS 2011 Tento projekt je financovaný z prostředků ESF prostřednictvím Operačního programu Vzdělávání pro konkurenceschopnost a státního rozpočtu ČR.
Bezpečnost a ochrana dat. SODATSW spol. s r.o. SODATSW od roku 1997 pomáhá svými unikátními řešeními zvyšovat ochranu informací je výrobcem softwarových.
Firemní data mimo firmu: z pohledu zákoníku práce JUDr. Josef Donát, LLM, ROWAN LEGAL ISSS 2014, Hradec Králové.
Inovativní služby v oblasti informační bezpečnosti Ing. Jan Drtil.
Logistické procesy ve stavebnictví Autor diplomové práce: Bc. Lukáš Hlaváč Vedoucí diplomové práce: Ing. Terezie Vondráčková, Ph.D. České Budějovice, červen.
Číslo projektuCZ.1.07/ / Název školySOU a ZŠ Planá, Kostelní 129, Planá Vzdělávací oblastVzdělávání v informačních a komunikačních technologiích.
Organizace výroby Organizace a řízení výroby. Výukový materiál Číslo projektu: CZ.1.07/1.5.00/ Šablona: III/2 Inovace a zkvalitnění výuky prostřednictvím.
SAFETY 2017 Význam a zásady fyzické bezpečnosti při ochraně (nejen) utajovaných informací. Hradec Králové duben
Cloud computing v praxi
Interní předpisy hotelu
Aplikace zákonů č. 101/2000 Sb. č. 227/2000 Sb.
BEZPEČNOST NA KONTAKTNÍCH MÍSTECH Czech POINT
Vysoká škola Technická a Ekonomická v Českých Budějovicích
Ústí nad Labem 4/2008 Ing. Jaromír Vachta
Přednáška č. 10 Hodnocení veřejných zakázek - druhá část
Městská část Praha 6 Postup příprav GDPR Ing. Jan Holický, MBA
Obce a implementace GDPR
Obecné nařízení o ochraně osobních údajů
Bezpečnostní souvislosti v NIX-ZD
Transkript prezentace:

Jak uchránit e-shop před ztrátou dat „Ukradená“ databáze aneb Jak uchránit e-shop před ztrátou dat konference Trendy internetové bezpečnosti 16. února 2010, Praha, Česká republika

Internet jako prodejní kanál Velikost internetové populace přesáhla v prosinci roku 2009 v ČR 5,51 milionů RU (historické maximum). Populace nadále roste. Nákupní tendence internetové populace - 24% alespoň jednou nakoupilo na internetu, 21% nakoupilo za posledních 12 měsíců. Nejpopulárnější je nakupování mezi VŠ, obyvateli Prahy a studenty. Za poslední 4 roky výrazně stoupl podíl nakupujících žen z 33% na 43%. Zdroj: NetMonitor

Stručně o e-shopech Lidé nakupovali i během krize. Tržby byly přibližně stejné jako v roce 2008. Někteří z velkých hráčů zvýšili obrat až o 30%. Meziroční nárůst e-commerce se však celkově pohyboval řádově v jednotkách procent (výrazné rozdíly mezi malými a velkými e-shopy). Vánoční tržby e-shopů dle odhadů přes 8 mld. - nárůst ve srovnání s rokem 2008 o 25%. Zdroj: Lupa.cz, Seznam.cz, APEK, Lidovky.cz. oXy Online

Stručně o e-shopech V roce 2009 se zvýšil počet lidí nakupujících na internetu. Příliv nových zákazníků až o 20% na velkých e-shopech. Ačkoliv není známo přesné číslo, počet e-shopů v ČR v současné době dosahuje ke hranici 30 tisíc. Neustále vznikají další nové e-shopy, hlavně v segmentech s malou konkurencí a s vysokou mírou specializace. Trendem jsou nově i obory, kde se dříve vůbec o prodeji přes internet neuvažovalo. Zdroj: Lupa.cz, Seznam.cz, APEK, Lidovky.cz. oXy Online

Databáze e-shopu: Jaké informace skrývá? Varianty: Databáze v e-shopu. Databáze v ERP systému.

Databáze v e-shopu Obsahuje: Popisy produktů - obchodní informace o produktech (cena, dostupnost, DPH…). Informace o nakupujících (adresy, e-maily, telefonní čísla, zakódovaná hesla…). Objednávky. Faktury, dodací listy a další doklady. Hrozí: Databáze v e-shopu je méně bezpečná než v ERP, hrozí větší bezpečnostní rizika. Největší problém - informace o nakupujících (možné obchodní zneužití databáze, vydírání atd.)

Zákonná ochrana dat Ne všechna data v databázi e-shopu jsou citlivá. Nejdůležitější je respektovat zákon č. 101/2000 Sb., o ochraně osobních údajů. „Správce údajů musí přijmout taková opatření, aby nemohlo dojít k neoprávněnému nebo nahodilému přístupu k osobním údajům, k jejich změně, zničení či ztrátě, neoprávněným přenosům a k jejich jinému neoprávněnému zpracování a zneužití.“ Vztahuje se především na informace o nakupujících (jména, adresy, e-maily, telefonní čísla, hesla atp. ). Velkou hodnotu však mohou mít i firemní údaje - objednávky, faktury, doklady, informace o nejčastěji kupovaných produktech, ceníky, pravidla tvorby slev atd. Za nedostatečnou ochranu osobních dat nehrozí trestní postihy, ale pokuty až do výše 10 milionů korun.

Bezpečnostní rizika Ztráta dat (útočník, nevhodný uživatelský zásah, havárie HW) 65% Krádež dat (útočník, záškodník) 8% Zneužití dat 15% Falšování dat 12%

Důvody pro napadení Proč hackeři útočí na e-shopy? Prodej databáze SPAMerům. Konkurenční boj. Prodej databáze původnímu majiteli. Vydírání za účelem zisku. Zneužití dat k osobnímu prospěchu. Publicita. Jak se před napadením bránit? Prevence! Bezpečnostní audity. Ochrana a zabezpečení dat. Obrana technickými prostředky.

Způsob krádeže databáze Krádež zevnitř Nejčastější způsob úniku dat. Bývalý zaměstnanec. Sociální inženýrství. Obrana: Bezpečnostní politika firmy. Směrnice pro práci s daty. Definice úrovní přístupu k datům. SQL Injection Technika, která vsune SQL kód přes neošetřený vstup aplikace. Obrana: Ošetření vstupu na straně aplikace. Nastavení práv na straně databáze.

Zabezpečení databáze proti krádeži Nejdůležitější je prevence! Nastavte přístupová práva v databázi. Omezte přístupy na lokální síť. Uživatelská hesla ukládejte zahashovaně. Zálohovat, zálohovat, zálohovat! Největší nebezpečí hrozí zevnitř! Obrana technickými prostředky (zákazy použití flashek, přenosných disků atd.) Vnitrofiremní směrnice (práce s daty, přihlašování, ochrana hesla, šíření informací atd.) Pravidelné kontroly dodržování směrnic, případně bezpečnostní audit.

Co dělat, pokud ke krádeži dat dojde? Pár důležitých otázek Zjistíte to vůbec? 3. Máte to jak to prokázat? Mechanismy rozpoznávající napadení. Vytvoření dokumentace, zajištění dat, ochrana před manipulací s důkazy. Víte, kdo kradl? Kontaktování znalce, expertní posudek nezávislé organizace. Zjištění rozsahu škod a podle závažnosti situace kontaktování Policie ČR. 4. Chcete se domluvit se zlodějem? Zahájení trestního řízení. Bude vás to něco stát. Zahájení adhezního řízení (o náhradu škody). Problém - data se dají kopírovat. Nikdo vám nezaručí ochranu před možným vydíráním.

Krizová situace – řešení krok za krokem Kontaktovat policii. Zahájit trestní řízení. Je třeba počítat s tím, že šance získat odškodnění za zneužití dat v rámci našeho právního systému je zatím spíše utopie. Elektronická data lze snadno modifikovat a proto jsou většinou pro soud jako důkaz nepřijatelná. Vytvořit dokumentaci a zajistit data. Zjištění přesného rozsahu škod, odhad potenciálních rizik. Zabezpečení důkazů před možnou manipulací, jinak je nelze vůbec použít jako důkazy. Ideální je mít bezpečnostní audit před krádeží a znalecký posudek po krádeži.

Krizová situace – řešení krok za krokem 3. Zavést přísná bezpečností opatření. Viz zabezpečení databáze proti krádeži, pokud již nebylo. (Prevence!) Stanovení preventivního plánu pro postup v krizových situacích. Zpřísnění norem a vnitropodnikových směrnic, postihy za jejich nedodržování. 4. Upozornit své klienty a kontakty. Vysvětlit problém. Omluvit se. Formálně nabídnout odškodnění.

Kam se obrátit pro pomoc a radu? Pár důležitých kontaktů Váš dodavatel e-shopu www.oxyonline.cz - oXy Online Policie České republiky Znalecký ústav RAC v oboru kybernetiky a výpočetní techniky www.rac.cz - Risk Analysis Consultants

Děkujeme za vaši pozornost. Mgr. Jana Oborná marketing manager j.oborna@oxyonline.cz Petr Uttendorfský ředitel divize eSales p.uttendorfsky@oxyonline.cz