אירועי אבטחת מידע – מניעה, זיהוי, תגובה והתאוששות

אירוע אבטחת מידע עלול להשפיע על סודיות המידע, שלמותו או זמינותו ולגרום לפגיעה בפעילות הארגון. אירועים יכולים לנבוע, בין היתר, מתקיפת סייבר, תוכנת כופר, גישה בלתי מורשית, דליפת מידע, טעות אנוש, אובדן ציוד או תקלה במערכות.

ניהול נכון של אירועי אבטחת מידע אינו מתחיל רק לאחר שהאירוע התרחש. על הארגון להיערך מראש, להגדיר אחריות וסמכות ולקבוע כיצד מזהים אירוע, מדווחים עליו, מגיבים אליו ומתאוששים ממנו.

היערכות מראש לאירוע אבטחת מידע

כחלק מההיערכות יש לקבוע, בין היתר:

  • מי אחראי לקבלת דיווח על אירוע.
  • כיצד עובדים מדווחים על אירוע או חשד לאירוע.
  • מי מוסמך לקבל החלטות בזמן האירוע.
  • כיצד מסווגים את חומרת האירוע.
  • אילו גורמים פנימיים וחיצוניים יש לערב.
  • כיצד שומרים ראיות ומידע הנוגע לאירוע.
  • כיצד מתקשרים עם לקוחות, ספקים וגורמים נוספים בהתאם לצורך.
  • אילו דרישות חוקיות, רגולטוריות או חוזיות חלות על הארגון.

זיהוי ודיווח

זיהוי מוקדם עשוי לצמצם את היקף הנזק. לכן חשוב שעובדי הארגון ידעו לזהות סימנים חריגים ולדווח עליהם במהירות.

אירוע יכול להתגלות באמצעות מערכות ניטור ואבטחה, דיווח של עובד, לקוח או ספק, התראה של ספק שירות או זיהוי פעילות חריגה במערכות.

גם אירוע שנראה בתחילה קטן צריך להיבחן בהתאם לסיכון ולהשפעה האפשרית שלו.

תגובה וטיפול באירוע

לאחר זיהוי האירוע יש לבחון את היקפו, המערכות והמידע שנפגעו ואת הפעולות הנדרשות לצמצום הנזק.

בהתאם לסוג האירוע ניתן לבצע פעולות כגון בידוד מערכות, חסימת הרשאות, החלפת סיסמאות, טיפול בחולשות, שחזור מידע מגיבוי והפעלת גורמים מקצועיים.

חשוב לתעד את האירוע ואת הפעולות שבוצעו במהלכו.

התאוששות וחזרה לפעילות

לאחר השתלטות על האירוע יש לפעול להחזרת המערכות והפעילות למצב תקין ומבוקר.

יש לוודא שהגורם לאירוע טופל, שהמערכות בטוחות לחזרה לפעילות ושהמידע הנדרש שוחזר. בהתאם לחומרת האירוע, ייתכן שיהיה צורך להפעיל תוכניות המשכיות עסקית והתאוששות מאסון.

הפקת לקחים ושיפור

לאחר אירוע אבטחת מידע חשוב לבחון מה קרה, מדוע התרחש האירוע והאם הבקרות הקיימות היו אפקטיביות.

הממצאים יכולים להוביל לעדכון סקר הסיכונים, נהלים, בקרות, הרשאות, הדרכות עובדים או אמצעי אבטחה טכנולוגיים.

המטרה היא לא רק לסגור את האירוע אלא להפחית את הסיכון להישנותו.

ניהול אירועי אבטחת מידע במסגרת ISO 27001

ISO/IEC 27001:2022 מחייב את הארגון לנהל את סיכוני אבטחת המידע וליישם בקרות מתאימות בהתאם לסיכונים ולפעילותו.

במסגרת ההיערכות למבדק נבחן, בין היתר, האם קיים תהליך מסודר לניהול אירועי אבטחת מידע, האם העובדים יודעים כיצד לדווח, האם אירועים מתועדים ומטופלים והאם הארגון מפיק לקחים ומבצע פעולות לשיפור.

המידע והדוגמאות המוצגים במאמר נועדו לספק מידע מקצועי ראשוני והיכרות כללית עם הנושא. המאמר מציג עקרונות ונושאים מרכזיים בלבד ואינו כולל את מלוא דרישות התקנים או את כלל הפעולות הנדרשות לצורך יישומם ועמידה בדרישותיהם. כל ארגון נדרש לבחון ולהתאים את הדרישות ואופן יישומן לסוג פעילותו, לתהליכיו, להיקף פעילותו, לסיכונים שזוהו וכן להוראות הדין ולדרישות אחרות החלות עליו.

לשאלות ולמידע נוסף בנושאי תקני ISO ניתן ליצור קשר עם בינה מאור:
טלפון: 0525-400-566
WhatsApp: שליחת הודעה

נגישות
מאמרים ומידע מקצועי בנושא תקני ISO ואבטחת מידע
Privacy Overview

This website uses cookies so that we can provide you with the best user experience possible. Cookie information is stored in your browser and performs functions such as recognising you when you return to our website and helping our team to understand which sections of the website you find most interesting and useful.