X
יומן ראשי
חדשות תחקירים
כתבות דעות
סיפורים חמים סקופים
מושגים ספרים
ערוצים
אקטואליה כלכלה ועסקים
משפט סדום ועמורה
משמר המשפט תיירות
בריאות פנאי
תקשורת עיתונות וברנז'ה
רכב / תחבורה לכל הערוצים
כללי
ספריה מקוונת מיוחדים ברשת
מגזינים וכתבי עת וידאו News1
פורמים משובים
שערים יציגים לוח אירועים
מינויים חדשים מוצרים חדשים
פנדורה / אנשים ואירועים
אתרים ברשת (עדכונים)
בלוגרים
בעלי טורים בלוגרים נוספים
רשימת כותבים הנקראים ביותר
מועדון + / תגיות
אישים פירמות
מוסדות מפלגות
מיוחדים
אירועי תקשורת אירועים ביטוחניים
אירועים בינלאומיים אירועים כלכליים
אירועים מדיניים אירועים משפטיים
אירועים פוליטיים אירועים פליליים
אסונות / פגעי טבע בחירות / מפלגות
יומנים אישיים כינוסים / ועדות
מבקר המדינה כל הפרשות
הרשמה למועדון VIP מנויים
הרשמה לניוזליטר
יצירת קשר עם News1
מערכת - New@News1.co.il
מנויים - Vip@News1.co.il
הנהלה - Yoav@News1.co.il
פרסום - Vip@News1.co.il
כל הזכויות שמורות
מו"ל ועורך ראשי: יואב יצחק
עיתונות זהב בע"מ
יומן ראשי  /  מאמרים
עם העלייה בשימוש במיקור החוץ (אאוטסורסינג) עלתה גם הסכנה לדליפת מידע חשוב העלולה לפגוע קשות בעסק הלא מאובטח מספיק כמה עצות לארגונים וחברות מסחריות שעדיין לא איבטחו מספיק את המידע שברשותם
▪  ▪  ▪

בשנים האחרונות הולכת וגוברת מגמת מיקור החוץ (outsourcing) למגוון תחומי פעילות בארגון. לגורמים רבים מטעם חברות ספק וחברות עימן קיים שת"פ עסקי (ממשקים עסקיים) ניתנת נגישות פיזית ולוגית למידע רגיש אשר הפגיעה בו או חשיפתו הבלתי מבוקרת, במזיד או בשוגג, עלולים לגרום לחברה נזקים קשים, חלקם אף מבלי שהארגון יהא מודע להיווצרותם. חברות רבות ערות לצורך בהטמעת מדיניות אבטחה פנים-ארגונית, אך נוטות להזניח את יישום הנחיות האבטחה בקרב הממשקים העסקיים.
כמעט בכל תחום פעילות של חברות גדולות משולבים ממשקים עסקיים - בין אם אלו גופים עימם מתקיימים שיתופי פעולה עסקיים או גופים המספקים לחברה שירותים או מוצרים.
בחברות אלו קיימת רשימה של מאות ממשקים עסקיים, אשר ידם בכל, החל מחברות המנהלות, מתפעלות ומתחזקות את מערכות המחשב של החברה, דרך יועצים המכירים לעומק את תחומי פעילותם בחברות, דרך אנשי תחזוקה ומנקים המשוטטים בחברות באופן לגיטימי, כשהם מצוידים בתגים המאפשרים להם נגישות חופשית לשטחי החברה ומבלי שיעוררו כל חשד.
ארגונים רבים פתחו בפני הממשקים העסקיים את דלתותיהם ועם הזמן יצרו "דינמיקה משפחתית" בין גורמי החברה לבין גורמי הממשקים העסקיים. עם זאת, הדינמיקה הזו יוצרת שאננות המתאפיינת בתפיסת "הוא משלנו", המאפשרת לחברה להתעלם מהסיכונים האבטחתיים הגלומים בנוכחותם של הממשקים העסקיים בארגון.
חברת פרסום לדוגמה, מהווה צומת רגיש ביותר לחומר אסטרטגי חסוי, המגיע לשטח חברת הפרסום בתזמון רגיש מאוד. החברה מעסיקה עובדים רבים, במחלקות מגוונות הפרוסות לעיתים על-פני שטח רב.
על-מנת להימנע ולמזער מקרים בהם מידע רגיש דולף ונחשף לגורמים בלתי רצויים, או שנעשה בו שימוש בלתי ראוי ומזיק לארגון, על הארגונים להקדיש תשומת לב מרבית לסוגיות כגון:
האם קיימים הסכמי אבטחת מידע מטעם החברה המעסיקה את משרד הפרסום? האם הסכמי אבטחת מידע כוללים קווים ברורים ומנחים באשר למניעת הנגישות לחומר רגיש מצד גורמים בלתי מורשים? האם יש הקפדה על נהלי ליווי מבקרים, שיטות אחסון החומר הרגיש, אופן השמדת החומר המיותר, אופן נעילת המשרד בסיום יום העבודה ועוד.
חשוב למנות גורם ניהולי מוסמך שיבקר ויפקח על יישום הנהלים הללו בשטח חברת הפרסום. לדוגמה: האם החברה המעסיקה בודקת את הנעשה בשטח חברת הפרסום, מבקרת שם באופן גלוי או אף באופן חשאי, על-מנת לוודא כי המידע הרגיש שלה אכן נמצא בידיים בטוחות? האם ספקיה של חברת הפרסום, דוגמת עובדי הסטודיו החיצוני העוסק בגרפיקה או חברת הדפוס, נבדקים אף הם?
במקרים רבים לא ניתנת תשומת לב מספקת לעובדי הניקיון השוהים בשטחי החברה בשעות בהן המשרדים אינם מאויישים, כמו גם עובדי ניקיון שהינם "הטרף הקל" ביותר לחברות מתחרות או חברות מודיעיניות החפצות במידע. לעובדי הניקיון סיכוי קטן להפסיד במידה וייתפסו, ומנגד יש להם הרבה יותר מה להרוויח, במידה ויאספו את המסמכים שמצאו בפחי האשפה בלשכת המנכ"ל, לדוגמה, ויעבירו אותם לידי המבקש.
האפשרויות לפגוע בחברה באמצעות הממשקים העסקיים, בזדון או בשוגג, מגוונות מאוד, והנזקים עצומים, במיוחד נוכח העובדה כי מרבית הארגונים בארץ מזניחים את ההתייחסות האבטחתית לממשקים העסקיים. בחברות בהן קיימת מודעות לנושא, יוחתמו הממשקים העסקיים על הצהרת סודיות, אך נדיר יהיה למצוא חברות המיישמות פעילויות מעמיקות יותר אשר בכוחן למזער באופן ניכר את הסיכונים הקיימים בעבודה מול הממשקים העסקיים.
חברה עשויה להשקיע משאבים אדירים של כסף, כוח אדם וזמן בהטמעת פתרונות אבטחתיים בהיבטי המיחשוב, ויתכן שלצד אלו יושקעו גם משאבים מסוימים, אם כי לרוב פחותים, בהיבטי האבטחה הפיזית. הנהלת חברה שכזו תסיק כי ביצעה את הנדרש לטיפול בסיכונים, אך תהיה רחוקה מלהבין את המשמעות האמיתית של הסיכונים הקיימים בארגונה. כל עוד לא קיימת התייחסות אבטחתית מקיפה ומעמיקה לממשקיה העסקיים של החברה, ניתן לומר כי אבטחת המידע אינה מספקת כלל וכי המידע הרגיש נמצא בסכנה ממשית.
חברות הממשקים העסקיים עלולות לפגוע בחברה גם בשוגג, משום היעדר הנחיות, היעדר מודעות או היעדר כלים נאותים לאבטחה. הפגיעה בזדון תהיה כמובן ישירה יותר, לרוב מזיקה יותר וסמויה יותר, אך קיומם של הנחיות, הסכמים חתומים, ביקורת ובקרה, ימזערו עד ללא היכר את הסיכונים.
דינמיקה משפחתית אכן חמימה ומאירה פנים אך בהיעדר ההכוונה האבטחתית הנדרשת, יתכן כי בפועל תיצור הדינמיקה המשפחתית פצצת זמן.

הכותבת היא מנהלת תחום מתודולוגיה ותקן 7799, בחברת סקיוריטרי, בעלת ניסיון רב ומגוון בתחום הטיפול האבטחתי בממשקים עסקייםץ כתובת האתר של החברה: www.securitree.co.il
תאריך:  16/10/2005   |   עודכן:  16/10/2005
מועדון VIP להצטרפות הקלק כאן
ברחבי הרשת / פרסומת
רשימות קודמות
ד"ר משה לפיד
לא רק הציונות-הדתית נותרה נאמנה לרעיון שלמות ארץ ישראל: אבני דרך למחנה ציוני-דתי-חילוני מאוחד למימוש רעיון זה
ד"ר שמואל גורדון
היעוד של איסטרטגיה חד-צדדית הוא לעצב וליישם מדיניות מדורגת של היפרדות מהיישות הפלשתינית ברוב הממדים: מדיני, כלכלי, תעסוקתי, בטחוני וחברתי
נרי אבנרי
קוראים לזה - צדק סלקטיבי. עדן נתנזאדה הוא מחבל יהודי שביצע רצח מתועב. אבל מה - הוא גם היה קורבן ללינץ' שביצעו ערבים    ומה עושה המשטרה של תנ"צ ניסו שחם ש"לא פותח רגליים"? ומה תעשה ח"כ זהבה גלאון אם מישהו יטרח ויספר לה שהיה לינץ' כזה?
גורי גרוסמן
ההתעלמות מהתרעות המודיעין והמוסד ממלחמת יום כיפור ועד עצם היום הזה, מאפיינת את מנהיגינו: הם מהמרים על עתידנו - החלטות הרות גורל מתקבלות בתוך התעלמות מעובדות ומממצאים הסותרים את הקונספציה שלהם
עו"ד חיים קליר
הכסף, המומחים והיועצים נמצאים בידי חברות הביטוח ולא פעם הן משמשות באמצעים אלה כדי להימנע מפיצוי מבוטחים    הנה ארבע משאלות שאם יתקיימו, יהיה לצדק הרבה יותר כוח
כל הזכויות שמורות
מו"ל ועורך ראשי: יואב יצחק
עיתונות זהב בע"מ New@News1.co.il