X
יומן ראשי
חדשות תחקירים
כתבות דעות
סיפורים חמים סקופים
מושגים ספרים
ערוצים
אקטואליה כלכלה ועסקים
משפט סדום ועמורה
משמר המשפט תיירות
בריאות פנאי
תקשורת עיתונות וברנז'ה
רכב / תחבורה לכל הערוצים
כללי
ספריה מקוונת מיוחדים ברשת
מגזינים וכתבי עת וידאו News1
פורמים משובים
שערים יציגים לוח אירועים
מינויים חדשים מוצרים חדשים
פנדורה / אנשים ואירועים
אתרים ברשת (עדכונים)
בלוגרים
בעלי טורים בלוגרים נוספים
רשימת כותבים הנקראים ביותר
מועדון + / תגיות
אישים פירמות
מוסדות מפלגות
מיוחדים
אירועי תקשורת אירועים ביטוחניים
אירועים בינלאומיים אירועים כלכליים
אירועים מדיניים אירועים משפטיים
אירועים פוליטיים אירועים פליליים
אסונות / פגעי טבע בחירות / מפלגות
יומנים אישיים כינוסים / ועדות
מבקר המדינה כל הפרשות
הרשמה למועדון VIP מנויים
הרשמה לניוזליטר
יצירת קשר עם News1
מערכת - New@News1.co.il
מנויים - Vip@News1.co.il
הנהלה - Yoav@News1.co.il
פרסום - Vip@News1.co.il
כל הזכויות שמורות
מו"ל ועורך ראשי: יואב יצחק
עיתונות זהב בע"מ
יומן ראשי  /  מאמרים
תורת ההגנה הארגונית שהרשות הלאומית להגנת הסייבר מכינה היא דבר חשוב, אבל אם לא תתלווה אליה פעולה אפקטיבית, היא תעלה אבק בהנהלות הארגונים
▪  ▪  ▪
הטיוטה צריכה להיות קריאת השכמה לארגונים - ולממשלה עצמה [צילום: משה מילנר/פלאש 90]
תחום בעייתי
ארגונים מיישמים המלצות ומבצעים תרגולים על-פי פרמטרים שונים ומפוזרים. אין כיום שום נהלים או חוקים שיכולים לחייב ארגון לבצע את ההכנות והתרגולים. רשות הסייבר לא נמצאת בתחום הבעייתי הזה, מאחר שהוא לא כלול בחוק שהיא פועלת מכוחו, וכך נוצר מצב שבו אין אכיפה מספקת.

הרשות הלאומית להגנת הסייבר פרסמה (יום ג', 18.4.17) טיוטה ראשונה לתורת ההגנה הארגונית. לכשתתפרסם הגרסה הסופית של הספר, הוא אמור להיות מעין תנ"ך לארגונים ממגזרים שונים, שימפה וידריך את הגורמים הרלוונטיים כיצד יש להכין את הארגון טוב יותר למתקפות. התוכנית מתארת חמישה שלבים שכוללים תכנון, מיפוי יעדי ההגנה, איתור והגדרות מה נעשה ומה לא, משם לשלבי התכנון ועד לביצוע ולשמירה עדכנית. מדובר בפעולה חשובה שיש לברך עליה.
ההחלטה הנכונה לפרסם את המסמך היא תוצאה של תהליכים מורכבים שקורים בשטח, לרבות אירועי הסייבר שכבר קרו והסימנים שהקצב של המתקפות על המגזר האזרחי יגדל בשיעור ניכר. כך צפוי גם לגבי פוטנציאל הנזקים החמורים שטמון במתקפות אלה, עד כדי סכנה ממשית לקיום ארגונים וחברות. זה נכון למגזרים הפרטי, העסקי והממשלתי-ציבורי כאחד.
אבל לכתיבת תורת הלחימה בסייבר יש מניע נוסף: המציאות העגומה שקיימת במרבית המגזרים במשק, שהשורה התחתונה שלה היא היערכות ברמה נמוכה ביותר להגנה מפני סייבר - למעט במקומות שבהם הרגולטור מחייב לבצע פעולות מסוימות. ארגונים לא מעטים מתייגים את הסייבר כעוד אירוע אבטחה שיש להגן עליו באותם אמצעים שמגנים על שרתי הארגון עוד מהימים שלפני עידן הסייבר.
הסיבות לכך מגוונות. אחת המרכזיות שבהן היא חוסר מודעות בקרב ההנהלות, שלא מפנימות את הסיכון שיש בנזקי הסייבר, וכתוצאה מכך לא מפנות משאבים מתאימים לאנשי הטכנולוגיה שאמורים להגן מפניהם. סיבה לא פחות חשובה היא העדר ידע מקצועי מספיק, שמאפשר לבצע תהליכים נדרשים. לחלל הזה נכנסה רשות הסייבר, כאשר החליטה לכתוב את המסמך המורכב והמקצועי הזה. הוא כולל לא מעט טיפים למנהלי ארגונים ברמות שונות לאילו פרטים יש לשים לב, אילו תחומים רגישים יותר או פחות למתקפות זדוניות, ואיך צריך להתייחס לאותו תרחיש איום.
הגנה על סייבר - לא רק טכנולוגיה
הקו המחבר בין כל העצות והטיפים שמופיעים במסמך הוא שהגנה על סייבר אינה עניין טכנולוגי בלבד. להפך, הטכנולוגיה היא החוליה האחרונה והפחות בעייתית בשרשרת, כי היא קיימת וזמינה, וכל מה שנותר הוא להטמיע אותה.
התהליכים שמקדימים את ההכנה לסייבר הם המורכבים ביותר: הם דורשים לא פעם שינוי מבני, הסרת חומות בין פונקציות שונות והחדרת המודעות לשיתוף ידע בתוך הארגון ומחוצה לו. נקודה נוספת שעולה מהמסמך היא שמעצבי האסטרטגיה של אבטחת המידע בארגונים חייבים להפנים את העובדה שמלחמה נגד סייבר מבוצעת מחוץ לחומות ההגנה של הארגון, ושחומות אש ומערכות שמונעות פגיעה בשרתים של הארגון לא עוזרות בה.
רוב הארגונים מתקשרים כיום עם גורמי חוץ, לקוחות וספקים, מתחברים לאתרים ומקורות מידע שונים ולמעשה, הם מסתובבים במרחב הרשת חשופים לגמרי. שקול הדבר לכיתת חיילים שמסתובבת באזורים מסוכנים ללא כלי נשק בסיסיים. לכן, אחת ההמלצות של רשות הסייבר היא לזהות את מפת האיומים החיצונית, שיושבת על פלטפורמות שאינן תמיד בשליטת הארגון אבל הוא חשוף אליהן.
נדרשת תורה פנים ארגונית ברורה וסדורה
התהליכים הללו צריכים להתגבש לתורה פנים ארגונית סדורה וברורה, שמטפלת בכל השלבים של מניעת מתקפות סייבר, בקביעת נהלים כיצד יש להתנהג במקרה של תקיפה והכי חשוב - איך מתאוששים אחריה.
את הנהלים צריך לתרגל לפחות פעם בשנה, ויש לשנן לכל עובד את תפקידו ולוודא שהוא יודע זאת היטב - ממש כמו בזירת קרב פיזית. סייבר הוא מלחמה לכל דבר, שנזקיה אינם רק בפגיעה במחשבים, אלא גם באנשים, באוכלוסיות שלימות ואולי גם מדינות.
כאן נמצא החור השחור הגדול בהיערכות מפני מתקפות סייבר: ארגונים מיישמים המלצות ומבצעים תרגולים על-פי פרמטרים שונים ומפוזרים. אין כיום שום נהלים או חוקים שיכולים לחייב ארגון לבצע את ההכנות והתרגולים.
רשות הסייבר לא נמצאת בתחום הבעייתי הזה, מאחר שהוא לא כלול בסמכויותיה ובחוק שהיא פועלת מכוחו. על-פי חוק זה, היא מגדירה את עצמה מראש כגוף מייעץ, מתכלל, גוף שנועד לספק מידע, חסר תקציבים ומשאבים.
מכאן שאין מי שיבצע אכיפה מספקת. הממשלה דבקה בגישה שאומרת שאין זה תפקידה לנהל את המגזר העסקי. יש בזה הרבה מהצדק, אבל המגזר העסקי כולל תאגידים שמספקים שירותים חיוניים לציבור, כמו מזון, תרופות, תקשורת, חשמל ומים, שכל מתקפת סייבר שתצליח חלילה לפגוע בהם היא הרת אסון ברמה הלאומית.
לכן, למדינה יש אחריות על הגנת הסייבר של אותם הארגונים, שמהווים תשתיות לאומיות. אין זה אומר שצריך להגיע לתביעות משפטיות, אבל בהחלט אפשר לחשוב על סוגים שונים של רגולציות ועל גישה של מקל וגזר: מצד אחד לאכוף כשצריך ומצד שני לתת לארגונים תמריצים כלכליים, שיעודדו אותם. כל עוד הממשלה, ובכלל זה רשות הסייבר, לא תיכנס לתחום הזה, ספרי ההדרכה וההמלצות יישארו על המדף של הנהלות הארגונים ויעלו אבק - עד למתקפת הסייבר הבאה, חלילה.
מתעניינים באבטחת מידע ובסייבר? רוצים לשמוע עוד? הירשמו לכנס ISC-CyberSec של אנשים ומחשבים - בהרשמה מוקדמת.

תאריך:  20/04/2017   |   עודכן:  20/04/2017
מועדון VIP להצטרפות הקלק כאן
פורומים News1  /  תגובות
כללי חדשות רשימות נושאים אישים פירמות מוסדות
אקטואליה מדיני/פוליטי בריאות כלכלה משפט
סדום ועמורה עיתונות
הגנה מפני סייבר בארגונים: המלצות אינן מספיקות
תגובות  [ 0 ] מוצגות  [ 0 ]  כתוב תגובה 
 
תגובות בפייסבוק
 
ברחבי הרשת / פרסומת
רשימות קודמות
ישראל רוזן
היש לי מקום ב'בית היהודי' המתעלם מסוגיות 'דת ומדינה'?    'הבית היהודי' נעל את דלתותיו והגיף את תריסיו בפני עיסוק בסוגיות אלו
רון בריימן
במקום להתנצל ולקבל על עצמו ועל מפלגתו את האחריות למחדל אוסלו, הרצוג כלל אינו מודה בטעותו, ועוד מנסה לכפות על ראש הממשלה להמשיך את המדיניות ההזויה של האל שהכזיב, אוסלו    הרצוג עצמו הוא החוטא בחטא היוהרה והאטימות    מומלץ לו להיכבד וליטול קורה מבין עיניו
איתן קלינסקי
ללא שטר בעלות מחליטה חברת ציבורית לבנות מבנים לדיור ציבורי בישוב בית אל, לאחר מכן מוכרת אותם לעמותה אחרת. לזה קוראים פעילויות "חוקיות של בנייה-מכירה", שהן למעשה פעילויות, המבוססות על חוקי גזל - גזל אדמות מבעליהן, ולבעלים יש שם, יש כתובת, הם בני העם הפלשתיני
יצחק מאיר
על אורה להב שאלתיאל שהלכה לעולמה    אורה ידעה כי צל קיצה החיווריין הולך וצר עליה    יש צל חיווריין בעולם, ראיתיו בעין הוד
אריאל י' לוין
בעוד העולם חושש מהתנגשות בין מעצמות גרעיניות סביב רוסיה או קוריאה הצפונית, מתפתח שוב משבר בין שתי מעצמות גרעיניות אחרות    ובינתיים אצלנו: ברגותי, החמאס ודאעש
כל הזכויות שמורות
מו"ל ועורך ראשי: יואב יצחק
עיתונות זהב בע"מ New@News1.co.il