1. Monitorando incidentes
O primeiro passo para proteger sua organização é monitorar e identificar suas fraquezas e vulnerabilidades. O novo Painel do Zoho One é uma ferramenta útil que identifica ameaças enfrentadas pela sua organização. O gráfico Detalhes de entrada permite avaliar as tentativas de entrada de todos os usuários, o local e a hora da tentativa e até o dispositivo usado para fazer login.
O Painel já ajudou nossos usuários a entender a ameaça à segurança de sua organização e as ferramentas que eles têm para combatê-la. Aqui estão alguns dos comentários deles:
- Eu realmente amo esses novos relatórios! Pesquisei os relatórios e estou vendo 1.585 tentativas de login com falha nos últimos 7 dias, a maioria delas de fora do país. Isso traz muitas informações e ajuda a educar os usuários sobre segurança.
- Christophe Mendéz, diretor de operações - MZ Consultants
- Uma das coisas mais interessantes que já vi é o número de logins com falha de todo o mundo. Grato pela MFA [autenticação multifatorial].
- Gordon Mankelow, Especialista em tecnologia e Zoho - Relativity Limited
- Muitos clientes não se incomodam em ativar a MFA, mas acredito que é essencial. Dito isto, na minha lista de logins com falha há vários logins IMAP do exterior.
- Matt Koopmans, Fundador e Diretor - Aurelian Group
Depois de saber onde estão seus problemas, você pode começar a corrigi-los.
2. Gerenciamento de acesso
De acordo com o Relatório de investigações de violação de dados da Verizon (DBIR) de 2019, 34% das violações ocorrem devido a fatores internos, e a maioria desses incidentes causados internamente. Eles são apenas erros do usuário. Isso destaca a necessidade de um gerenciamento de acesso mais rigoroso - quanto mais rígido o controle de acesso do usuário, menos vulnerabilidades são exploradas por terceiros mal-intencionados.
Uma armadilha comum para a maioria dos nossos usuários é ativar todos os aplicativos em seu pacote Zoho One imediatamente e conceder acesso a todos. Use a guia Aplicativos no Zoho One para garantir que apenas as pessoas certas tenham acesso às ferramentas certas. Por exemplo, seus agentes de suporte não precisariam acessar os Zoho Books ou Zoho Campaigns. Invista algum tempo na auditoria e no gerenciamento do acesso de seus usuários.
Gerenciamento de acesso contínuo com o Zoho One
Auditar regularmente o acesso dos usuários e fazer alterações manualmente pode ser inviável a longo prazo. É por isso que sugerimos que você use atribuições condicionais no Zoho One. A atribuição condicional pode atribuir aplicativos automaticamente a usuários existentes e futuros com base em condições baseadas em regras. Você pode configurar uma condição para atribuir funções de aplicativo específicas a usuários específicos, fortalecendo ainda mais a segurança baseada em acesso.
Pontos de acesso seguros e confiáveis
Falando em gerenciamento de acesso, proteger o acesso físico é tão importante quanto proteger o acesso digital. Sugerimos enfaticamente que você use o recurso IPs permitidos do Zoho One para impedir que terceiros maliciosos obtenham acesso à sua organização. Esse recurso segue o modelo de segurança positivo e permite que seus usuários acessem suas contas Zoho One apenas a partir de endereços IP seguros e confiáveis.
3. Delegação segura
O Verizon DBIR continua explicando que o principal motivo para incidentes de segurança é o uso indevido de privilégios, que inclui acesso não autorizado. Embora "acesso não autorizado" pareça um jargão técnico complicado, é um conceito simples - as pessoas que fazem login em contas nas quais não deveriam estar acessando, geralmente usando credenciais obtidas por métodos não oficiais (embora não ilegais). Um bom exemplo é o proprietário da organização Zoho One compartilhando suas credenciais com um gerente de RH, permitindo que eles adicionem novos funcionários à organização. Mesmo que as razões por trás da ação sejam inocentes, isso leva a sérios problemas a longo prazo.
Se você se encontrar em uma situação em que precisa de mais pessoas operando sua organização Zoho One, sugerimos fortemente que você use os Administradores do Zoho One e os Administradores de aplicativos para delegar responsabilidades com segurança.
4. Logon único
Ao falar sobre o logon único (SSO), as pessoas tendem a se concentrar na conveniência e na facilidade de uso. No entanto, a maior vantagem do SSO é a segurança. Ele não apenas elimina o uso de várias senhas e a horda de problemas que elas trazem , mas também segue o padrão SAML 2.0, garantindo que apenas seus usuários possam acessar seus aplicativos.
5. AMF baseado em políticas
O uso da autenticação multifator (MFA) é o primeiro conselho dado às organizações por quase todos os especialistas em segurança. A única desvantagem do MFA é que, quanto mais seguros são os fatores de autenticação, mais difíceis eles devem usar. Por exemplo, o uso de um autenticador de hardware como o Yubikey (que o Zoho One agora suporta) é altamente seguro, mas difícil de usar, pois envolve a manutenção de um dispositivo de hardware adicional. Por outro lado, os OTPs baseados em SMS são fáceis de usar, pois estão vinculados ao seu número de celular, mas são considerados a forma menos segura de MFA.
Uma maneira de lidar com essa dualidade é através das políticas de segurança do Zoho One . Sugerimos que você crie várias políticas de segurança com graus variados de segurança e as aplique aos usuários com base no fator de risco. Pergunte a si mesmo quais funcionários estão lidando com os dados mais sensíveis da sua organização. Por exemplo, administradores de sistemas ou gerentes de folha de pagamento podem precisar de políticas de segurança mais rigorosas do que agentes de vendas e profissionais de marketing.
Agora que você conhece o propósito das diferentes maneiras de proteger sua organização Zoho One, esperamos que você possa monitorar e gerenciar melhor sua segurança!