|   15:07:40
  |   תגובות
  |    |  
מועדון VIP
להצטרפות הקלק כאן
בימה חופשית ב-News1
בעלי מקצועות חופשיים מוזמנים להעביר אלינו לפרסום מאמרים, מידע בעל ערך חדשותי, חוות דעת מקצועיות בתחומים משפט, כלכלה, שוק ההון, ממשל, תקשורת ועוד, וכן כתבי טענות בהליכים בבית המשפט.
דוא"ל: vip@news1.co.il
כתבות מקודמות
קבוצת ירדן
כל מה שרציתם לדעת על קנביס רפואי
מחלקה ראשונה
ניסן-אייר בספריו של איתמר לוין

10 דיברות אבטחת המידע למנמ"ר

על תפקידו של מנהל מחשוב ראשי באבטחת המידע הארגוני
09/11/2009  |     |   מאמרים   |   תגובות
[צילום אילוסטרציה: AP]

כמעט כל מנהל מחשוב ראשי (מנמ"ר) של ארגון בינוני או גדול, נתקל בדרך זו אחרת ב"צרה" הזו שקרויה אבטחת מידע. תחום אבטחת המידע איננו מסייע להגדלת ההכנסות, ואף עולה הרבה מאוד כסף, כאשר כל פעם יש דרישות חדשות, אשר רק מגדילות את התקציב הנדרש לאבטחת מידע.

כל מנמ"ר, כחבר הנהלת הארגון, עומד מדי פעם בפני ההנהלה או הדירקטוריון וצריך להסביר כל רכישה או שירות אשר הוא רוכש עבור הארגון. בימים אלו מילת המפתח הינה ROI - ההחזר על השקעה: כיצד כל השקעה, קטנה או גדולה, במחשוב הארגוני תסייע להגדלת ההכנסות, או לפחות לצמצום ההוצאות.

למרות שבעבר מנהלי המחשוב הדחיקו את הצורך באבטחת מידע, היום קיים בהרבה ארגונים מנהל אבטחת מידע, אליו מועברת האחריות של הובלת תחום אבטחת המידע בארגון. אבל אפילו בארגונים בהם תפקיד זה מאויש, האחריות לנושא איננה מוסרת מכתפיו הרחבות של המנמ"ר, ועליו לוודא כי אבטחת המידע מקבלת את תשומת הלב הראויה לה, עם הקצאת משאבים מספקים על-מנת שהאחראים לאבטחת המידע בארגון יוכלו לבצע את המוטל עליהם.

לא מעט ארגונים נדרשים ליישם אבטחת מידע בשל רגולטור כלשהו, כגון המפקח על שוק ההון והביטוח, או המפקח על הבנקים, אבל גם ארגונים אשר לא מחויבים ברגולציה ממשלתית כזו, מתחילים להרגיש את הצורך ליישם אבטחת מידע - אם בשל מידע עסקי רגיש שדלף בדרך זו או אחרת, או בשל וירוסים / קוד זדוני שחדר לרשת, ולעיתים אפילו בשל פנייה של חברת סליקת כרטיסי האשראי, שדורשת מהארגון לדאוג לאבטחת אתר האינטרנט לאור תקן אבטחת מידע של כרטיסי האשראי (PCI).

אבטחת המידע מוגדרת בראשי תיבות של שלוש אותיות - CIA, כל תוכנית עבודה בתחום זה צריכה להתייחס לשלושת הנושאים הללו:

Confidentiality - סודיות, היא מילת המפתח של שמירת המידע העסקי, או הגנה על מידע רגיש של לקוחות, בפני דליפה לגורם חיצוני.

Integrity - אמינות, היא מילת המפתח של שמירת המידע בפני שיבוש או שינוי שלו, בין אם בשוגג או תקלה טכנית, ובין אם שיבוש המידע בזדון על-ידי עובד ממורמר או מתחרה עסקי, או אפילו על-ידי וירוס כלשהו.

Availability - זמינות, היא מילת המפתח של הבטחת פעולתן של מערכות המחשוב גם לאחר תקלה, או אפילו בשל נסיבות כגון שריפה.

אז מה צריך המנמ"ר לעשות בכדי לשלוט בהוצאות אבטחת המידע שלו, מבלי להיגרר להוצאות גבוהות שיהיה קשה להסביר להנהלת החברה בהיבט של מטרת ההוצאה ותרומתה לחברה?

להלן עשרת הדיברות לאבטחת מידע בארגון:

1. וידוא כי יושמו אמצעי אבטחה בסיסיים - עוד לפני שעוסקים ברמות גבוהות של אבטחת מידע, הצעד הראשון שכל מנמ"ר צריך לעשות, הוא לבדוק כי ברשת שלו מותקנים לפחות אמצעי האבטחה הבסיסיים ביותר, כמו אנטי-וירוס ו-Firewall אשר יפרידו בין הרשת הארגונית לבין רשת האינטרנט. אם אין אפילו את האמצעים הבסיסיים הללו - דרך ארוכה עוד לפני המנמ"ר.

2. מיפוי מערכות התשתית הארגוניות - המנמ"ר, בסיוע מנהל התשתיות שלו, צריך להכיר את כל אחד ואחד מרכיבי הרשת העיקריים, ובפרט להכיר בקיום ממשקי תקשורת לגורמי חוץ, כגון ספקי תוכנה המתחזקים מערכות מרחוק, ממשקים למסחר במניות, מערכות גישה מרחוק לעובדי הארגון וכולי.

3. מיפוי מערכות המידע ומידת הסיווג שלהן - על המנמ"ר להיות מודע לכל מערכות המידע בארגון, כולל רמת החיוניות שלהן לתפקודו, רמת רגישות המידע הקיים במאגר, מי האחראי בארגון לקביעת הרשאות הגישה למידע המצוי במאגר, ולהפרדת סמכויות ביצוע בין בעלי תפקידים. צריך גם לקבוע מי אחראי לבקר מעת לעת את מתן ההרשאות ואת קיומן של הרשאות עודפות לאנשים שכבר אינם זקוקים יותר להרשאת גישה למידע.

4. מיפוי ההשקעה הקיימת באבטחת מידע - על המנמ"ר להכיר את הפעולות אשר בוצעו עד כה בתחום אבטחת המידע:

  • אבטחת התשתיות - מעבר להתקנת אנטי וירוס בתחנות או Firewall, יש לבדוק מה הם אמצעי אבטחת המידע הנוספים הקיימים ברשת, כגון מניעת דואר זבל, קיום מערכות הגנה בפני הכנסת דיסק USB, או מערכות לניהול זהויות ו-SIM לניתוח לוגים.
  • אבטחה אפליקטיבית - מניעת ביצוע פעולות לא מורשות בתוך מערכות המידע עצמן.

5. בדיקה האם מנצלים את כל התכונות האפשריות במוצרי האבטחה הקיימים - יש לוודא כי בארגון לא רק רכשו מוצרי אבטחת מידע, אלא גם הטמיעו אותם וניצלו את מלוא תכונותיהם, ולא יישמו מערכות אבטחה עם תכונות החופפות האחת לשנייה.

6. באלו רגולציות צריך לעמוד - הרבה יותר קל להצדיק הוצאות, אם חוקי מדינת ישראל דורשים זאת, או אם הארגון נדרש לעשות כן על-ידי גורם מוסמך. כמעט כל ארגון בארץ נדרש לאבטח את המידע על לקוחותיו לפי תקנות רישום מאגרי מידע, וכמעט כל ארגון המקבל כרטיסי אשראי של לקוחותיו נדרש לעמוד בתקנות PCI-DSS, שלא לדבר על מספר הארגונים הנדרשים לעמוד ב-sox404 ולאור זאת נדרשים להשקיע משאבים גם באבטחת המידע שלהם.

7. הכרת האיומים העומדים בפני הארגון - המנמ"ר, לעיתים בסיוע מנהלים נוספים בארגון, יכול להסיק האם איום האבטחה הגדול ביותר מגיע מכיוון גורמי חוץ המנסים להשיג מידע על הארגון, ואולי האיום העיקרי הינו דווקא פנימי - עובדים אשר לא מקפידים שלא להכניס תקליטורים ו-USB למחשבם, או דווקא מנהלים בכירים השולחים מידע מסווג בדואר אלקטרוני.

8. הכנת תוכנית לטווח ארוך - הכנת תוכנית פעולה ארוכת-טווח להעלאת רמת אבטחת המידע, תוך תעדוף המשימות השונות, כאשר עמידה בחובה הרגולטורית תעמוד בראש סדר העדיפויות, ואחר-כך משימות אבטחת מידע החיוניות לא פחות - כגון מניעת מעילות והונאות.

9. הכנת תוכנית עם ROI לאבטחת המידע - חיוני להסביר להנהלת הארגון כיצד תוחזר ההשקעה באבטחת המידע, או לפחות כיצד אבטחת המידע תחסוך הפסדים או אף תשלום קנסות עתידיים. יש לנתח את הדברים במתכונת של SWOT1 - ניתוח איומים והזדמנויות ולהתאים את תוכנית העבודה לניתוח זה.

10. לא לשקוט על השמרים - עולם מערכות המידע משתנה כל העת, וצרכי אבטחת המידע והרגולציה מתעדכנים בתדירות גבוהה עוד יותר. יש ליצור תהליך מחזורי של ניתוח המצב הקיים בתחום אבטחת המידע, ובדיקה תקופתית מה צריך לשנות, והאם השינויים הללו תואמים את הצרכים העסקיים של הארגון והרגולציות או האיומים (טכנולוגיים או עסקיים) בפניהם עומד הארגון.

כיצד מבצעים את כל המשימות הללו במשאבים הקיימים?

את מרבית המשימות יכול המנמ"ר להטיל על מנהל אבטחת המידע שלו, לעיתים תוך סיוע והנחיה כיצד לחשוב ב"ראש גדול" יותר ובראייה כלל-ארגונית, ולא בראייה טכנית בלבד.

במקרים בהם לא קיים מנהל אבטחת מידע, או שזה איננו פנוי לבצע משימות אלו, או אף כסיוע למנהל אבטחת המידע, יכול המנמ"ר לפעול במתכונת של "אורח לרגע - רואה על פגע", ולהפעיל יועצים חיצוניים שתפקידם יהיה לסייע בעדו במיפוי וניתוח המצב הנוכחי של אבטחת המידע.

לסיכום, מנמ"ר אשר יבצע את עיקרי הדברים המנויים כאן, ויציג להנהלה תוכנית עבודה חדשה לאבטחת מידע במתכונת המצופה על-ידי ההנהלה, כלומר תוכנית עבודה עם יעדים ברורים, עם ROI ועם ניתוח SWOT, כפי שמצופה מכל מנהל אחר המציג להנהלה תוכנית עסקית המיועדת להגדלת הכנסות החברה ושימור מיצובה בשוק - יקבל את תמיכת ההנהלה ביישום התוכנית, ואף יחזק את מעמדו בארגון.

1. SWOT = ניתוח שוק במנהל עסקים Strengths, Weaknesses, Opportunities, and Threats.
רו"ח סיגל שפיץ טולדנו הינה מנכ"ל חברת דיס ביקורת ואבטחת מידע, ונפתלי זיגרט, CISSP, הינו מנהל תחום ייעוץ אבטחת מידע בחברה.
תאריך:  09/11/2009   |   עודכן:  09/11/2009
נפתלי זיגרט, סיגל שפיץ טולדנו
מועדון VIP להצטרפות הקלק כאן
פורומים News1  /  תגובות
כללי חדשות רשימות נושאים אישים פירמות מוסדות
אקטואליה מדיני/פוליטי בריאות כלכלה משפט סדום ועמורה עיתונות
10 דיברות אבטחת המידע למנמ"ר
תגובות  [ 2 ] מוצגות   [ 2 ]  לכל התגובות        תפוס כינוי יחודי            
כותרת התגובה שם הכותב שעה    תאריך
1
ירון זכאי
9/11/09 14:57
2
ואת המטריקות...
9/11/09 19:03
תגובות בפייסבוק
ברחבי הרשת / פרסומת
רשימות קודמות
"חשוב מה יאמרו הגויים, לא רק מה יעשו היהודים", אמר שר החינוך גדעון סער בעצרת הזיכרון השנתית, לראש הממשלה יצחק רבין ז"ל. האם היו הדברים שנאמרו על-ידי שר בכיר במפלגת הליכוד בגדר מס שפתיים בכנס שאורגן על-ידי מחנה השמאל, או שמא היו המילים הללו, שבהחלט לא הוצאו מהקשרן, עדות נוספת לכך שהשר ומפלגתו, מפלגת הליכוד "הימנית", יוצאים מהקשרם?
09/11/2009  |  דני בז  |   מאמרים
אקנה הינה מחלת עור המאפיינת לא רק בני נוער עתירי הורמונים. התופעה יכולה ללוות אותנו גם בבגרותנו, להציק ולהפריע שנים רבות מבחינה אסטטית. קרמים קוסמטיים לא תמיד יועילו ואז צריך לחשוב על טיפול 'שורש' לבעיה.
09/11/2009  |  זהבית שטנר  |   מאמרים
זה לא חדש שפקידים בכירים מרגישים, במידה מסוימת בצדק, כי הממשלות והשרים הם זמניים וברי חלוף, באים לקדנציות קצרצרות ונעלמים, ואילו הם אלו היציבים והקבועים - ולכן גם הקובעים.
09/11/2009  |  בעז העצני  |   מאמרים
קשה להשתחרר מן הרושם העמוק לפיו ממשל אובמה נתון בסוג של מבוכה וחיפוש דרך, נוכח מסע ההרג של רס"ן נידאל חסן בבסיס הצבא האמריקני פורט הוד ב-5 בנובמבר 2009.
09/11/2009  |  רפאל בוכניק  |   מאמרים
אחד מענפי תורת הקבלה נקרא 'קבלה מעשית'. ענף זה עוסק בהשבעות של מלאכים, קמעות, סגולות, צמחי מרפא וענייני רפואה טבעית, ובכך הוא נבדל מן הקבלה העיונית העוסקת בתורת האלוקות, סדר השתלשלות בריאת העולמות, ספירות, פרצופים ועוד.
09/11/2009  |  ד"ר רמי שקלים  |   מאמרים
בלוגרים
דעות  |  כתבות  |  תחקירים  |  לרשימת הכותבים
חיים רמון
חיים רמון
יש רבים בדרג הצבאי ובדרג המדיני שהיו צריכים ללכת הביתה עוד לפני חליוה, ואני מקווה שכך יקרה בעתיד הקרוב
הרצל ובלפור חקק
הרצל ובלפור חקק
דברי הספד עם הבאתה למנוחות של המשוררת דלית בת אדם    שירתה הזכה של דלית בת אדם ידעה לשבות לבבות, שירה שהלכה במסלול השיבה המאוחרת, שיבה למחוזות ילדותה, למחוזות הקסם של ימי האתמול
דרור אידר
דרור אידר
ההגדה אינה מסמך קפוא אלא טקסט גנרי שמחזיק רעיון המתחדש עלינו מדי תקופה    ממצרים העתיקה שבה העבדים העברים סיפרו על יציאת האבות מהגלות, עד ליציאת מצרים של תקופתנו היא מדינת ישראל
לרשימות נוספות  |  לבימה חופשית  |  לרשימת הכותבים
הרשמה לניוזלטר
הרשמה ל-SMS
ברחבי הרשת / פרסומת
ברחבי הרשת / פרסומת
News1 מחלקה ראשונה :  ניוז1  |   |  עריסת תינוק ניידת  |  קוצץ ירקות מאסטר סלייסר  |  NEWS1  |  חדשות  |  אקטואליה  |  תחקירים  |  משפט  |  כלכלה  |  בריאות  |  פנאי  |  ספורט  |  הייטק  |  תיירות  |  אנשים  |  נדל"ן  |  ביטוח  |  פרסום  |  רכב  |  דת  |  מסורת  |  תרבות  |  צרכנות  |  אוכל  |  אינטרנט  |  מחשבים  |  חינוך  |  מגזין  |  הודעות לעיתונות  |  חדשות ברשת  |  בלוגרים ברשת  |  הודעות ברשת  |  מועדון +  |  אישים  |  פירמות  |  מגשרים  |  מוסדות  |  אתרים  |  עורכי דין  |  רואי חשבון  |  כסף  |  יועצים  |  אדריכלים  |  שמאים  |  רופאים  |  שופטים  |  זירת המומחים  | 
מו"ל ועורך: יואב יצחק © כל הזכויות שמורות     |    שיווק ופרסום ב News1     |     RSS
כתובת: רח' חיים זכאי 3 פתח תקוה 4977682 טל: 03-9345666 פקס מערכת: 03-9345660 דואל: New@News1.co.il