אבטחה היא לא רק עניין טכני שמטפלים בו אם נפרצים. היא הבסיס לאמון, והאמון הוא תנאי להמרה
בפרק הקודם נשארה שאלה אחת פתוחה בראש המבקר: "אפשר לסמוך עליהם?". חלק גדול מהתשובה הוא אבטחה. רובם חושבים שאבטחה היא עניין טכני, משהו שמטפלים בו רק אם נפרצים. אבל מבקר קורא סימני ביטחון עוד לפני שהוא מוסר פרטים, ופריצה אחת יכולה למחוק אמון של שנים ביום אחד.
אותו אתר. אחד מבריח מבקרים בשנייה הראשונה, השני משרה ביטחון.
בשיטת D-Office אבטחה היא לא שלב אחרון אלא חלק מהבנייה, כי אמון נשבר הרבה יותר מהר ממה שהוא נבנה.
אבטחה נתפסת כבעיה של מחלקת ה-IT, משהו שמטפלים בו כשקורה אסון. אבל עד שנפרצתם, הנזק כבר נעשה: המידע דלף, האתר נפל, והאמון נשבר. גישה תגובתית לאבטחה היא כמו להתקין גלאי עשן אחרי השרפה. וגם "יש לי תוסף אבטחה" זה לא אסטרטגיה, זו שכבה אחת מתוך כמה (את צעדי ההקשחה המעשיים ריכזנו במדריך יישום נפרד עם קוד).
עוד לפני הפריצה, לאבטחה יש תפקיד יומיומי: היא משדרת אמון. המבקר קורא סימנים, לרוב באופן לא מודע, לפני שהוא מוסר פרטים או כרטיס אשראי: יש מנעול (HTTPS)? האתר נראה מתוחזק, או זרוק ומיושן? הדפדפן מזהיר? כל אלה עונים על השאלה השקטה שליוותה אותנו מהפרק הקודם, "אפשר לסמוך עליהם?". בלי תשובה חיובית, אין המרה. חשוב לדייק: HTTPS הוא תנאי בסיסי, לא הוכחת אמינות. כמעט לכל אתר יש אותו היום, כך שהוא לא מייצר אמון בעצמו, אבל היעדרו הורס אמון באופן מיידי.
אמון תלוי גם באמינות, והיא הרבה יותר מ"האתר עלה". קישור שבור, טופס יצירת קשר שלא נשלח, שגיאת 500, או הודעת שגיאה אדומה, כולם שוברים אמון בשקט. אתר שעולה מהר אבל טופס יצירת הקשר שלו שבור הוא אתר לא אמין. אתר שלא זמין ממיר אפס, וכל שקל פרסום שהופנה אליו באותו רגע התבזבז. אחסון יציב, גיבוי אוטומטי ועדכונים שוטפים הם לא "תחזוקה טכנית", הם חלק ממה שגורם למבקר להאמין שיש כאן עסק רציני שאפשר לסמוך עליו.
אבטחה היא לא הוצאה על IT. היא השקעה באמון, ואמון הוא תנאי לכל המרה.
ההזנחה גובה מחיר בשני מישורים:
מבקר שלא מרגיש בטוח פשוט לא משאיר פרטים ולא משלם. אתם אפילו לא יודעים שהפסדתם אותו.
פריצה: האתר נופל, מידע דולף, גוגל מסמן "אתר לא בטוח", והאמון שנבנה בשנים נמחק ביום.
וזו הנקודה: מניעה זולה בהרבה מהתאוששות. עדכון, גיבוי וסיסמה חזקה עולים דקות. שחזור אחרי פריצה, שחזור מוניטין, ולפעמים דיווח על דליפת מידע, עולים הרבה יותר.
מבחינת D-Office, אנחנו מתייחסים לאבטחה כתשתית אמון: HTTPS, עדכונים, גיבוי והקשחה, כי אתר שאי אפשר לסמוך עליו לא ממיר, ופריצה אחת מוחקת את כל מה שבנינו מעליו. וזה סוגר את שכבת המנוע: אתר שרץ מהר, עובד בכל מסך, ופועל בבטחה.
אף אחד לא ימסור פרטים לאתר שהוא לא בוטח בו. אבטחה היא לא מה שמונע פריצה בלבד, היא מה שמאפשר המרה.
הפרק הבא · פרק 7 מתוך 14למה אנשים לא ממיריםהסרת החיכוך שמפריע להם לפעול←נבדוק את שכבת האבטחה והאמינות, ונראה לכם מה חסר כדי שמבקרים ירגישו בטוחים לפעול.
לבדיקת אבטחה