הגנת מידע בטלפון חכם – הצפנה ואבטחת מכשירים ניידים

טלפונים חכמים משמשים כיום גם ככלי עבודה ומאפשרים גישה לדואר אלקטרוני, מסמכים, מערכות ארגוניות, שירותי ענן ומידע נוסף. אובדן המכשיר, גניבה או גישה בלתי מורשית עלולים לגרום לחשיפת מידע ולפגיעה באבטחת המידע של הארגון.

הגנת המידע במכשירים ניידים צריכה להיקבע בהתאם לסיכונים, לסוג המידע, לאופן השימוש במכשיר ולמערכות שאליהן הוא מאפשר גישה.

הצפנת המידע במכשיר

הצפנה היא אחד האמצעים להגנת מידע המאוחסן במכשיר. מטרתה להקשות על גישה למידע ללא אמצעי הזיהוי או מפתח ההצפנה המתאים.

במכשירים מודרניים קיימים מנגנוני הצפנה מובנים, אולם אין להסתפק בעצם קיומם. יש לבחון את הגדרות המכשיר ואת אמצעי ההגנה הנדרשים בהתאם למדיניות הארגון ולסיכונים הרלוונטיים.

כיצד מגנים על המידע בטלפון חכם?

אמצעי ההגנה יכולים לכלול, בין היתר:

  • קוד נעילה חזק ואמצעי זיהוי מתאימים.
  • הצפנת המידע המאוחסן במכשיר.
  • עדכון מערכת ההפעלה והיישומים.
  • התקנת יישומים ממקורות מאושרים.
  • הגבלת הרשאות ליישומים בהתאם לצורך.
  • הגבלת הגישה למידע ולמערכות הארגון.
  • אפשרות לנעילה או למחיקה מרחוק במקרה של אובדן או גניבה.
  • גיבוי המידע בהתאם למדיניות הארגון.
  • הפרדה מתאימה בין מידע אישי למידע ארגוני.
  • הגנה על סיסמאות ופרטי הזדהות.
  • שימוש באמצעי אימות מתאימים.
  • הגנה על מידע המאוחסן בכרטיסי זיכרון או באמצעי אחסון נשלפים.

וכן אמצעי הגנה נוספים בהתאם לסיכונים, לסוג המידע, למערכות, לאופן השימוש במכשירים הניידים ולפעילות הארגון.

ומה לגבי כרטיסי זיכרון?

כאשר נעשה שימוש בכרטיס זיכרון נשלף, יש לבחון, בין היתר, איזה מידע נשמר עליו, האם המידע רגיש, האם קיימת הצפנה מתאימה ומה עלול לקרות אם הכרטיס יוצא מהמכשיר, אובד או מגיע לגורם שאינו מורשה.

בהתאם לסיכון, יש לקבוע את אמצעי ההגנה המתאימים ולהימנע משמירת מידע רגיש באמצעי אחסון שאינם מוגנים.

אובדן או גניבה של מכשיר

הארגון צריך להיערך גם למקרה של אובדן או גניבת מכשיר. ההיערכות יכולה לכלול, בין היתר, דיווח מיידי, חסימת גישה למערכות, ביטול הרשאות, נעילה או מחיקה מרחוק, החלפת פרטי הזדהות ובחינת האפשרות שמידע ארגוני נחשף.

וכן פעולות נוספות בהתאם לסוג האירוע, למידע שהיה נגיש מהמכשיר ולרמת הסיכון.

מכשירים ניידים במסגרת ISO 27001

במסגרת מערכת ניהול אבטחת מידע לפי ISO/IEC 27001:2022 יש לבחון את הסיכונים הקשורים לשימוש במכשירים ניידים ולקבוע בקרות מתאימות בהתאם לפעילות הארגון.

במסגרת ההיערכות למבדק נבחנים, בין היתר, אופן הגישה למידע באמצעות מכשירים ניידים, הרשאות, הצפנה, אמצעי זיהוי, עדכוני אבטחה, התקנת יישומים, טיפול באובדן או בגניבת מכשיר והגנת המידע הארגוני.

הבדיקה אינה מוגבלת לנושאים אלה, ויש לבחון נושאים ובקרות נוספים בהתאם לסיכונים, לטכנולוגיה, לסוגי המידע ולפעילות הארגון.

המטרה היא להגן לא רק על המכשיר עצמו, אלא על המידע הארגוני ועל הגישה למערכות ולשירותים של הארגון.

המידע והדוגמאות המוצגים במאמר נועדו לספק מידע מקצועי ראשוני והיכרות כללית עם הנושא. המאמר מציג עקרונות ונושאים מרכזיים בלבד ואינו כולל את מלוא דרישות התקנים או את כלל הפעולות הנדרשות לצורך יישומם ועמידה בדרישותיהם. כל ארגון נדרש לבחון ולהתאים את הדרישות ואופן יישומן לסוג פעילותו, לתהליכיו, להיקף פעילותו, לסיכונים שזוהו וכן להוראות הדין ולדרישות אחרות החלות עליו.

לשאלות ולמידע נוסף בנושאי תקני ISO ניתן ליצור קשר עם בינה מאור:
טלפון: 0525-400-566
WhatsApp: שליחת הודעה

נגישות
מאמרים ומידע מקצועי בנושא תקני ISO ואבטחת מידע
Privacy Overview

This website uses cookies so that we can provide you with the best user experience possible. Cookie information is stored in your browser and performs functions such as recognising you when you return to our website and helping our team to understand which sections of the website you find most interesting and useful.