Bezpečnost e-shopu prakticky: sedm věcí, které zvládnete bez technika

Většina problémů na e-shopech nevzniká sofistikovaným útokem, ale sdíleným heslem a účtem bývalého kolegy. Co si projít tento týden a co nechat na dodavateli.

Minut čtení: 8
Visací zámek na klávesnici
Foto: FlyD / Unsplash

Ve zkratce

  • Nejčastější slabina e-shopu není technologie, ale přístupy: sdílená hesla, účty bývalých zaměstnanců a přístupy dodavatelů, o kterých nikdo neví.
  • Dvoufázové ověření u administrace patří k nejúčinnějším opatřením, která můžete nasadit, a stojí jen čas.
  • Čísla platebních karet na e-shopu nemáte a nechcete mít. Od toho je platební brána. Pokud je ale platební formulář vložený přímo do vaší stránky, pravidla PCI DSS po vás chtějí chránit stránku před podvrženými skripty.
  • Záloha, kterou jste nikdy nezkusili obnovit, není záloha. Test obnovy patří do ročního plánu.
  • Mějte předem napsané, kdo komu volá, když se něco stane. V krizi na vymýšlení postupu není čas.

Pro majitele a provozovatele e-shopů, kteří chtějí vědět, co mají pod kontrolou sami a co patří dodavateli. Není to bezpečnostní audit. Je to seznam základů, které bývají nejčastěji zanedbané.

Když se řekne bezpečnost e-shopu, většina lidí si představí útočníka. V praxi se ale nejčastěji řeší něco mnohem přízemnějšího: kolega, který odešel před rokem a pořád má přístup do administrace. Nebo heslo, které zná šest lidí a jeden z nich ho má nalepené na monitoru.

Dobrá zpráva je, že většinu základů si zvládnete projít sami a bez rozpočtu.

Sedm věcí, které zvládnete tento týden

  1. Projděte seznam lidí s přístupem do administrace. U každého si odpovězte, jestli tam patří. Účty, u kterých váháte, zablokujte nebo deaktivujte. Když se ukáže, že byly potřeba, dají se znovu povolit.
  2. Zapněte dvoufázové ověření aspoň u účtů s nejvyššími právy. Máloco má tak dobrý poměr účinku k námaze.
  3. Zrušte sdílená hesla. Každý má mít vlastní účet. Nejde o nedůvěru, ale o to, aby se dalo zpětně zjistit, kdo co udělal.
  4. Nastavte lidem jen taková práva, jaká potřebují. Skladník nepotřebuje měnit ceny, marketing nepotřebuje vidět osobní údaje zákazníků.
  5. Projděte přístupy dodavatelů. Agentury, freelanceři, konzultanti. U spoluprací, které skončily, přístupy zrušte.
  6. Zkontrolujte, kdo má přístup k doméně a k e-mailu. Tohle jsou klíče od všeho ostatního.
  7. Ověřte, že máte zálohy a že se dají obnovit. Zkuste to. Záloha, kterou jste nikdy neobnovili, je jen pocit.
Sedm bodů, žádný rozpočet a jedno odpoledne. Tyhle základy žádný koupený nástroj nenahradí.

Platební údaje: co na e-shopu nemá co dělat

Jednoduché pravidlo: čísla platebních karet na svém e-shopu nemáte a nechcete mít. Od toho je platební brána. Zákazník zadává údaje u ní, ne u vás.

Úplně bez povinností ale nejste. Záleží na tom, jak je brána napojená. Když zákazníka přesměrujete na stránku brány, je vaše role nejmenší. Když je platební formulář brány vložený přímo do vaší stránky, například jako iframe, pravidla karetních společností PCI DSS od vás podle vysvětlení PCI Security Standards Council chtějí potvrdit, že stránka s formulářem není zranitelná podvrženými skripty. Na to se ptejte dodavatele i platební brány.

Když vám někdo nabídne řešení, u kterého by čísla karet procházela vaším systémem, ptejte se proč. U běžného e-shopu pro to neexistuje důvod a přebíráte tím povinnosti, které nechcete.

Co naopak máte a co chránit musíte, jsou osobní údaje zákazníků. Jména, adresy, telefony, historie objednávek. Tohle je ta část, kde riziko reálně leží.

Osobní údaje: kdo k nim má přístup

Otázky, na které byste měli znát odpověď, aniž byste museli někomu volat:

  • Kdo všechno vidí databázi zákazníků? Včetně dodavatelů a doplňků.
  • Které doplňky odesílají data ven? Každý nasazený nástroj je další místo, kde vaše data leží.
  • Jak dlouho údaje držíte? Objednávky deset let staré obvykle k ničemu nepotřebujete.
  • Co se stane, když zákazník požádá o výmaz? Musí to jít provést, ne slíbit.
  • Máte s dodavateli zpracovatelské smlouvy? U agentur, doplňků i u poskytovatelů AI služeb.

Poslední bod nabývá na významu s tím, jak přibývá nástrojů postavených na jazykových modelech. U našich AI agentů platí, že data e-shopu netrénují cizí model, poskytovatel modelu je veden jako subdodavatel a zpracovatelskou smlouvu podepisujeme standardně. Je to otázka, kterou má smysl položit komukoli, kdo vám AI do e-shopu nasazuje: souvisí to s tím, co rozebírá článek o AI v zákaznické podpoře. Když už AI nasazenou máte, dá se ověřit i to, jestli se přes ni nedá dostat k datům, na což je AI zátěžový test.

Co patří dodavateli

OblastKdo to řešíNa co se ptát
Aktualizace platformyPlatforma u krabicového řešení, dodavatel u řešení na míruJak často a kdo to hlídá
Zabezpečené spojeníDodavatel nebo hostingJestli platí na celém webu, ne jen v košíku
ZálohyHosting nebo dodavatelJak často, jak dlouho se drží a kdo umí obnovit
Ochrana před nárazovou zátěžíHostingCo se stane při špičce nebo při útoku
Doplňky a jejich aktualizaceVy s dodavatelemKteré už nikdo neudržuje
Testovací prostředíDodavatelJestli existuje, nebo se nasazuje rovnou naostro

Předposlední řádek je tichý problém většiny starších e-shopů. Doplněk, který už nikdo neaktualizuje, je riziko i brzda zároveň: souvisí to s tím, co popisuje článek o pomalém e-shopu na mobilu.

Co dělat, když se něco stane

Nejdražší část každého problému je prvních pár hodin, kdy nikdo neví, kdo co má dělat. Postup se proto píše předem a stačí na něj jedna stránka.

  1. Kdo komu volá. Jména a telefony, ne role.
  2. Kdo smí rozhodnout o vypnutí e-shopu. Někdy je to správná volba a musí ji mít kdo udělat.
  3. Kde jsou zálohy a kdo je umí obnovit.
  4. Co se řekne zákazníkům a kdo to napíše.
  5. Kdy se to hlásí dál. Únik osobních údajů, který představuje riziko pro zákazníky, se podle Úřadu pro ochranu osobních údajů ohlašuje bez zbytečného odkladu, pokud možno do 72 hodin od chvíle, kdy se o něm dozvíte.

Posouzení, jestli a komu únik hlásit, je právní věc a patří k advokátovi, ne k agentuře. Co ale patří k nám a k vám, je vědět, že taková povinnost existuje, a mít předem jméno člověka, kterému se v takové chvíli volá.

Co nedělat

  • Neposílejte si přístupy e-mailem ani chatem. Zůstávají tam roky.
  • Nepoužívejte jeden účet pro celý tým. Při problému nezjistíte, co se stalo.
  • Nenechávejte testovací prostředí veřejně přístupné. Bývá tam kopie ostrých dat.
  • Nepřidávejte doplňky bez rozmyslu. Každý je další místo, kde vaše data leží.
  • Neodkládejte aktualizace donekonečna. Čím větší skok, tím rizikovější je pak nasadit.

Co udělat tenhle týden

  1. Vypište si všechny účty s přístupem do administrace a u každého rozhodněte, jestli tam patří.
  2. Zapněte dvoufázové ověření u účtů s nejvyššími právy.
  3. Zrušte přístupy dodavatelů, se kterými už nespolupracujete.
  4. Zkuste obnovit zálohu do testovacího prostředí. Jestli to nikdo neumí, máte problém dřív, než nastal.
  5. Napište na jednu stránku, kdo komu volá, když e-shop přestane fungovat.

Časté dotazy

Co je nejčastější bezpečnostní slabina e-shopu?

Nejčastější bezpečnostní slabinou e-shopu jsou přístupy: sdílená hesla, účty bývalých zaměstnanců a přístupy dodavatelů, se kterými už nespolupracujete.

Řešení nestojí nic než čas: vlastní účet pro každého, práva jen v nutném rozsahu a pravidelná revize seznamu.

Musíme na e-shopu chránit čísla platebních karet?

Čísla platebních karet běžný e-shop vůbec nemá, protože je zákazník zadává u platební brány, ne u něj.

Pokud je ale platební formulář brány vložený přímo do stránky e-shopu, pravidla PCI DSS po vás chtějí chránit tu stránku před podvrženými skripty. Při přesměrování na stránku brány tahle povinnost odpadá. Řešení, kde by čísla karet procházela vaším systémem, u běžného e-shopu nedává smysl.

Jak často se mají dělat zálohy?

Zálohy e-shopu se mají dělat tak často, kolik dat si můžete dovolit ztratit: u běžného e-shopu denně, u vysokého objemu objednávek častěji.

Důležitější než frekvence je test obnovy. Záloha, kterou jste nikdy nezkusili obnovit, není záloha.

Kdo odpovídá za bezpečnost. My, nebo dodavatel?

Za bezpečnost e-shopu odpovídáte společně s dodavatelem a rozdělení je dobré mít napsané: aktualizace platformy, zálohy a hosting obvykle řeší dodavatel nebo platforma, přístupy a práva uživatelů vždycky vy.

Nejasné rozdělení je samo o sobě riziko, obvykle se ukáže až ve chvíli, kdy se něco stane.

Co řešit u AI nástrojů napojených na data e-shopu?

U AI nástrojů napojených na data e-shopu je potřeba vědět, kdo je zpracovatelem dat, jestli se data používají k trénování modelů a jestli je uzavřená zpracovatelská smlouva.

U našich AI agentů data e-shopu netrénují cizí model a poskytovatel modelu je veden jako subdodavatel. Je to otázka, kterou má smysl položit každému dodavateli.

Tohle téma u nás řeší služba dlouhodobý rozvoj e-shopu.



Lukáš Žák

Je čas začít
spolupracovat?

Lukáš Žák

CEO