Кібербезпека BAS
Всеукраїнська громадська організація «Спілка автоматизаторів бізнесу» (САБ) оприлюднила офіційні результати незалежної безпекової експертизи найпопулярніших програмних продуктів - BAS ERP та BAS Бухгалтерія. Оцінку відповідності сучасним стандартам кібербезпеки провела авторитетна швейцарська компанія ImmuniWeb SA за ініціативи компанії NetHelp Jarocki Piotr.
Результати аудиту підтвердили:
архітектура рішень BAS надійно захищена від сучасних кіберзагроз та повністю відповідає жорстким міжнародним регламентам і стандартам безпеки.
З офіційними висновками та деталями аудиту можна ознайомитися у прес-релізі за результатами тестування: https://legalsoft.ua/korysni-materialy/
37 суворих тестів: як проходила перевірка систем BAS
Перевірка систем автоматизації здійснювалася із застосуванням передових світових методологій оцінки захисту даних. Експерти ImmuniWeb досліджували стійкість програмних продуктів за 9 ключовими напрямками, що охоплюють європейські стандарти (включаючи GDPR та директиву NIS2).
Загалом із 37 проведених тестів програмні продукти BAS успішно подолали 33. Оцінка проводилася за такими критеріями:
- Управління ризиками (успішно виконано 4 з 4 класів тестів): Експерти підтвердили надійність внутрішньої політики безпеки, ефективність оцінки ризиків, безпечний життєвий цикл розробки програмного забезпечення (SDLC), а також високий уровень захисту від ризиків, пов'язаних із третіми особами.
- Конфіденційність та відповідність GDPR (успішно виконано 8 з 8 класів тестів): Системи повністю забезпечують мінімізацію даних, надійне шифрування інформації як у стані спокою, так і під час її передачі. Також чітко реалізовано контроль і реєстрацію доступу, безпечне зберігання даних, право користувача на видалення інформації та загальний принцип «конфіденційність за проєктом».
- Управління ідентифікацією та доступом (успішно виконано 5 з 5 класів тестів): Програми гарантують надійну автентифікацію користувачів, захищене сховище облікових даних, високу безпеку поточних сесій, чітке управління привілеями та автоматичне блокування облікових записів у разі підозрілих дій або спроб підбору паролів.
- Безпека клієнт-серверної взаємодії (успішно виконано 5 з 5 класів тестів): Забезпечено сувору авторизацію через API, обов'язкову перевірку сертифікатів безпеки, відсутність жорстко закодованих секретів (паролів чи ключів у коді), цілісність процесів оновлення та надійний захист від спроб штучного зниження версії системи.
- Безпека кінцевих точок та операційної системи (успішно виконано 4 з 4 класів тестів): Перевірка підтвердила коректне розмежування прав адміністратора, високу безпеку внутрішніх системних служб, безпечні дозволи для локального сховища та надійний захист оперативної пам'яті від стороннього втручання.
- Реєстрація, моніторинг та реагування на інциденти (успішно виконано 4 з 4 класів тестів): У програмах належним чином ведеться реєстрація подій безпеки (логів), передбачено чіткий план реагування на інциденти, механізм повідомлення про порушення, а також ефективне управління виявленими вразливостями.
- Безперервність та стійкість бізнесу з акцентом на NIS2 (успішно виконано 4 з 4 класів тестів): Системи мають надійну стратегію резервного копіювання, алгоритми швидкого відновлення після аварійних ситуацій і збоїв, захищений ланцюг поставок та безперервний моніторинг доступності сервісів для користувачів.
- Криптографія та управління ключами (успішно виконано 3 з 3 класів тестів): Продукти використовують виключно затверджені міжнародні алгоритми шифрування, забезпечують захищене зберігання криптографічних ключів та їхню регулярну ротацію.
Висновок аудиту:
У системах BAS повністю відсутні вразливості критичного та високого рівня. Це означає, що архітектурне ядро системи є максимально стійким до зовнішніх хакерських атак та спроб несанкціонованого проникнення.
Конфіденційність на першому місці: жодних прихованих витоків даних
Для багатьох керівників, власників компаній та бухгалтерів найболючішим питанням є конфіденційність: чи не передає програма комерційну таємницю чи персональні дані користувачів на сторонні сервери?
Швейцарський аудит дав чітку та однозначну відповідь:
тестування не виявило жодного випадку несанкціонованої чи незаконної передачі персональних або корпоративних даних зовнішнім сторонам чи стороннім постачальникам послуг. Повна прозорість та контроль над інформацією залишаються виключно на боці власника бізнесу.
Безперервне вдосконалення програмного забезпечення
Кібербезпека - це не статичний стан, а динамічний процес, адже методи хакерських атак постійно еволюціонують. Виявлені під час тестування вразливості низького та середнього рівня вже взяті в роботу командою розробників (NetHelp Jarocki Piotr) для їхнього оперативного усунення.
Регулярне проведення таких масштабних перевірок та залучення провідних міжнародних експертів свідчить про те, що екосистема Business Automation Software розвивається в ногу з глобальними безпековими трендами і ставить безпеку клієнтів на перше місце.
Що це означає для клієнтів компанії Evsesvit?
Впроваджуючи комплексні проєкти автоматизації на базі BAS ERP, BAS Бухгалтерія чи інших галузевих рішень, команда Evsesvit гарантує своїм партнерам не лише оптимізацію бізнес-процесів, а й високий рівень цифрової безпеки.
Завдяки офіційним результатам аудиту ImmuniWeb, українські компанії, фінансові директори та головні бухгалтери отримали додаткове, вагоме підтвердження:
- Захист європейського рівня: Ваша фінансова звітність, клієнтські бази та кадровий облік захищені за суворими міжнародними стандартами.
- Стабільність роботи: Ризики зупинки бізнесу чи блокування IT-інфраструктури через компрометацію даних зведені до мінімуму.
- Готовність до масштабування: Програми BAS є надійною та легітимною основою для розвитку бізнесу як всередині країни, так і на міжнародному ринку (зокрема, завдяки відповідності нормам GDPR та NIS2).
Безпека даних користувачів - це не просто технічна вимога, це фундаментальний елемент довіри. Обираючи автоматизацію від Evsesvit, ви обираєте надійне та захищене майбутнє для вашого бізнесу.
Evsesvit - ваш експерт у комплексній автоматизації та безпеці бізнесу.