X
יומן ראשי
חדשות תחקירים
כתבות דעות
סיפורים חמים סקופים
מושגים ספרים
ערוצים
אקטואליה כלכלה ועסקים
משפט סדום ועמורה
משמר המשפט תיירות
בריאות פנאי
תקשורת עיתונות וברנז'ה
רכב / תחבורה לכל הערוצים
כללי
ספריה מקוונת מיוחדים ברשת
מגזינים וכתבי עת וידאו News1
פורמים משובים
שערים יציגים לוח אירועים
מינויים חדשים מוצרים חדשים
פנדורה / אנשים ואירועים
אתרים ברשת (עדכונים)
בלוגרים
בעלי טורים בלוגרים נוספים
רשימת כותבים הנקראים ביותר
מועדון + / תגיות
אישים פירמות
מוסדות מפלגות
מיוחדים
אירועי תקשורת אירועים ביטוחניים
אירועים בינלאומיים אירועים כלכליים
אירועים מדיניים אירועים משפטיים
אירועים פוליטיים אירועים פליליים
אסונות / פגעי טבע בחירות / מפלגות
יומנים אישיים כינוסים / ועדות
מבקר המדינה כל הפרשות
הרשמה למועדון VIP מנויים
הרשמה לניוזליטר
יצירת קשר עם News1
מערכת - New@News1.co.il
מנויים - Vip@News1.co.il
הנהלה - Yoav@News1.co.il
פרסום - Vip@News1.co.il
כל הזכויות שמורות
מו"ל ועורך ראשי: יואב יצחק
עיתונות זהב בע"מ
יומן ראשי  /  מאמרים
ההחלטה בניהול סיכוני המידע מתקבלות על-ידי האנשים הלא מתאימים ועל סמך מידע והבנה חלקיים של הסיכון ובלי לראות את כלל הארגון, דבר אשר (כמעט תמיד) מוביל להשקעה כספית במקום הלא נכון ולהוצאות עודפת
▪  ▪  ▪

במרבית הארגונים כיום נכסי המידע הינם אחד מהנכסים המהותיים בארגון, ולכן מושקעים משאבים רבים באבטחת נכסים אלו. אולם כיום, החלטת ההנהלה על היקף המשאבים שיושקעו בהגנה על נכסי המידע מבוססת על מידע חלקי "בשפה זרה" - שפת אנשי טכנולוגיית המידע. דבר זה עלול להביא להשקעות עודפות בהגנה על נכסים מסוימים בעלי קריטיות עסקית פחותה והשקעות חסר בהגנה על נכסים קריטיים. פתרון אפשרי לבעיה זו טמון ביכולת "תרגום" בין התיעדופים העסקיים לאתגרים הטכנולוגיים.
ניהול סיכוני המידע הינו תחום התמחות חדש יחסית, ולעיתים קרובות, קבלת ההחלטות בניהול סיכוני המידע נופלת קורבן לשתי בעיות יסוד: א) ההחלטות לא מתקבלות על-ידי בעלי התפקידים המתאימים, כתוצאה מחוסר בהירות לגבי הגורם המתאים לניהול הסיכון בארגון, מידת אחריותו והציפיות ממנו, דבר אשר עלול להוביל למצב של אי עמידה ביעדים ובציפיות, היעדר תמיכת הנהלה ו/או קביעת סדר עדיפויות שגוי מבחינה עסקית ; ב) ההחלטה מתקבלת על סמך מידע והבנה חלקיים של הסיכון ובלי לראות את כלל הארגון, דבר אשר עלול להוביל להשקעה כספית במקום הלא נכון ולהוצאות עודפת.
מהלכי ביקורת והערכות הסיכונים, הנערכים בארגונים השונים, מתמקדים בדרך כלל במצב הבקרות ופחות בבעלי העניין, בערך הנכס, בחבות הנגזרת, או בגורם המאיים. המבקר/יועץ עשוי להתחשב בהכללה מרומזת לפקטורים אלו, אבל בהיעדר התייחסות מפורשת, דירוג הסיכון נוטה לגדול - לעיתים משמעותית. צמיחת הסיכון והנטיה להגן על נכסים (ללא הבנת הערך) במקום על האנטרסים של בעלי העניין תורמת בצורה משמעותית לחוסר יעילות תקציבית ולניהול סיכונים חסר.
סיכוני מידע הינם רק חלק ממכלול הסיכונים שההנהלה והדירקטוריון צריכים לנהל (סיכוני שוק, אשראי, תפעול, משפטיים, וכו). במצבים מורכבים עסקית ובמשאבים מוגבלים קיימת חשיבות רבה ליצירת איזון הולם ביישום המשאבים לניהול הסיכונים ובסנכרון בינהם. סיטואציה זאת נקראת גם תחרות בין סיכונים והדרך לפתור אותה היא על-ידי יצירת תעדוף על בסיס מכנה משותף מוסכם (רצוי כספי).
בפועל, מירב מנהלי אבטחת המידע הם טכנולוגיים בהכשרתם וביסודם ואינם חלק מהשדרה הניהולית הבכירה, דבר שמרמז שאין בידם את תמונת הסיכונים הכוללת ולעיתים אף לא הבנה של תיאבון הסיכון, החבות, והיעדים העסקיים של התאגיד. מנגד, מעטים הם המנהלים הבכירים בעלי הבנה טכנולוגית עמוקה דיה של איומים ובקרות טכנולוגיות. כתוצאה מכך, הפקדת ניהול סיכוני המידע בידי מנהל אבטחת המידע מחייבת שליטה מצידו באלמנטים העסקיים.
הפקדת אחריות זו בידי השכבה הניהולית (כפי שנעשה ברוב המוחלט של הארגונים) מחייבת את אנשי הטכנולוגיה לספק למנהלים מידע בהיר, שימושי ובלתי מוטה לגבי האיומים ומשמעותם וכן הבקרות והכלים הקיימים על-מנת לנהל את הסיכון; זאת, בכדי להבטיח מצב בו קבלת ההחלטות תגיע מתוך הבנה של כלל המרכיבים ולא מתוך הפחדה או טרנדים. בשני המצבים דרושה שפה משותפת, בהירות בדבר טיב התפקיד, האחריות והציפיות מכלל הגורמים המעורבים.
כאמור, החוליה החסרה היא שפה משותפת אשר תאפשר את כימות הסיכון לערכים כספיים אשר מובנים לכלל הגורמים העוסקים בנושא. מאחר שנדרשתי לעניין ובחיפוש אחר פתרון לבעיה, מבלי להמציא את הגלגל, סקרתי מספר מתודולוגיות, אחת בלטה מעל השאר.
Factor Analysis of Information Risk - FAIR - היא מתודולוגיה וסט של כלים יעילים וקלים להבנה להערכות סיכונים, ניהול סיכונים, ניתוח בעיות שורש ומשימות תומכות קבלת החלטות. המתודולוגיה מאפשרת לחברות לשפר משמעותית את הליך ניהול הסיכונים, בכך שהיא מאפשרת דיווח סיכונים תוך התייחסות להיבטי עלות/תועלת (כמקובל בקבוצת הסיכונים העיסקיים), התייעלות ואופטימיזציה תקציבית, ויסודות מהן ניתן לפתח גישה מדעית לניהול כמותי של סיכוני מידע (כספי).
המתודולוגיה מבוססת על התועלות האנליטיות של התפלגות נורמלית, הערך הפרקטי של קבלת החלטות ביסיאנית והתחכום של סימולאציות מונטה קרלו. מצאתי כי בעזרתה ניתן להשיג הערכות סיכונים מתועדות, ריאליות, ניתנות לשחזור, שניתן לעמוד מאחוריהן, וחשוב מכל - בשפה שגם השדירה הניהולית וגם אנשי ניהול הסיכונים ואבטחת המידע מבינים.
היכולות הכמותיות של FAIR מספקות הבנה אמיתית של כמה סיכון מייצר אירוע X, בכמה יופחת הסיכון תוך שימוש באמצעי הגנה Y, ובכמה יעיל יותר אמצעי אחד מאמצעי אחר לשיכוך הסיכון. מאחר שהתוצר של FAIR הוא כמותי (כספי) הוא שימושי גם לצרכים הבאים:
  • בסיס ליצירת תוכנית עבודה ותקציב מסודרים, מתועדפים, מבוססי מדדים כספיים.
  • תוצר שמוכיח לבעלי המניות (או הציבור) התנהלות מקצועית ומובנית ובמילים אחרות Due Care.
  • תוצר שמאפשר תמונה ברורה של חבות ביטוח מה שיכול לשמש לניהול מו"מ מול המבטח.
לרוב אבטחת מידע נתפסת כבעיה טכנולוגית עם השלכות טכנולוגיות. לא הבעיות הטכנולוגיות הן שבאמת משנות, אלא גובה הסיכון, על-ידי שימוש במתודולוגיה להערכת וניהול סיכונים כמותית יכולות חברות להמשיך לקבל את ההחלטות הקשות שהן לעיתים נדרשות לקבל על-מנת לשמר את היתרונות האסטרטגים והתחרותיים שלהן.

יורם גולנדסקי הוא מנכ"ל חברת Security Art המספקת ייעוץ בארץ ועולם בתחום ניהול סיכוני מידע כמותי. יורם עוסק בניהול סיכוני מידע ב-15 שנה האחרונות, בין היתר החזיק בתפקיד מנהל אבטחת מידע בחברת RSA Security בה היה אמון על הגנתם של מרכזי פיתוח ותפעול וכן כל הגנתם של 40 מיליון כרטיסי אשראי ומאה מיליון חשבונות בנק. לפני כן, מילא יורם מגוון תפקידים בהם גם תפקיד Chief Security Officer בפירמת PwC.
לשאלות ומידע נוסף: Yoram@security-art.com
תאריך:  17/01/2010   |   עודכן:  17/01/2010
מועדון VIP להצטרפות הקלק כאן
פורומים News1  /  תגובות
כללי חדשות רשימות נושאים אישים פירמות מוסדות
אקטואליה מדיני/פוליטי בריאות כלכלה משפט
סדום ועמורה עיתונות
קבלת החלטות בניהול סיכוני המידע
תגובות  [ 2 ] מוצגות  [ 2 ]  כתוב תגובה 
1
אבחנות נכונות....ומסקנה חבויה
ירון זכאי  |  17/01/10 13:46
2
ניהול סיכונים או סקר חשיפות
בן בן אדרת  |  20/01/10 10:15
 
תגובות בפייסבוק
 
ברחבי הרשת / פרסומת
רשימות קודמות
איתן קלינסקי
דנון עורך תרגיל בזיקפה לאומית כדוגמת התרגיל שביצע איילון    תקוותי היא כי התרגיל שלו יסתיים באימפוטנציה, ממש כמו קודמו
אורה עריף כץ
על הקשר שמייצר האח הגדול מבית ידיעות אחרונות, בין תחקירים שכן מפרסמים לכאלה שלא מפרסמים    מה מניע את תחקירי העיתון?
רועי גולדשלגר
הצעת שר החינוך להשמיע מוזיקה בהפסקות בבתי הספר מהווה כפייה    אם גדעון סער אוהב שירה ישראלית, שיאזין לה בזמנו החופשי
אהוד פרלסמן
מדעני האקלים מבינים שקשה לערוך תחזיות לגבי העתיד    גם מי שאין לו שמץ של מושג מה יהיה, יכול להכין תחזית    ההתחממות העולמית - בלון מנופח מדי
ענבל בר-און
שני חשודים בעבירות מין קשות מסתובבים חופשי    האחד בשם עיקרון החוקיות, והשני בשם עיקרון ההגנה מן הצדק    ורק החף מפשע נכלא    איך?
כל הזכויות שמורות
מו"ל ועורך ראשי: יואב יצחק
עיתונות זהב בע"מ New@News1.co.il