X
יומן ראשי
חדשות תחקירים
כתבות דעות
סיפורים חמים סקופים
מושגים ספרים
ערוצים
אקטואליה כלכלה ועסקים
משפט סדום ועמורה
משמר המשפט תיירות
בריאות פנאי
תקשורת עיתונות וברנז'ה
רכב / תחבורה לכל הערוצים
כללי
ספריה מקוונת מיוחדים ברשת
מגזינים וכתבי עת וידאו News1
פורמים משובים
שערים יציגים לוח אירועים
מינויים חדשים מוצרים חדשים
פנדורה / אנשים ואירועים
אתרים ברשת (עדכונים)
בלוגרים
בעלי טורים בלוגרים נוספים
רשימת כותבים הנקראים ביותר
מועדון + / תגיות
אישים פירמות
מוסדות מפלגות
מיוחדים
אירועי תקשורת אירועים ביטוחניים
אירועים בינלאומיים אירועים כלכליים
אירועים מדיניים אירועים משפטיים
אירועים פוליטיים אירועים פליליים
אסונות / פגעי טבע בחירות / מפלגות
יומנים אישיים כינוסים / ועדות
מבקר המדינה כל הפרשות
הרשמה למועדון VIP מנויים
הרשמה לניוזליטר
יצירת קשר עם News1
מערכת - New@News1.co.il
מנויים - Vip@News1.co.il
הנהלה - Yoav@News1.co.il
פרסום - Vip@News1.co.il
כל הזכויות שמורות
מו"ל ועורך ראשי: יואב יצחק
עיתונות זהב בע"מ
יומן ראשי  /  מאמרים
על תפקידו של מנהל מחשוב ראשי באבטחת המידע הארגוני
▪  ▪  ▪
[צילום אילוסטרציה: AP]

כמעט כל מנהל מחשוב ראשי (מנמ"ר) של ארגון בינוני או גדול, נתקל בדרך זו אחרת ב"צרה" הזו שקרויה אבטחת מידע. תחום אבטחת המידע איננו מסייע להגדלת ההכנסות, ואף עולה הרבה מאוד כסף, כאשר כל פעם יש דרישות חדשות, אשר רק מגדילות את התקציב הנדרש לאבטחת מידע.
כל מנמ"ר, כחבר הנהלת הארגון, עומד מדי פעם בפני ההנהלה או הדירקטוריון וצריך להסביר כל רכישה או שירות אשר הוא רוכש עבור הארגון. בימים אלו מילת המפתח הינה ROI - ההחזר על השקעה: כיצד כל השקעה, קטנה או גדולה, במחשוב הארגוני תסייע להגדלת ההכנסות, או לפחות לצמצום ההוצאות.
למרות שבעבר מנהלי המחשוב הדחיקו את הצורך באבטחת מידע, היום קיים בהרבה ארגונים מנהל אבטחת מידע, אליו מועברת האחריות של הובלת תחום אבטחת המידע בארגון. אבל אפילו בארגונים בהם תפקיד זה מאויש, האחריות לנושא איננה מוסרת מכתפיו הרחבות של המנמ"ר, ועליו לוודא כי אבטחת המידע מקבלת את תשומת הלב הראויה לה, עם הקצאת משאבים מספקים על-מנת שהאחראים לאבטחת המידע בארגון יוכלו לבצע את המוטל עליהם.
לא מעט ארגונים נדרשים ליישם אבטחת מידע בשל רגולטור כלשהו, כגון המפקח על שוק ההון והביטוח, או המפקח על הבנקים, אבל גם ארגונים אשר לא מחויבים ברגולציה ממשלתית כזו, מתחילים להרגיש את הצורך ליישם אבטחת מידע - אם בשל מידע עסקי רגיש שדלף בדרך זו או אחרת, או בשל וירוסים / קוד זדוני שחדר לרשת, ולעיתים אפילו בשל פנייה של חברת סליקת כרטיסי האשראי, שדורשת מהארגון לדאוג לאבטחת אתר האינטרנט לאור תקן אבטחת מידע של כרטיסי האשראי (PCI).
אבטחת המידע מוגדרת בראשי תיבות של שלוש אותיות - CIA, כל תוכנית עבודה בתחום זה צריכה להתייחס לשלושת הנושאים הללו:
Confidentiality - סודיות, היא מילת המפתח של שמירת המידע העסקי, או הגנה על מידע רגיש של לקוחות, בפני דליפה לגורם חיצוני.
Integrity - אמינות, היא מילת המפתח של שמירת המידע בפני שיבוש או שינוי שלו, בין אם בשוגג או תקלה טכנית, ובין אם שיבוש המידע בזדון על-ידי עובד ממורמר או מתחרה עסקי, או אפילו על-ידי וירוס כלשהו.
Availability - זמינות, היא מילת המפתח של הבטחת פעולתן של מערכות המחשוב גם לאחר תקלה, או אפילו בשל נסיבות כגון שריפה.
אז מה צריך המנמ"ר לעשות בכדי לשלוט בהוצאות אבטחת המידע שלו, מבלי להיגרר להוצאות גבוהות שיהיה קשה להסביר להנהלת החברה בהיבט של מטרת ההוצאה ותרומתה לחברה?
להלן עשרת הדיברות לאבטחת מידע בארגון:
1. וידוא כי יושמו אמצעי אבטחה בסיסיים - עוד לפני שעוסקים ברמות גבוהות של אבטחת מידע, הצעד הראשון שכל מנמ"ר צריך לעשות, הוא לבדוק כי ברשת שלו מותקנים לפחות אמצעי האבטחה הבסיסיים ביותר, כמו אנטי-וירוס ו-Firewall אשר יפרידו בין הרשת הארגונית לבין רשת האינטרנט. אם אין אפילו את האמצעים הבסיסיים הללו - דרך ארוכה עוד לפני המנמ"ר.
2. מיפוי מערכות התשתית הארגוניות - המנמ"ר, בסיוע מנהל התשתיות שלו, צריך להכיר את כל אחד ואחד מרכיבי הרשת העיקריים, ובפרט להכיר בקיום ממשקי תקשורת לגורמי חוץ, כגון ספקי תוכנה המתחזקים מערכות מרחוק, ממשקים למסחר במניות, מערכות גישה מרחוק לעובדי הארגון וכולי.
3. מיפוי מערכות המידע ומידת הסיווג שלהן - על המנמ"ר להיות מודע לכל מערכות המידע בארגון, כולל רמת החיוניות שלהן לתפקודו, רמת רגישות המידע הקיים במאגר, מי האחראי בארגון לקביעת הרשאות הגישה למידע המצוי במאגר, ולהפרדת סמכויות ביצוע בין בעלי תפקידים. צריך גם לקבוע מי אחראי לבקר מעת לעת את מתן ההרשאות ואת קיומן של הרשאות עודפות לאנשים שכבר אינם זקוקים יותר להרשאת גישה למידע.
4. מיפוי ההשקעה הקיימת באבטחת מידע - על המנמ"ר להכיר את הפעולות אשר בוצעו עד כה בתחום אבטחת המידע:
  • אבטחת התשתיות - מעבר להתקנת אנטי וירוס בתחנות או Firewall, יש לבדוק מה הם אמצעי אבטחת המידע הנוספים הקיימים ברשת, כגון מניעת דואר זבל, קיום מערכות הגנה בפני הכנסת דיסק USB, או מערכות לניהול זהויות ו-SIM לניתוח לוגים.
  • אבטחה אפליקטיבית - מניעת ביצוע פעולות לא מורשות בתוך מערכות המידע עצמן.
5. בדיקה האם מנצלים את כל התכונות האפשריות במוצרי האבטחה הקיימים - יש לוודא כי בארגון לא רק רכשו מוצרי אבטחת מידע, אלא גם הטמיעו אותם וניצלו את מלוא תכונותיהם, ולא יישמו מערכות אבטחה עם תכונות החופפות האחת לשנייה.
6. באלו רגולציות צריך לעמוד - הרבה יותר קל להצדיק הוצאות, אם חוקי מדינת ישראל דורשים זאת, או אם הארגון נדרש לעשות כן על-ידי גורם מוסמך. כמעט כל ארגון בארץ נדרש לאבטח את המידע על לקוחותיו לפי תקנות רישום מאגרי מידע, וכמעט כל ארגון המקבל כרטיסי אשראי של לקוחותיו נדרש לעמוד בתקנות PCI-DSS, שלא לדבר על מספר הארגונים הנדרשים לעמוד ב-sox404 ולאור זאת נדרשים להשקיע משאבים גם באבטחת המידע שלהם.
7. הכרת האיומים העומדים בפני הארגון - המנמ"ר, לעיתים בסיוע מנהלים נוספים בארגון, יכול להסיק האם איום האבטחה הגדול ביותר מגיע מכיוון גורמי חוץ המנסים להשיג מידע על הארגון, ואולי האיום העיקרי הינו דווקא פנימי - עובדים אשר לא מקפידים שלא להכניס תקליטורים ו-USB למחשבם, או דווקא מנהלים בכירים השולחים מידע מסווג בדואר אלקטרוני.
8. הכנת תוכנית לטווח ארוך - הכנת תוכנית פעולה ארוכת-טווח להעלאת רמת אבטחת המידע, תוך תעדוף המשימות השונות, כאשר עמידה בחובה הרגולטורית תעמוד בראש סדר העדיפויות, ואחר-כך משימות אבטחת מידע החיוניות לא פחות - כגון מניעת מעילות והונאות.
9. הכנת תוכנית עם ROI לאבטחת המידע - חיוני להסביר להנהלת הארגון כיצד תוחזר ההשקעה באבטחת המידע, או לפחות כיצד אבטחת המידע תחסוך הפסדים או אף תשלום קנסות עתידיים. יש לנתח את הדברים במתכונת של SWOT1 - ניתוח איומים והזדמנויות ולהתאים את תוכנית העבודה לניתוח זה.
10. לא לשקוט על השמרים - עולם מערכות המידע משתנה כל העת, וצרכי אבטחת המידע והרגולציה מתעדכנים בתדירות גבוהה עוד יותר. יש ליצור תהליך מחזורי של ניתוח המצב הקיים בתחום אבטחת המידע, ובדיקה תקופתית מה צריך לשנות, והאם השינויים הללו תואמים את הצרכים העסקיים של הארגון והרגולציות או האיומים (טכנולוגיים או עסקיים) בפניהם עומד הארגון.
כיצד מבצעים את כל המשימות הללו במשאבים הקיימים?
את מרבית המשימות יכול המנמ"ר להטיל על מנהל אבטחת המידע שלו, לעיתים תוך סיוע והנחיה כיצד לחשוב ב"ראש גדול" יותר ובראייה כלל-ארגונית, ולא בראייה טכנית בלבד.
במקרים בהם לא קיים מנהל אבטחת מידע, או שזה איננו פנוי לבצע משימות אלו, או אף כסיוע למנהל אבטחת המידע, יכול המנמ"ר לפעול במתכונת של "אורח לרגע - רואה על פגע", ולהפעיל יועצים חיצוניים שתפקידם יהיה לסייע בעדו במיפוי וניתוח המצב הנוכחי של אבטחת המידע.
לסיכום, מנמ"ר אשר יבצע את עיקרי הדברים המנויים כאן, ויציג להנהלה תוכנית עבודה חדשה לאבטחת מידע במתכונת המצופה על-ידי ההנהלה, כלומר תוכנית עבודה עם יעדים ברורים, עם ROI ועם ניתוח SWOT, כפי שמצופה מכל מנהל אחר המציג להנהלה תוכנית עסקית המיועדת להגדלת הכנסות החברה ושימור מיצובה בשוק - יקבל את תמיכת ההנהלה ביישום התוכנית, ואף יחזק את מעמדו בארגון.

1. SWOT = ניתוח שוק במנהל עסקים Strengths, Weaknesses, Opportunities, and Threats.
רו"ח סיגל שפיץ טולדנו הינה מנכ"ל חברת דיס ביקורת ואבטחת מידע, ונפתלי זיגרט, CISSP, הינו מנהל תחום ייעוץ אבטחת מידע בחברה.
תאריך:  09/11/2009   |   עודכן:  09/11/2009
מועדון VIP להצטרפות הקלק כאן
פורומים News1  /  תגובות
כללי חדשות רשימות נושאים אישים פירמות מוסדות
אקטואליה מדיני/פוליטי בריאות כלכלה משפט
סדום ועמורה עיתונות
10 דיברות אבטחת המידע למנמ"ר
תגובות  [ 2 ] מוצגות  [ 2 ]  כתוב תגובה 
1
ואם אפשר לא לאגור סתם מידע. ל"ת
ירון זכאי  |  9/11/09 14:57
2
ראשית יש להגדיר את הבעיה
ואת המטריקות...  |  9/11/09 19:03
 
תגובות בפייסבוק
 
ברחבי הרשת / פרסומת
רשימות קודמות
דני בז
גדעון סער, עוד לא הבנת כי בארץ ישראל של היום ולטובתה בעתיד הרחוק, אין זה חשוב מה יאמרו הגויים, אלא רק מה יעשו היהודים?!    על-מנת לרענן את זכרונך, להלן עובדות היסטוריות למה לא חשוב מה הגויים יגידו
זהבית שטנר
אקנה אצל מבוגרים יכול להופיע כתוצאה משינויים הורמונליים, מבעיות של עודף רעלים בגוף, מכולסטרול, מתזונה לקויה, מבעיות במערכת העיכול, או כתוצאה מבעיות אחרות
בעז העצני
אם ימונה עו"ד אייל ינון, מי שהוביל בתוקף את הריסת בתי הכנסת בגוש קטיף, למשרת היועץ המשפטי של הכנסת - האם לפנינו עוד סיבה למסיבה של הכת הפקידותית השמאלנית השלטת?    יכול להיות שכן ויכול להיות שלא - הכל תלוי ביושב-ראש ריבלין
רפאל בוכניק
טרוריסט מוסלמי בבבסיס הגדול ביותר של צבא ארה"ב - מסר מבן-לאדן    ממשל אובמה נתקף חרדה מהתמודדות עם אמת קשה לעיכול, לפיה האיסלאם הקיצוני שב ומרים ראש ותוקע סכין חדה בלב המעצמה הגדולה בעולם, על אפו וחמתו של הנשיא אשר גמר אומר "ללחוץ את ידם של הקיצוניים בעולם המוסלמי"    שעת כושר נוספת למעצבי המדיניות בישראל
ד"ר רמי שקלים
52 סגולות צמח הרוזמרין המשמש למרפא, לאכילה ואפילו להעברת חלומות רעים
כל הזכויות שמורות
מו"ל ועורך ראשי: יואב יצחק
עיתונות זהב בע"מ New@News1.co.il