Lista de verificare Stripe Security: 2FA, SAML/SCIM și plăți automate
Stripe este probabil cea mai utilizată platformă de plată în SaaS. Trei setări, treizeci de minute de lucru, iar platforma dvs. de plată încetează să mai fie o breșă de securitate.
Stripe este probabil cea mai utilizată platformă de plată în SaaS. Și totuși majoritatea companiilor cu care vorbesc nu au atins setările de securitate Stripe.
If you're going through SOC 2 sau ISO27001, totul de mai jos hărți direct la controale auditorul dumneavoastră va verifica.
Enforce 2FA
Stripe vă permite să solicitați autentificarea în două etape pentru toți membrii echipei. Echipa și securitateaDar este oprit în mod implicit, ceea ce înseamnă că acum echipa dvs. de finanțe se poate conecta la platforma dvs. de plată cu doar o parolă.
Utilizați chei de securitate sau chei de securitate dacă puteți, SMS dacă trebuie.
Pentru SOC2, o autentificare puternică a sistemelor care tratează datele clienților este o cerință (CC6.1).
Set up SAML and SCIM
Cele mai multe produse SaaS percepe o taxă suplimentară pentru SAML și SCIM. Este clasicul "taxă corporativă." Stripe o dă gratuit. SSO este disponibil pentru toți utilizatorii, și puteți conecta Google Workspace, Okta, Entra ID, indiferent de ce vorbește SAML.
Profitați de ea. Fără SSO și SCIM, gestionați accesul la benzi cu mâna. Cineva se alătură, le adăugați. Cineva pleacă, sperăm că vă amintiți să le eliminați. În practică, nu. Ei au încă acces la panoul dvs. de plată săptămâni mai târziu.
Cu SCIM, furnizorul dvs. de identitate se ocupă de acest lucru. Îndepărtați pe cineva din Google Workspace, acesta este imediat blocat din Stripe. Descărcat, accesul este revocat. Puteți, de asemenea, să cartografiați rolurile prin sincronizarea grupului SCIM, astfel încât permisiunile să rămână consecvente fără ca cineva să atingă panoul de bord Stripe.
Rezultatul: onboarding-ul și offboarding-ul durează zero efort pe partea Stripe, revizuirile dvs. de acces durează minute în loc de ore, iar poziția dvs. de securitate pe un instrument financiar critic crește semnificativ. ISO 27001, acest lucru vă oferă un traseu de audit curat gratuit.
Move money off the platform
În 2022, PayPal a înghețat 1,3 milioane de dolari aparținând Flipper Devices. Nici o explicație reală. Compania a petrecut luni depunând documente care au continuat să fie respinse din diferite motive. PayPal a încheiat în cele din urmă contul definitiv. Flipper a trebuit să se apere și să amenințe arbitrajul pentru a obține banii înapoi.
Acest lucru nu este neobișnuit. furnizorii de plăți îngheață conturile. și atunci când o fac, banii dvs. sunt blocați până când îl sortați, ceea ce poate dura luni.
Soluția simplă: nu lăsați bani pe platformă. Stripe vă permite să programați plăți automate (ziar, săptămânal, lunar) sub Bank accounts and schedulingNu există costuri suplimentare. setați-l zilnic sau săptămânal, astfel încât soldul dvs. Stripe să rămână cât mai mic posibil. Banii aterizează în contul dvs. bancar, unde procesorul dvs. de plată nu îl poate atinge.
SOC2 vă așteaptă să gestionați riscul financiar al furnizorului (CC9.1, CC9.2). Aceasta înseamnă identificarea riscurilor de la terțe părți și punerea în aplicare a controalelor pentru perturbări de afaceri.Un procesor de plăți care vă îngheață fondurile este manualul CC9.2. Planificarea plăților care vă mențin expunerea scăzută este controlul.
Wrapping up
Trei setări: aplicarea 2FA, SAML / SCIM, plăți automate. Treizeci de minute de lucru total. Toate cele trei hărți la SOC2 criterii: acces logic (CC6.1), reducerea riscurilor (CC9.1/CC9.2). Și acestea sunt doar o practică bună oricum.
În timp ce sunteți pe ea, asigurați-vă că Google Workspace defaults are locked down too. And if you're wondering how long SOC 2 takes, we have a breakdown.
Stripe îți păstrează banii, tratează-i ca și cum ar avea importanță.