|   15:07:40
  |   תגובות
  |    |  
מועדון VIP
להצטרפות הקלק כאן
בימה חופשית ב-News1
בעלי מקצועות חופשיים מוזמנים להעביר אלינו לפרסום מאמרים, מידע בעל ערך חדשותי, חוות דעת מקצועיות בתחומים משפט, כלכלה, שוק ההון, ממשל, תקשורת ועוד, וכן כתבי טענות בהליכים בבית המשפט.
דוא"ל: vip@news1.co.il
כתבות מקודמות
כתיבת המומחים
בית חולים לניאדו בנתניה - המרכז הרפואי המוביל בשרון
כתיבת המומחים
עו"ד גיל קראוס דורג ב-DUNS100 כאחד המשרדים הבולטים בביטוח לאומי

דירקטור סייבר

השאלות שכל דירקטור צריך לשאול את עצמו בנושא סייבר ואבטחת מידע, התשובות האפשריות והצעדים המעשיים שיש לנקוט
25/02/2015  |     |   מאמרים   |   תגובות
[צילום: AP]

אני מניח שכל קוראי שורות אלו שמעו את המילה "סייבר" לפחות מספר פעמים בשנה האחרונה. עדות לכך שנושא זה נמצא רבות בכותרות, ניתן לראות במספר הפעמים בהן מופיעה המילה "סייבר" בחיפוש פשוט בגוגל לעומת מילים אחרות בנושאים אשר מעסיקים אותנו רבות, כגון: "בנימין נתניהו", "יוקר המחיה" ואפילו צמד המילים "צוק איתן".

עדות נוספת לכך ניתן לראות בפעולות של גורמי רגולציה שונים בישראל. בנק ישראל דורש שכל בנק יקים מערך הגנה קיברנטי וימנה מנהל הגנה קיברנטית שיעמוד בראשו. חברת החשמל השיקה חמ"ל סייבר. ראש הממשלה הודיע על הקמת רשות להגנת סייבר.

גם בעולם אנו עדים לפעילות הרבה שנעשית בנושא. בסקר שנערך בקרב 340 מנהלי אבטחת מידע ומערכות מידע על-ידי חברת הייעוץ הבינלאומית Protiviti נמצא, כי לשלוש מתוך ארבע מועצות מנהלים יש את ההבנה והידע בתחום אבטחת המידע והמחויבות הדרושה לכך.

גם הדירקטור שקורא ידיעות אלו, לבטח שואל את עצמו מה הוא אמור לעשות עם "באזז" הסייבר אשר לא שוכך. האם ישנן שאלות שעליו לשאול את עצמו ו/או את הנהלת החברה? מה השתנה מהשנה שעברה? האם עליו לדרוש מהנהלת החברה ביצוע פעולות מסוימות? מהן ההשלכות במקרה של מתקפת סייבר על הארגון? וכולי. התשובה היא: כן, יש מספר שאלות שמחובתך לשאול וכמובן גם לקבל עליהן את התשובות.

האם הארגון משתמש במסגרת עבודה (קווים מנחים) לאבטחת מידע?

תשובה אפשרית: כיום קיימות מספר מסגרות עבודה ודרישות רגולציה אשר מספקות לארגונים קווים מנחים ואבני דרך הנדרשים ליישום בתחום. מסגרות העבודה ודרישות הרגולציה הנפוצות הן: COBIT®5 for Security, ISO27001 שהן מסגרת עבודה ותקן כללים אשר טובים לכל ארגון ללא התייחסות למגזר פעילות ספציפי; HIPPA (רגולציה אמריקנית בתחום הבריאות); PCI-DSS (תקן אבטחת מידע בנושא כרטיסי אשראי); חוזר אבטחת מידע של הממונה על שוק החל על גופים מוסדיים ועוד. חשוב לציין, כי כדאי גם לארגון שלא חלה עליו רגולציה מוסדרת לאמץ תקן בנושא, לאחר ביצוע סקר סיכונים אשר יפרט וידרג את מכלול הסיכונים מולם הארגון צריך להתמודד.

מהם הסיכונים הקשורים לתחום הסייבר בארגונך?

תשובה אפשרית: סיכון אחד הוא מחשוב ענן: תצורת עבודה אשר תופסת תאוצה בתקופה האחרונה המאפשרת לאחסן מידע אצל גורמים חיצונים שלא ברשת הארגון וכן לקבל שירות תוכנה מגורם חיצוני, כאשר כל המידע נאגר ונשמר במאגרי מידע מחוץ לארגון, לדוגמה: Office365, לשכות שכר ועוד.

סיכון שני הוא הבאת ציוד מחשוב מהבית, כגון: טלפונים חכמים ומחשבי לוח - תופעה ההולכת ונעשית נפוצה, כאשר חברות מאפשרות לעובדים להביא את ציוד המחשוב האישי שלהם ולחבר אותו למערכות הארגון. הבעיה היא שהארגון אינו יודע מהי רמת אבטחת המידע במכשיר והאם הוא נגוע בווירוסים. יכולת השליטה על המכשיר נמוכה, ללא הסתייעות במערכות תומכות, מיקור חוץ של פעילויות הליבה בארגון, העדר תוכנית לטיפול באירועי אבטחת מידע, הרשאות גישה עודפות, אי-איתור בזמן אמת של פעולות בלתי מורשות או חריגות. כל אלה מהווים גורמי סיכון משמעותיים, אשר עלולים להוות חשיפה בתחום הסייבר בארגון.

האם עובדים מודעים לתפקידם בתחום הסייבר ולסיוע הנדרש בהתמודדות עם האיום?

תשובה אפשרית: הארגון נדרש לבסס תוכנית הדרכה להעלאת המודעות בקרב עובדיו לסיכוני אבטחת המידע הקיימים בכלל ולסיכוני סייבר בפרט. הנהלת הארגון צריכה להטמיע בעובדים את חשיבות הנושא (Tone at the Top). לדוגמה: יש למנות מנהל אבטחת מידע ולהגדיר תקציב ליישום פעילויות האבטחה.

חלק גדול מההתמודדות בנושא הוא מודעות עובדים, ולשם כך יש לפתח מערכי הדרכה ועידכונים שוטפים בנושא, כגון: שליחת דוא"ל אחת לתקופה על החשיבות של אי-פתיחת דוא"לים חשודים מגורמים לא מוכרים, אי-הכנסת התקן נייד למחשבי הארגון ללא העברתו קודם לכן בעמדת הלבנה וכולי.

האם במקרה של פריצה ממשית, יש לארגון תוכנית להתמודדות עם אירועי אבטחת מידע אשר התממשו?

תשובה אפשרית: לארגון צריכה להיות תוכנית להתמודדות עם אירועי אבטחת מידע, תוכנית להתמודדות עם אסון, המשכיות עסקית והתאוששות מאסון, הקמת צוות להתמודדות עם אירועי כשל והגדרת אחריותו, וכמובן לא לשכוח לתרגל את התוכניות. תפקידן של תוכניות אלה הוא להתמודד עם האיום לאחר התרחשותו בניסיון למזער את הנזק מצד אחד, ולאפשר לארגון להמשיך לתפקד מהצד השני.

האם בעת בניית תוכנית ההתמודדות עם איומי הסייבר נלקחו בחשבון איומים חיצוניים ופנימיים?

תשובה אפשרית: אף על-פי שאיומים חיצוניים מקבלים חשיפה תקשורתית גבוהה יותר, הניסיון מלמד, כי הסבירות לכשל אבטחתי כתוצאה מאיום פנים-ארגוני (כגון: גניבת מאגר הלקוחות של חברת לאומי קארד על-ידי עובד לשעבר לפני מספר חודשים), גבוהה יותר.

על-מנת להתמודד עם איומים פנימיים, יש להתייחס לדוגמה לאיום מצד עובדים וספקים, אשר מקבלים גישה למערכות הארגון ועל-ידי כך ייתכן שהם חשופים למידע רגיש. יש לפעול ליישום מערכות ניטור, אשר מאפשרות בזמן אמת ובדיעבד לדעת מי הגורם אשר רק צפה במידע רגיש ללא ביצוע שינוי כלשהו, להגביל גישה של התקנים ניידים למחשבי הארגון ועוד.

לגבי איומים חיצונים, הארגון נדרש למפות את מכלול הסיכונים בפניהם הוא ניצב, לדרג אותם, ובהתאם לממצאים - לפעול ליישום מערכי הגנה למניעת הסבירות להתרחשותם ולגילוי הפריצה במקרה שהתרחשה.

האם בוצע בארגון סקר סיכונים בנושא אבטחת מידע לאיתור כלל הסיכונים ודירוגם על-פי רמות חשיבות? האם נבנתה בעקבותיו תוכנית עבודה למיגור הסיכונים?

תשובה אפשרית: כן (אתם בכיוון הנכון), לא (יש מקום לשיפור).

המאמר פורסם בגליון פברואר 2015 של עלון איגוד הדירקטורים בישראל ומובא באדיבות האיגוד.
הכותב הוא סגן נשיא האיגוד הישראלי לביקורת ואבטחת מערכות מידע ISACA ישראל, שותף בחברת הייעוץ אלקלעי-מונרוב AlMo.
תאריך:  25/02/2015   |   עודכן:  25/02/2015
רו"ח גיא מונרוב, CIA, CISA, CRISC
מועדון VIP להצטרפות הקלק כאן
פורומים News1  /  תגובות
כללי חדשות רשימות נושאים אישים פירמות מוסדות
אקטואליה מדיני/פוליטי בריאות כלכלה משפט סדום ועמורה עיתונות
דירקטור סייבר
תגובות  [ 2 ] מוצגות   [ 2 ]  לכל התגובות        תפוס כינוי יחודי            
כותרת התגובה שם הכותב שעה    תאריך
1
ארז לוז
25/02/15 09:22
2
אהרון שחר
25/02/15 15:40
תגובות בפייסבוק
ברחבי הרשת / פרסומת
רשימות קודמות
זוכה בתיק הוצאה לפועל עקב אחרי החייב וגילה שהוא נוהג ברכב שלא רשום על שמו. הזוכה שכר חוקר פרטי שליווה את החייב מספר ימים וראה שהשימוש העיקרי ברכב נעשה באמצעות החייב. הוגשה בקשה לתיק ההוצאה לפועל להטיל עיקול על הרכב ולאשר תפיסה שלו, בטענה שהחייב עושה שימוש ברכב "כמנהג בעלים".
25/02/2015  |  עו"ד יוסף ויצמן  |   מאמרים
מכת הזיופים היא מכה שאיננה כתובה בתורה. היא מונחתת במחשכים, על ימין ועל שמאל, ללא הבחנה. בין טובים לרעים. ראוי לציין שהשוק הישראלי ניצב חסר-אונים בפני ממדיה. בסיוע הטכנולוגיה, המשתכללת חדשים לבקרים, מצליחים הזייפנים להוציא מתחת לידיהם עבודה שהיא מושלמת ממש.
25/02/2015  |  ראובן לייב  |   מאמרים
במסגרת כנסי הבחירות שעורכים הפוליטיקאים חדשות לבקרות האשים שר הביטחון משה (בוגי) יעלון את שר האוצר לשעבר לפיד בכך שהוא לא אפשר להעביר את בסיסי צה"ל ממרכז הארץ לדרום-הארץ, ובכך הוא מנע בנייתם של בתים לזוגות הצעירים שאחרי הורדת הריבית שלשום(ב')יתקשו לקנות דירה.
25/02/2015  |  רועי אורן  |   מאמרים
איך מכנים קבוצה של אנשים שעושה מעשי נבלה יומיומים ומביאה רבבות מאזרחי ישראל להביט במעשיהם בעיניים כלות, בלב כמעט לפני התקף לב, ובידיעה ברורה שבארץ היהודים אין שוויון בפני החוק, אין הגינות, אין דמוקרטיה, אין אמת. האדומים מנהלים את המדינה ועושים בה כבתוך שלהם, תוך שהם מצפצפים על הכול, ומגדילים עשות בתקופת בחירות או אז כל האדלרים והארדים משלבים ידיים, ואין להם אלוקים.
24/02/2015  |  אסתר שניאורסון גרי  |   מאמרים
רעיון ההפרטה אומר, כי עדיף שהמדינה לא תעסוק באספקת מוצרים ושירותים שממילא גופים פרטיים מסוגלים לספקם, שכן אספקתם באמצעות המדינה אינה יעילה, וכתוצאה מכך יקרה יותר. דוגמה להפרטה מוצלחת היא הפרטה של שירות הטלפונים, שהיה מנוהל על-ידי משרד ממשלתי בשם "משרד הדואר" ולאחר מכן "משרד התקשורת", והשתפר באופן ניכר עם העברתו לידי חברה ממשלתית, היא חברת בזק בע"מ.
24/02/2015  |  עו"ד ענת כהן  |   מאמרים
בלוגרים
דעות  |  כתבות  |  תחקירים  |  לרשימת הכותבים
איתמר לוין
איתמר לוין
ע"פ 77/64, הירש ברנבלט נגד היועץ המשפטי לממשלה. השופטים יצחק אולשן, משה לנדוי וחיים כהן. 1 במאי 1964
יוסי אחימאיר
יוסי אחימאיר
אמנת החמאס מצטטת את מוחמד: "לא תגיע עת הגאולה עד אשר יילחמו המוסלמים ביהודים ויהרגו אותם המוסלמים, עד אשר יסתתר היהודי מאחורי האבנים והעצים, ויאמרו האבנים והעצים: הוי מוסלמי! הוי ע...
בעז שפירא
בעז שפירא
נכון לרגע כתיבת שורות אלה מצטיירת התמונה העגומה היא שהחמאס לא הושמד וישראל מצויה במשבר רציני, מאות חללים מסרו נפשם בקרב ואלפים נפצעו
חברון [צילום: משה מילנר/לע"מ]
שירה אדרי
בשנת 1929, במהלך מאורעות תרפ"ט (1929), הרבה לפני "הכיבוש", נשים וילדות יהודיות רבות נאנסו על-ידי הפורעים הערבים
עמנואל בן-סבו
עמנואל בן-סבו
ברור היום לכולם כי אין צורך בסיבה מיוחדת כדי לשנוא יהודים, לבזותם, להשפילם, לפגוע בהם בכל דרך אפשרית, להשתיק אותם, לנדות אותם מחברת אומות העולם
לרשימות נוספות  |  לבימה חופשית  |  לרשימת הכותבים
הרשמה לניוזלטר
הרשמה ל-SMS
ברחבי הרשת / פרסומת
ברחבי הרשת / פרסומת
News1 מחלקה ראשונה :  ניוז1  |   |  עריסת תינוק ניידת  |  קוצץ ירקות מאסטר סלייסר  |  NEWS1  |  חדשות  |  אקטואליה  |  תחקירים  |  משפט  |  כלכלה  |  בריאות  |  פנאי  |  ספורט  |  הייטק  |  תיירות  |  אנשים  |  נדל"ן  |  ביטוח  |  פרסום  |  רכב  |  דת  |  מסורת  |  תרבות  |  צרכנות  |  אוכל  |  אינטרנט  |  מחשבים  |  חינוך  |  מגזין  |  הודעות לעיתונות  |  חדשות ברשת  |  בלוגרים ברשת  |  הודעות ברשת  |  מועדון +  |  אישים  |  פירמות  |  מגשרים  |  מוסדות  |  אתרים  |  עורכי דין  |  רואי חשבון  |  כסף  |  יועצים  |  אדריכלים  |  שמאים  |  רופאים  |  שופטים  |  זירת המומחים  | 
מו"ל ועורך: יואב יצחק © כל הזכויות שמורות     |    שיווק ופרסום ב News1     |     RSS
כתובת: רח' חיים זכאי 3 פתח תקוה 4977682 טל: 03-9345666 פקס מערכת: 03-9345660 דואל: New@News1.co.il