אבטחת מידע לעסקים: כשהמידע מפוזר בעשרה כלים, אין מה לאבטח

במאמר הזה
המידע של הלקוחות שלכם. מוגן כמו שצריך.
מה אומר "אבטחת מידע לעסקים" בעסק שמנהל מידע לקוחות
אבטחת מידע לעסקים לא מתחילה בכלי שמתקינים, היא מתחילה בשאלה איך המערכת בנויה: מי מורשה לראות איזה שדה, מה קורה למידע בזמן שהוא נע ובזמן שהוא נח, ומי עשה מה ומתי. שלוש השאלות האלה נענות ברמת המערכת, לא ברמת התחנה שבה פועלים כלי הגנה רגילים כמו אנטי וירוס ופיירוול.
עשרה כלים: עשרה מקומות שבהם המידע שלכם חי
עסק שמנהל מידע לקוחות בעשרה כלים נפרדים מחזיק עשרה מודלי הרשאות ועשרה יומני תיעוד, כל אחד עם ספק וכללים משלו. הבעיה האמיתית נמצאת במה שקורה בין הכלים: באינטגרציה, בייצוא, בעותק שאף כלי לא אחראי עליו. הפתרון אינו עוד שכבת הגנה, הוא פחות כלים.
שלוש שכבות: הרשאות לפי תפקיד, הצפנה, לוג פעולות
הרשאות שנבנות סביב התפקיד, לא סביב האדם. הצפנה שחלה על מידע בתנועה, במנוחה ובגיבויים כאחד. לוג פעולות שמתעד גם ניסיונות גישה שנדחו, לא רק כאלה שאושרו. שלושתם נקבעים בשלב הארכיטקטורה, לא כתוסף שמוסיפים אחרי שהמערכת כבר בנויה.
אבטחת מידע לעסקים קטנים: מה נדרש כשאין מחלקת IT
עסק בלי מחלקת IT צריך שהמערכת עצמה תעשה את העבודה: הרשאות שמתעדכנות מעצמן כשמשנים תפקיד, תיעוד שנרשם בלי שאף אחד יזכיר לו, גיבוי שרץ מעצמו. מה שנשאר לבעל העסק הוא שתי החלטות בלבד: מי מקבל איזו הרשאה, ומי מקבל התראה כשמשהו חורג.
תרחישים שקורים: עובד שעזב, מכשיר שאבד, ספק שהחזיק גיבוי
עובד שעוזב: ההרשאות נסגרות בפעולה אחת, לא ברשימת משימות שמישהו צריך לזכור. מכשיר שאובד: מבטלים את הסשן מרחוק והחלון למערכת נסגר. ספק חיצוני שקיבל גישה: ברור בדיוק מה הוא מחזיק, ולכמה זמן. פירוט מלא של התרחישים האלה, כולל מה נחשב אירוע אבטחת מידע חמור ומה נדרש לדווח עליו, במאמר על דליפת מידע.
מה קורה כשלקוח מבקש למחוק את המידע שלו
מאתרים את כל המקומות שבהם המידע מופיע, מוחקים את מה שניתן למחוק, ומתעדים מה נשמר ומכוח איזו חובה, למשל שמירת רשומות חשבונאיות לתקופה מוגדרת בחוק. מה שנדרש מהמערכת אינו כפתור מחיקה, הוא מפה מדויקת של המידע.
רגולציה: מה נדרש מהמערכת
תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017 קובעות דרישות להרשאות גישה, תיעוד אוטומטי, הצפנה, ואבטחת מידע במיקור חוץ. הפירוט המלא מפורסם באתר הרשות להגנת הפרטיות. זה לא ייעוץ משפטי. מה שכן אפשר לומר בביטחון: יכולת הוכחה, לא רק כוונה טובה, היא מה שהמערכת צריכה לספק.
למה זה לא תוסף שמוסיפים בסוף
להוסיף הרשאות לפי תפקיד למערכת שנבנתה בלי מודל תפקידים דורש לגעת כמעט בכל מסך בה. במערכת שנבנתה עם הפרדה מהיום הראשון, שינוי בתהליך העסקי: תפקיד חדש, סניף נוסף, מתגלגל פנימה בלי שהופך לפרויקט נפרד.
שאלות נפוצות
האחריות על אבטחת המידע היא שלנו או שלכם?
האחריות על המידע נשארת אצל העסק שמחזיק אותו. מה שהמערכת צריכה לספק הוא הרשאות שניתן לנהל, תיעוד שנוצר מעצמו, והצפנה שלא תלויה בזיכרון של מישהו.
אנחנו לא חברת טכנולוגיה, באמת צריך את כל זה?
הדרישות נגזרות מסוג המידע ומהיקפו, לא מהענף. קליניקה, משרד עורכי דין וסוכנות ביטוח מחזיקים מידע רגיש בדיוק כמו חברת תוכנה, רק שאין להם מחלקת IT שמטפלת בזה.
עובד עזב אתמול, מה קורה עכשיו?
ההרשאות נסגרות, הסשנים והטוקנים מבוטלים, והפעולות האחרונות שלו נשארות מתועדות בלוג. אין רשימת משימות לעבור עליה.
