איומי סייבר משפיעים על כל ארגון ומהווים סכנה מוחשית הפוגעת מידי יום במאות ארגונים בישראל.

המציאות הארגונית הרווחת היום כוללת נהלי-אבטחת מידע שמעולם לא מיושמים ובקרות שטחיות שבפועל לא מזהות או מונעות כשלים. התפיסה הרווחת היא שסקרי סיכונים ומבדקי חדירה הם פתרון לכל איומי הסייבר.

ארגון שמעוניין לשפר בצורה אפקטיבית את רמת אבטחת המידע והמודעות בתחום, חייב לאמץ לעצמו תפיסת עבודה הנוגעת בשלושה רבדים: התשתיות הטכנולוגיות, מודעות העובדים ותהליכי העבודה והבקרות.

לצורך גיבוש תפיסה כוללת, ריכזנו עבורכם שבעה טיפים ליישום אבטחת מידע אפקטיבית בארגון:

cybersecurity

1 – נהלים ישימים

קחו את נהלי אבטחת המידע שלכם (אם אין לכם אז אתם בבעיה וצריך לכתוב נהלים).
בדקו האם גם הנהלים שלכם חסרים או מוגזמים ואינם ניתנים לביצוע, כפי שניתן לראות בארגונים רבים.
איך ניתן לבדוק זאת? בדקו 3-4 נהלים באופן מדגמי. ושאלו את עצמכם האם הם ברורים, מיושמים ומתאימים לארגון.

נוהל חייב לכלול מענה לארבע שאלות:
מה עושים? מי עושה ומי בודק? איך נדרש לעשות את המשימה?  מתי נדרש לבצע?

לדוגמא, נוהל גיבוי חייב לכלול תהליך של שחזור יזום לבדיקת הגיבוי. הנוהל יגדיר כל כמה זמן נדרש לבצע שחזור, מי אחראי על כך, איך יבוצע השחזור (סביבה, תבנית דו"ח תיעוד, סימוכין, ממצאים..) ומי אחראי לסקור את הדו"ח.
דוגמא נוספת היא נוהל ניהול נכסים, שצריך לכלול נספח או מערכת הכוללת רשימת נכסים עדכנית, מי הבעלים של כל נכס, סיווג רמת הקריטיות של הנכס לארגון, והנחיות להגנה על הנכס.

2 – שגרה ולא מסדר המפקד

אבטחת מידע היא שגרה ארגונית. אם בארגון נזכרים בנהלים או בדו"ח המבדק הקודם, רק כאשר יש צורך להתכונן למבדק הבא, אז כנראה שזו איננה שגרת עבודה.
הגנת סייבר זו פעולה של 24 שעות ביממה, 7 ימים בשבוע. אם יש נהלים שלא ניתנים ליישום כשיגרה, יש לבחון האם צריך אותם.

אבטחת מידע מנגנון

3 – תוכנית שנתית

בכדי להבטיח קיום מנגנון אבטחת-מידע, נדרשת תוכנית עבודה שנתית, המכסה את כל מעגלי האבטחה.
התוכנית צריכה להיות מסודרת ולכלול אסטרטגיה וניהול אפקטיבי של מערכות ההגנה.
בפועל ארגונים רבים מסתפקים בביצוע מבדקים תקופתיים, הנוגעים לרוב באותם הנושאים שמוכרים מראש למקבלי ההחלטות, ובפועל לא כוללים תפיסת סיכונים כוללת או המשכיות של מימוש המסקנות ותחזוקה.
תוכנית שנתית איכותית מבוססת על ניהול סיכונים, כוללת כיסוי רוחבי מדויק ומותאם לארגון, עם פריסה מידתית של מאמצים (סקרים, מימוש ותחזוקה) כדי להבטיח הגנה מידתית ומתמשכת לארגון.

4 – אל תסמכו על הקופסאות

כל מערכת טכנולוגית ניתנת לעקיפה ללא מודעות עובדים וניהול תהליכים מסודר.
השקעה ברכישת והטמעת מערכות אבטחה מתקדמות, ללא תהליכי תחזוקה איכותיים היא חסרת ערך. כלים טכנולוגיים בהחלט נדרשים כדי להגן על הארגון, אך מערכות מחייבות כ"א מקצועי ועבודה מתודולוגית.
כך למשל, חומת אש שהחוקה שלה אינה מעודכנת, ושאין גורם מקצועי שיודע להשתמש ביכולות המוצר ולקרוא את הלוגים שלו, אינה מספקת הגנה טובה.

5 – ניהול, אסטרטגיה ומתודולוגיה

ניהול אבטחת מידע אינם רק באחריות מנהל הרשת, וברוב המקרים גם לא רק של מנהל אבטחת המידע.
אירוע סייבר, הוא אירוע עסקי ולא רק טכנולוגי. שדרת הניהול והמנכ"ל בראשם נדרשים לקבל החלטות קריטיות עבור הארגון. החלטה כגון: האם להוריד את התקשורת, האם להפסיק את קו הייצור, מה לתקשר לעובדים, מה מדווחים לרשויות וללקוחות או האם ואיך לשלם כופרה, הן כולן החלטות עסקיות בעיקרן, שיש בהן גם מרכיב טכנולוגי.
הנהלת הארגון חייבת להבין את משמעות ניהול סיכוני הסייבר, לקבל החלטות ולהיות ערוכה ליום אירוע.

6 – הפרדת סמכויות

מומלץ לעבוד באמצעות מספר גורמים בארגון הפועלים כסמכויות נפרדות:
סמכות מנהלת – גורם מקצועי, בעל ידע, ניסיון והסמכות רלוונטיות בתחומי אבטחת המידע.
סמכות מבצעת – "מנהלי הנכסים" אשר אחראים ליישום הנהלים, כל אחד בתחומו.
סמכות מפקחת – גורם בלתי תלוי במימוש, שאחראי לבדיקה מקצועית של יישום הנהלים.

מומלץ לא לוותר על הסמכות המפקחת (שארגונים רבים נוטים לוותר עליה). זאת מכיוון שניהול אבטחת מידע נוגע במגוון רחב של תחומים מקצועיים. מומלץ לבצע את הפיקוח ע"י גורמים שמתמחים בכלל היבטי הטכנולוגיה, התהליכים והרגולציה.

7 – מידתיות

אבטחת מידע כוללת רשימה ארוכה של דרישות שארגון ממוצע לא יכול להכיל. לכן חשוב לבחור באופן מושכל ומדויק את מה שנדרש לארגון ואת מה שניתן לביצוע.
כחלק מתהליך ניהול אבטחת מידע יש לבחון את הנחיצות ואת ה-ROI של מנגנוני האבטחה. מתחילים ב- Quick Wins וממשיכים בשגרה של שיפור מתמיד.

סיכום:

בניית תוכנית שנתית באופן מקצועי, מבטיחה קבלת החלטות מושכלת ושיפור אפקטיבי בתחום הגנת הסייבר בארגון. נהלי אבטחת-מידע חייבים להיות בני ביצוע, והבקרות צריכות להיבדק ע"י גורמי מקצוע איכותיים. אחרת נסמן וי בצ'ק-ליסט ואף נשקיע משאבים, אבל בפועל לא באמת נגן על הארגון.