|   15:07:40
  |   תגובות
  |    |  
מועדון VIP
להצטרפות הקלק כאן
בימה חופשית ב-News1
בעלי מקצועות חופשיים מוזמנים להעביר אלינו לפרסום מאמרים, מידע בעל ערך חדשותי, חוות דעת מקצועיות בתחומים משפט, כלכלה, שוק ההון, ממשל, תקשורת ועוד, וכן כתבי טענות בהליכים בבית המשפט.
דוא"ל: vip@news1.co.il
כתבות מקודמות
קבוצת ירדן
המדריך המלא להקמת מקלט בבית פרטי
כתיבת המומחים
עלויות יישור שיניים: כל מה שצריך לדעת

לאומי קארד לא לבד

הסכנה לזליגת נתונים פנימיים רגישים אורבת לפתחו של כל ארגון מודרני. פרויקט שבוצע לפני שני עשורים בבית משפט בארה"ב מתווה את הפתרון המתאים לסיכונים אלו
05/01/2015  |     |   מאמרים   |   תגובות
להבטיח גישה מורשית בלבד [צילום: AP]

לבדוק בזמן אמת
כיום אין בידי ארגונים היכולת ליישם בקרה בזמן אמת על פעילותם בתהליכים העסקיים כגון תהליכי רכש, הנהלת חשבונות, שירות לקוחות, משאבי אנוש, ניהול מלאי, גזברות וכדומה. יישום בקרות ממוכנות בזמן אמת במערכות הקיימות בארגון אינו ישים במקרים רבים בשל העלויות הכרוכות בכך, או בשל שימוש במערכות מדף או לשכות שירות אשר אינן מאפשרות שינוי במערכות שלהן

התרעה על חריגות
תחילה כלל הפרויקט סט פעולות שמטרתו לבצע הקלטה מלאה וניטור בזמן אמת על פעולות המשתמשים, ובכך לאפשר למבקרים להתחקות אחר פעולות המשתמשים. האמצעי מזהה את דפוסי ההתנהגות של המשתמשים ובונה פרופיל התנהגות לכל משתמש. המערכת מתריעה בזמן אמת על חריגה מהפעולות שהוגדרו לפרופיל המשתמש ונשלחת התרעה למבקרים

איתור מהיר ביותר
למערכת תאימות גבוהה לדרישות חוק ורגולציה - היכולת לבצע מעקב על דרישות החוק ולזהות אי-התאמה לדרישות חוקיות, ובכך להקטין את החשיפה המשפטית והחוקתית. מחקרים מוכיחים, כי בקרב לקוחות שהטמיעו את המערכת, המענה לאיתור ומניעת ביצוע פעולות בלתי מורשות היה מהיר ביותר

   איתמר לוין
עובד לשעבר בלאומי קארד איים על יציבות הבנק

לאחרונה נחשפנו לסיכול זליגת הנתונים של 2 מיליון כרטיסי אשראי באמצעות עובד לשעבר בחברת לאומי קארד. על-פי כתב האישום, החשודים דרשו מהנהלת הבנק מיליוני שקלים, ואיימו, כי אם לא ייענו - הם ימכרו את הפרטים למרבה במחיר. לשמחת כולנו פרשייה זאת הסתיימה במעצרם של החשודים ומניעת זליגת פרטי כרטיסי האשראי.

בעיות מסוג זה מתרחשות בארגונים מדי יום ביומו. יישום יעיל של מנגנוני בקרה ופיקוח אחר משתמשי הקצה הוא אחד האתגרים הקשים ביותר העומדים כיום בפני ארגונים פרטיים וציבוריים. הסיבות הן מחסור בטכנולוגיה לזיהוי סיכונים, חשיפה לפגיעה בפרטיות הלקוחות וההסתברות להיווצרותם וחוסר ביכולות מדידה ובחינת השפעתם על ההצלחה העסקית של הארגון.

סקרים שנערכו בשנתיים האחרונות מראים, כי הסכנה העיקרית לנכסי המידע של הארגון מגיעה כיום מתוכו. מעילות ודליפת מידע רגיש על-ידי עובדי הארגון, אשר להם גישה למערכותיו בתוקף תפקידם, מהוות כיום את הסיכון העיקרי בקרב הארגונים.

כיום אין בידי ארגונים היכולת ליישם בקרה בזמן אמת על פעילותם בתהליכים העסקיים כגון תהליכי רכש, הנהלת חשבונות, שירות לקוחות, משאבי אנוש, ניהול מלאי, גזברות וכדומה. יישום בקרות ממוכנות בזמן אמת במערכות הקיימות בארגון אינו ישים במקרים רבים בשל העלויות הכרוכות בכך, או בשל שימוש במערכות מדף או לשכות שירות אשר אינן מאפשרות שינוי במערכות שלהן. אם כן, כיצד ניתן ליישם בקרה בזמן אמת, יעילה וקלה לתפעול?


נדרש תהליך מתמשך


רגולציות פנימיות וחיצוניות, תהליכי ניהול סיכונים ובקרה מחייבים ארגונים לבצע תהליך מתמשך של ניהול ובקרה אחר החוקים העסקיים שנקבעו בהם. לכל ארגון חוקים עסקיים המאפיינים אותו ואת הענף אליו הוא שייך. חוקים אלו משתנים באופן שוטף, במיוחד בענפים מוטי רגולציה, בשל שינויים תדירים ברגולציה ובשל תהליכי ניהול הסיכונים הפנימיים בארגון, אשר מגדירים חוקים חדשים כמענה לסיכונים בפניהם הוא עומד. הצורך בכלים לניהול החוקים והמדיניות הארגונית הולך וגובר, הסיבוכיות הגלומה במדיניות גדלה, כמות החוקים מתרבה, השינויים הופכים תכופים, ובו בזמן התקציב מצטמצם ודרישות השקיפות והבקרה עולות.

לרוב, החברות משקיעות משאבים רבים בניטור, מעקב ובקרה לזיהוי חדירה מחוץ להן, אך אינן מנהלות מנגנוני בקרה מקבילים לניטור הפעילות של משתמשי הקצה השונים ברחביו בעקבות המורכבות העסקית, הניהולית, התפעולית וחוסר הוודאות ההולך וגדל בסביבה הפנימית והחיצונית בה פועל הארגון.

הארגונים נדרשים לעקוב, לנטר ולנהל את מרכיבי הסיכונים הקיימים במערכות המידע בארגון בכלל ואת פעילות משתמשי הקצה בפרט. ניהול לא נכון של סיכונים אלו עלול להביא את הארגון להפסדים ואף לעיתים לפשיטת רגל.

בנוסף לכך, ציות לרגולציות חדשות מהווה אתגר משמעותי הכרוך במאמצים ניכרים לכל ארגון. יישום מנגנוני אכיפה הוא אתגר במיוחד עבור ארגונים אשר מתבססים על מערכות מידע שפותחו לפני עשור או שניים, בהן לא קיימות הבקרות הנדרשות מהוראות ודירקטיבות חדשות אשר פורסמו בשנים האחרונות. לרוב, לארגונים אין הידע או כוח האדם להטמעת בקרות חדשות ביישומי המערכות הקיימות. כתוצאה מכך, מערכות אלו, בצורה אופיינית, יוצרות סיכונים ואינן ממלאות בצורה מלאה אחר דרישות הציות.

אחד העקרונות החשובים ביותר בבקרה פנימית נאותה בארגון הוא היכולות לנהל ולנטר את פעילות משתמשי הקצה וליישם את עקרון הפרדת התפקידים. מערך ההרשאות במערכות המידע בארגון צריך לעמוד בעיקרון "הצורך לדעת" - הגבלת הגישה למידע לבעלי התפקידים הזקוקים לו בלבד - ועמידה בעקרון הפרדת תפקידים. עיקרון זה קובע הפרדה בין הגורמים השונים האחראים לביצוען של פעולות בארגון, כגון הפרדה בין גורם מבצע, מאשר ומבקר.

למעקב אחר משתמשי מערכות המידע בארגון יש חשיבות רבה, כיוון שקיים פוטנציאל רב להשיג גישה לא-מורשית לנתונים או לשנות נתונים מבלי שניתן יהיה לעקוב אחריהם. עובד בעל גישה לנתונים אשר אינם דרושים לו לביצוע תפקידו, חושף את הארגון לאפשרות ביצוע של מגוון פעולות אשר אינן עולות בקנה אחד עם הגדרת תפקידו ועם עקרון הפרדת התפקידים.


הפרויקט בבית המשפט האמריקני


כבר בתחילת שנות ה-90, מערכת בתי המשפט באחת ממדינות ארה"ב הייתה הראשונה להטמיע מערכת מידע לניהול הידע בין מערכות החוק השונות (משטרה מקומית וארצית, משרד התובע המחוזי, הסניגוריה הציבורית). מטרת הקמת המערכת הייתה לאפשר לנציגי רשויות החוק השונות לקבוע את סטאטוס הטיפול בתיק ותיעוד הנתונים, ולאפשר להם גישה לנתונים היסטוריים, תנאי מעצר ועוד.

הגישה למערכת המידע אובטחה בכלי אבטחה שונים ורק למשתמשים מורשים התאפשרה גישה וכניסה אליה. אולם, כלי האבטחה השונים לא ביצעו ניטור על פעולות המשתמשים ולא התריעו או מנעו שימוש לרעה של המשתמשים במידע.

האתגרים אשר ניצבו בפני מנהלי המערכת היו הסיכון שהמשתמשים ינצלו לרעה את המידע המצוי במערכת ודליפת מידע חסוי. ככל שעבר הזמן, גברו החששות לשימוש לרעה במידע הקיים במערכת באמצעות מורשי גישה.

הנהלת בתי המשפט שם החליטה להטמיע את הפתרון המספק מענה מקיף להתמודדות עם האתגרים שתוארו. תחילה כלל הפרויקט סט פעולות שמטרתו לבצע הקלטה מלאה וניטור בזמן אמת על פעולות המשתמשים, ובכך לאפשר למבקרים להתחקות אחר פעולות המשתמשים. האמצעי מזהה את דפוסי ההתנהגות של המשתמשים ובונה פרופיל התנהגות לכל משתמש. המערכת מתריעה בזמן אמת על חריגה מהפעולות שהוגדרו לפרופיל המשתמש ונשלחת התרעה למבקרים.

הטמעת הפתרון הביאה להפחתה של יותר מ-90% מהזמן הנדרש לתחקור פעולות המשתמשים. זמן תחקור הפעולות התקצר מחצי שנה לכ-20 דקות. כמו-כן, התאפשר למחלקת הביקורת לטפל בכל פנייה, שכן הצורך לתעדף בין בקשות של רשויות גדולות וקטנות לא היה קיים לפני כן.


חשיבות להפרדת התפקידים


מנסיוננו אנו למדים, כי ניהול מעקב אחר פעילות המשתמשים ויישום אפקטיבי לעקרון הפרדת התפקידים הוא נושא חשוב במיוחד, שכן מדובר במערכות המרכזות מידע לגבי כל חלקי הארגון. ניצול לרעה או טעויות במקרים אלו עלולים להיות הרסנים לארגון. פעמים רבות משקיעים ארגונים משאבים רבים בהטמעת מערכות שונות, אך אינם מקפידים ליישם ולנהל באופן הולם את הניהול והמעקב אחר פעולות משתמשי המערכת. לרוב הדבר נובע מקושי ליישם ולנהל מערך ומעקב אחר המשתמשים ועקרון הפרדת התפקידים במערכות כה מורכבות, הבנויות ממספר גדול של משתמשים, פרמטרים וטרנזקציות.

הפתרון מספק מענה מקיף ויעיל לניהול ובקרה אחר החוקים העסקיים בארגונים בזמן אמת, באמצעות שימוש בטכנולוגיה ייחודית למעקב, ניטור, הקלטה והתראה אחר כל פעילות משתמשי הקצה בארגון, הכוללת מענה גם לנושאים הבאים:


  • איתור מעילות והונאות פנים-ארגוניות בזמן אמת.

  • הגנה על נתוני לקוחות ונתונים רגישים אחרים מפני הדלפות מידע בשוגג או בזדון בזמן אמת.

  • הגנת הפרטיות, צנעת הפרט ושמירת מידע אישי.

רגולציות רבות דורשות מעקב ונתיב ביקורת מפורט של גישת משתמשים למידע רגיש ברחבי הארגון. מילוי דרישות הרגולטור יכול להפוך ליקר, שכן ייתכן שיידרשו שינויים באלפי תוכניות אפליקציה או ייצוב של לוגים קיימים בתצורות שונות ובמיקומים שונים.


פתרון ניטור המידע


פתרון ניטור המידע של המערכת מספק לארגונים שונים בכל העולם את הדרך המהירה ביותר לעמוד בתנאים הרגולטורים החדשים למניעת הונאות ודליפת מידע. דרך בחינת התהליכים העסקיים ויישום מנגנוני החוקים במערכת וניהולם הקפדני, ניתן לשפר באופן ניכר את הביצועים העסקיים של הארגון, לציית להוראות רגולטוריות באופן מלא וליישם מנגנוני מעילות והונאות שוטפות ואפקטיביות בחברה.

למערכת תאימות גבוהה לדרישות חוק ורגולציה - היכולת לבצע מעקב על דרישות החוק ולזהות אי-התאמה לדרישות חוקיות, ובכך להקטין את החשיפה המשפטית והחוקתית. מחקרים מוכיחים, כי בקרב לקוחות שהטמיעו את המערכת, המענה לאיתור ומניעת ביצוע פעולות בלתי מורשות היה מהיר ביותר.

המערכת מספקת לדירקטוריון ולהנהלה אמצעי לזיהוי אירועים העלולים לגרום נזק לארגון ומזעור סיכונים והפסדים כספיים, כגון יכולת זיהוי של אירועים העלולים לגרום לנזקים, הסיכונים בגינם והבקרה לניהול סיכונים אלה. כתוצאה מכך גדלה יכולת ההנהלה לנהל אי-ודאויות ולהקטין את הנזק הפוטנציאלי מאירועים אלה.

לסיכום: אנו רואים כיום הפנמה של ההבחנה, כי מתן פתרון לניהול ומעקב יחידני או מקומי אינו מספק. הבנה זו מביאה לנטייה גוברת והולכת ליישום מדיניות מובני. על הדירקטוריון לבחון האם במסגרת מדיניות ניהול הסיכונים ניתן דגש גם על העמידה בדרישות הרגולציה ומה הם הפתרונות המוצעים.

אין ספק, כי כל ארגון חייב להכיר וליישם מענה הולם לניהול מעקב אחר החוקים העסקיים, לשרידות עסקית ואבטחת מערך המידע. לאור ההתפתחויות בתחום, מומלץ להתעדכן ולהתכונן.

המאמר פורסם בגליון דצמבר 2014 של עלון איגוד הדירקטורים בישראל ומובא באדיבות האיגוד.
הכותב הוא ראש קבוצת ניהול הסיכונים הפיננסיים ב-BDO IT Consulting Group
תאריך:  05/01/2015   |   עודכן:  05/01/2015
רונן טייב
מועדון VIP להצטרפות הקלק כאן
פורומים News1  /  תגובות
כללי חדשות רשימות נושאים אישים פירמות מוסדות
אקטואליה מדיני/פוליטי בריאות כלכלה משפט סדום ועמורה עיתונות
לאומי קארד לא לבד
תגובות  [ 1 ] מוצגות   [ 1 ]  לכל התגובות        תפוס כינוי יחודי            
כותרת התגובה שם הכותב שעה    תאריך
1
אהרון שחר
5/01/15 11:39
תגובות בפייסבוק
ברחבי הרשת / פרסומת
רשימות קודמות
כל עורך-דין מתחיל, בתחום הפלילי, יתן עצה משפטית ללקוחו - שעה שנחקר הוא, בחשד לביצוע עבירה פלילית, במשטרה - כי אם אין ראייות מוצקות של ממש נגדו, הרי מוטב ינקוט הוא, בדרך השתיקה. מימוש זכות השתיקה הינה זכות המוכרת, כזכות יסוד במשפט הפלילי, כאשר - בדרך כלל - עושה בה שימוש מי שיש לו מה לחשוש ולהשיב תשובות ענייניות, לחשדות המוטחים בו, אגב חקירתו במשטרה, בחשד של ביצוע עבירות פליליות.
04/01/2015  |  עו"ד חיים שטנגר  |   מאמרים
איזו שנה הייתה לנו ברשתות החברתיות! אנשים שיתפו, התווכחו, שפכו דליים שלמים של קרח על עצמם בפייסבוק (Facebook), צייצו לזכרו של רובין ויליאמס המנוח בטוויטר (Twitter) ועדכנו בכל מקום אפשרי על המונדיאל, צוק איתן וסכנת האבולה.
04/01/2015  |  רון קסלר  |   מאמרים
הקפיצה הפנטסטית של ציפי לבני אל תוך מפלגת העבודה בחסלה, באבחה אחת, את תנועתה ואת סיעתה בכנסת - ארבעה ח"כים חוץ מאחד (שטרן, מיצנע, שטרית, צור) - נעשתה, כפי שהעיד ח"כ שטרית, לחלוטין על דעת עצמה ומבלי לידע איש. מה גם, שבקפיצה האחרונה היא השלימה החלפת ארבע מפלגות תוך שנתיים! - בכך, נהגה לבני בח"כים שלה כמו פיליאס פוג ב-"מסביב לעולם ב 80 יום" של ז'ול ורן: כדי להגיע באנייתו במועד ולזכות בהתערבות, ולאחר ששרף את כל הפחם, פרק את הסיפון וכל דבר העשוי עץ והשליך לתנור. לליברפול הגיע כמעט רק עם הארובה, אבל בזמן! לבני עשתה זאת למפלגתה תמורת ראשות ממשלה ווירטואלית ברוטציה. ובכל זאת, מצביעיה לא הרימו גבה, וזו תעודת עניות לבגרותם הפוליטית.
04/01/2015  |  אליקים העצני  |   מאמרים
יפה עשה הדירקטוריון של מפעל הפיס, כשהחליט לבטל את החלטתה של ועדה שהקים לבחירת המשורר הישראלי שיזכה בצ'ק של 100 אלף שקל, במסגרת פרסי לנדאו לשנת 2014. המשורר שזכה לכאורה בפרס, הוא איש השמאל האולטרה-קיצוני יצחק לאור, סופר, מחזאי, משורר ומבכירי דסק התרבות של עיתון השמאל 'הארץ'. למרבה המזל חזר בו מפעל הפיס מן ההחלטה, אלא שלא מחמת הסיבות הנכונות.
04/01/2015  |  מנחם רהט  |   מאמרים
בשיחה שקיים עם 28 שגרירים של מדינות אירופה ב-18 בדצמבר 2014, הבהיר מזכיר המדינה האמריקני, ג'ון קרי, כי עד לאחר הבחירות בישראל, שייערכו ב-17 במארס 2015, ארצות הברית לא תאפשר קבלת החלטה במועצת הביטחון, הנוגעת לתהליך השלום הישראלי-פלשתיני. קרי העריך, כי אימוץ החלטה כזו במועצת הביטחון, מכיוון שתנוסח ללא שיתוף ממשלת ישראל וממילא בניגוד למדיניותה, תחזק גורמים בימין הישראלי המתנגדים לתהליך השלום. קרי לא פסל מעורבות כלשהי של מועצת הביטחון בתהליך המדיני בעתיד, אך סירב להיכנס לפרטים. דבריו נאמרו על-רקע מאמציה של הרשות הפלשתינית לקדם קבלת החלטה במועצת הביטחון, המכירה במדינה פלשתינית בגבולות 1967 וקוראת לסיום הכיבוש של ישראל עד 2017. ארצות הברית הבהירה שהיוזמה הפלשתינית אינה מקובלת עליה. מקורות פלשתינים אישרו, כי הממשל מפעיל לחץ על הרשות הפלשתינית לדחות את הגשת ההצעה להצבעה במועצת הביטחון, עד לאחר הבחירות בישראל.
04/01/2015  |  פרופ' זכי שלום  |   מאמרים
בלוגרים
דעות  |  כתבות  |  תחקירים  |  לרשימת הכותבים
רבקה שפק-ליסק
רבקה שפק-ליסק
הרב הכריז למעשה, שכל עולם הערכים של האזרחים הלא חרדים הוא חסר משמעות    מה שקובע הוא מה שהרבנים, המקבלים משכורתם מקופת המדינה, קובעים
גיל לימון. עדיין פקיד [צילום: גדעון שרון]
מיכאל דבורין
מי הסמיך את מר לימון לעשות לימונדה מתפקידו ולציין את הרפורמה של הממשלה בצורה נגטיבית?
חיים רמון
חיים רמון  |  
כל עוד אנשים כמו יעלון, משת"פים נאמנים מיל' של נתניהו, הם מראשי מבקריו, כאשר ברור שהשנאה האישית שלהם לנתניהו היא המוטיב המרכזי ביסוד ביקורתם, נתניהו יכול לישון בשקט
לרשימות נוספות  |  לבימה חופשית  |  לרשימת הכותבים
הרשמה לניוזלטר
הרשמה ל-SMS
ברחבי הרשת / פרסומת
ברחבי הרשת / פרסומת
News1 מחלקה ראשונה :  ניוז1  |   |  עריסת תינוק ניידת  |  קוצץ ירקות מאסטר סלייסר  |  NEWS1  |  חדשות  |  אקטואליה  |  תחקירים  |  משפט  |  כלכלה  |  בריאות  |  פנאי  |  ספורט  |  הייטק  |  תיירות  |  אנשים  |  נדל"ן  |  ביטוח  |  פרסום  |  רכב  |  דת  |  מסורת  |  תרבות  |  צרכנות  |  אוכל  |  אינטרנט  |  מחשבים  |  חינוך  |  מגזין  |  הודעות לעיתונות  |  חדשות ברשת  |  בלוגרים ברשת  |  הודעות ברשת  |  מועדון +  |  אישים  |  פירמות  |  מגשרים  |  מוסדות  |  אתרים  |  עורכי דין  |  רואי חשבון  |  כסף  |  יועצים  |  אדריכלים  |  שמאים  |  רופאים  |  שופטים  |  זירת המומחים  | 
מו"ל ועורך: יואב יצחק © כל הזכויות שמורות     |    שיווק ופרסום ב News1     |     RSS
כתובת: רח' חיים זכאי 3 פתח תקוה 4977682 טל: 03-9345666 פקס מערכת: 03-9345660 דואל: New@News1.co.il