מאמר נבחר

קווים מנחים להזדהות מאובטחת ברשת

כיצד לאפיין ולהטמיע תצורת הזדהות חזקה ללא פגיעה בפעילות התפעולית השוטפת?

קרא עוד
 

משרות אבטחת מידע

מומחה אבטחת מידע /
Ethical Hacker

לחברת איי פי וי סקיוריטי דרוש/ה מומחה אבטחת מידע עם נסיון מוכח

לפרטים, נא להקיש כאן
 
דף הבית ניהול סיכונים
ניהול סיכונים

התולעת ההרסנית, ה-Conficker, אשר התפרצה בתחילת 2009 ופגעה בתשתיות ורשתות מיחשוב, הסבה נזק גדול מאוד להרבה חברות ישראליות  אשר נפגעו ברמות חומרה שונות עד כדי השבתת כל הארגון למספר ימים. התוצאה: הפסדים של מליוני שקלים (ר' אירוע חדירת וירוס לארגון).RiskMngmnt3

לעומת זאת, הרבה חברות לא נפגעו כלל...!

מייד עולות מספר שאלות
  • למה ארגון אחד נפגע והשני לא?
  • האם ניתן היה למנוע את הפגיעה? לנהל את הסיכונים כראוי!
  • מה היה שונה אצל אותם ארגונים שלא נפגעו אשר השפיע/מנע את הפגיעה?
  • מה לא היה בחברות שנפגעו אשר גרם לכך שהם נפגעו?
  • מה הגורמים אשר השפיעו על מידת הפגיעה והנזק שנגרם?
  • מה, אם בכלל, זרז/האט את מידת ההתפשטות של התולעת?
  • וכן הלאה וכן הלאה...

בין הגורמים אשר השפיעו על הסבירות לפגיעה ועל מידת הפגיעה ניתן למצוא: מזל, דרכי התנהלות ומימוש נהלי ומדיניות אבטחת מידע, התייחסות הארגון לאבטחת מידע וביצוע ביקורות אבטחת ומידע וכמובן... ניהול סיכונים.

ראשית נזכור, ניהול הסיכונים של הארגון הוא באחריות ההנהלה והמנכ"ל/ית בראשו. אך על-מנת לקבל החלטות מושכלות התואמות את צרכי הארגון נדרשים אנשי אבטחת המידע והמיחשוב, בכל הרמות ההיררכיות של החברה, לספק מידע וכלים באוריינטציית ניהול הסיכונים.

ניהול סיכוני אבטחת מידע הינו מרכיב מרכזי בתהליך שכל ארגון צריך ליישם בכל הרמות (מהדירקטוריון עד אחרון האנשים האופרטיביים) רמות ההנהלה וברמות האופרטיביות על-מנת שפגיעה שכזו לא תבוא בהפתעה ואף תילקח בחשבון כסיכון מחושב.

גורמים משפיעים: דינמיקה והשתנות
כמות אירועי אבטחת מידע הפוגעים בזמינות מערכות המידע (Availability), בסודיות (Confidentiality) ובשלמות הנתונים (Integrity) הולכת וגדלה באופן אקספוננציאלי משבוע לשבוע. לפיכך, ההנחה כי "לא קרה לנו כלום ב-5 השנים האחרונות" לא בהכרח תופסת לגבי ה-5 שנים הבאות; לא כל שכן לגבי השבועות הבאים...

גם מערך המיחשוב אינו כתמול שלשום. הדינמיקה של הרשת, כמו גם דרישות וצרכי המשתמשים, משתנים ברמה יום-יומית.

והתקציב... טוב תודה, מקצצים הרי אנו בשנת בצורת!

הפתרון: ניהול סיכונים
מתודולוגיית איי פי וי סקיוריטי לניהול סיכונים מזהה את הסיכונים ורמת סבירותם לכל ארגון וארגון, ממפה את נכסי המידע של הארגון ואת מיקומם הפיזי, בודקת את רמת הפגיעות של מערכות המידע בארגון ושל הגורם האנושי וממליצה באופן אופטימלי על פתרונות ממוקדים המתועדפים לפי פוטנציאל הנזק לארגון. לא עוד השקעה אינסופית באבטחת מידע אלא השקעה ממוקדת על בסיס סבירות האיומים ופוטנציאל הנזק.

כמובן שלא ניתן לדון בניהול סיכונים ללא התייחסות לנושא ההחזר על ההשקעה כי הרי איך שלא נבחן את הנושא נגיע לדון על תקציבים.

ובכן, לפני שנתייחס להחזר על ההשקעה בתחום אבטחת מידע, נשאל מספר שאלות לחשיבה: מהו ההחזר על ההשקעה בבדיקה הרפואית השנתית (checkup) שאנו נדרשים לעשות על ידי רופא המשפחה? מהו החזר ההשקעה על טיפול 15,000 ק"מ לרכב? מהו החזר ההשקעה על ביצוע גיבויים של המידע מכל מחשבי ושרתי הארגון? מהו החזר ההשקעה על שדרוג מחשב (הוספת זכרון, מעבד יותר חזק, וכד') של עובד? על ביטוח חיים או ביטוח תכולת דירה...

דוגמאות אלו ממחישות כי ביום יום יש אינסוף פעולות ושירותים שאנו רוכשים על בסיס תחושות בטן והערכות ולא רק על בסיס החזר ההשקעה. אם זאת, הדוגמאות אינן פותרות אותנו מהצורך לתקצב ולתעדף נכון (!?) את פרוייקטי אבטחת המידע וכמובן להסביר מדוע למשל התקנת מערכת ניטור יותר חשובה ודחופה משדרוג תשתית הרשת או להיפך.

מתודולוגיית איי פי וי סקיוריטי מאפשרת לנהל את הסיכונים ולבחון את ההחזר על ההשקעה בתחום מערכות אבטחת המידע. בתהליך ניהול הסיכונים אנו מכמתים באופן מתודי ומסודר את כל הפרמטרים והסיכונים בהקשרם הארגוני ובכך עוזרים לאנשי המיחשוב ולהנהלה לקבל את ההחלטות המושכלות והמתאימות ביותר לצרכי הארגון.

מעוניינים לשמוע כיצד המתודולוגייה הייחודית לניהול הסיכונים של איי פי וי סקיוריטי ניתנת להתאמה לארגון שלכם?

צרו קשר