אבטחה שמתאימה לדרך שבה אתם עובדים.
הצוות צריך את הגישה הנכונה. המידע של הלקוחות צריך הגנה. אנחנו בונים את שניהם לתוך המערכת — וממשיכים לטפל בהם יחד איתכם.
הגישה הנכונה. לעבודה הנכונה.
בחרו תפקיד ובדקו אם יש לו גישה לדוח פיננסי.
צוות השירות
תחום העבודהלקוחות משויכים · הסניף שלי
החלטה שאפשר לעקוב אחריה
- בדיקות הגישה שלכם יופיעו כאן.
תפקידים והחלטות לדוגמה. כללי הגישה שלכם מוגדרים במהלך ההקמה.
דואגים למערכת כולה.
מתאימים את הבקרות למידע שלכם, לצוות ולדרך שבה העסק פועל.
זהות והרשאות
חשבונות אישיים, אימות מתאים וגישה לפי תפקיד, סניף או רשומה.
מידע וחיבורים
הגדרת הצפנה, גישה לקבצים פרטיים וגבולות בין שירותים מחוברים.
פעילות והתראות
תיעוד פעולות חשובות והעברת סימני אזהרה מוסכמים לגורם אחראי.
גיבוי ושחזור
מסכימים על שמירת גיבויים ויעדי התאוששות, ובודקים את תהליך השחזור.
בקרות פרטיות
תהליכי הסכמה, שמירת מידע וטיפול בבקשות בהתאם לדרישות שסוכמו עם היועצים שלכם.
גבולות ל־AI
מגבילים מה סוכנים יכולים לקרוא או לשנות, עם אישור אנושי לפעולות רגישות.
לעומק
מה נדרש מהמערכת, בפירוט
המידע של הלקוחות שלכם. מוגן כמו שצריך.
מה אומר "אבטחת מידע לעסקים" בעסק שמנהל מידע לקוחות
אבטחת מידע לעסקים לא מתחילה בכלי שמתקינים, היא מתחילה בשאלה איך המערכת בנויה: מי מורשה לראות איזה שדה, מה קורה למידע בזמן שהוא נע ובזמן שהוא נח, ומי עשה מה ומתי. שלוש השאלות האלה נענות ברמת המערכת, לא ברמת התחנה שבה פועלים כלי הגנה רגילים כמו אנטי וירוס ופיירוול.
עשרה כלים — עשרה מקומות שבהם המידע שלכם חי
עסק שמנהל מידע לקוחות בעשרה כלים נפרדים מחזיק עשרה מודלי הרשאות ועשרה יומני תיעוד, כל אחד עם ספק וכללים משלו. הבעיה האמיתית נמצאת במה שקורה בין הכלים: באינטגרציה, בייצוא, בעותק שאף כלי לא אחראי עליו. הפתרון אינו עוד שכבת הגנה, הוא פחות כלים.
שלוש שכבות: הרשאות לפי תפקיד, הצפנה, לוג פעולות
הרשאות שנבנות סביב התפקיד, לא סביב האדם. הצפנה שחלה על מידע בתנועה, במנוחה ובגיבויים כאחד. לוג פעולות שמתעד גם ניסיונות גישה שנדחו, לא רק כאלה שאושרו. שלושתם נקבעים בשלב הארכיטקטורה, לא כתוסף שמוסיפים אחרי שהמערכת כבר בנויה.
אבטחת מידע לעסקים קטנים: מה נדרש כשאין מחלקת IT
עסק בלי מחלקת IT צריך שהמערכת עצמה תעשה את העבודה: הרשאות שמתעדכנות מעצמן כשמשנים תפקיד, תיעוד שנרשם בלי שאף אחד יזכיר לו, גיבוי שרץ מעצמו. מה שנשאר לבעל העסק הוא שתי החלטות בלבד: מי מקבל איזו הרשאה, ומי מקבל התראה כשמשהו חורג.
תרחישים שקורים: עובד שעזב, מכשיר שאבד, ספק שהחזיק גיבוי
עובד שעוזב: ההרשאות נסגרות בפעולה אחת, לא ברשימת משימות שמישהו צריך לזכור. מכשיר שאובד: מבטלים את הסשן מרחוק והחלון למערכת נסגר. ספק חיצוני שקיבל גישה: ברור בדיוק מה הוא מחזיק, ולכמה זמן. פירוט מלא של התרחישים האלה, כולל מה נחשב אירוע אבטחת מידע חמור ומה נדרש לדווח עליו, במאמר על [דליפת מידע](/blog/data-breach-suspicion).
מה קורה כשלקוח מבקש למחוק את המידע שלו
מאתרים את כל המקומות שבהם המידע מופיע, מוחקים את מה שניתן למחוק, ומתעדים מה נשמר ומכוח איזו חובה, למשל שמירת רשומות חשבונאיות לתקופה מוגדרת בחוק. מה שנדרש מהמערכת אינו כפתור מחיקה, הוא מפה מדויקת של המידע.
רגולציה: מה נדרש מהמערכת
[תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017](https://www.nevo.co.il/law_html/law00/144811.htm) קובעות דרישות להרשאות גישה, תיעוד אוטומטי, הצפנה, ואבטחת מידע במיקור חוץ. הפירוט המלא מפורסם באתר הרשות להגנת הפרטיות. זה לא ייעוץ משפטי. מה שכן אפשר לומר בביטחון: יכולת הוכחה, לא רק כוונה טובה, היא מה שהמערכת צריכה לספק.
למה זה לא תוסף שמוסיפים בסוף
להוסיף הרשאות לפי תפקיד למערכת שנבנתה בלי מודל תפקידים דורש לגעת כמעט בכל מסך בה. במערכת שנבנתה עם הפרדה מהיום הראשון, שינוי בתהליך העסקי — תפקיד חדש, סניף נוסף — מתגלגל פנימה בלי שהופך לפרויקט נפרד.
מאחורי התראה צריך להיות אחראי.
מכשיר שאבד, ייצוא לא צפוי או כניסה חריגה דורשים תגובה ברורה. מסכימים מי מטפל ואיך מעדכנים אתכם.
בודקים את הסימן
בוחנים את ההקשר והפעילות האחרונה כדי להבין מה קרה.
מצמצמים חשיפה
מגבילים את הגישה הרלוונטית ומתאמים את הצעדים הבאים עם הצוות.
משלימים את הטיפול
מוודאים את התיקון, מתעדים את הממצאים ומשפרים את הבקרות המתאימות.
ממשיכים לעדכן. ממשיכים לבדוק.
צוות חדש, חיבורים חדשים ויכולות AI חדשות. בוחנים מחדש הרשאות, מתחזקים רכיבי תוכנה ומציעים שיפורי אבטחה כשהמערכת מתפתחת.
איך עובדים יחדציפיות ברורות, מההתחלה.
בואו נדאג למה שהעסק שלכם נשען עליו.
ספרו לנו על המערכת, הצוות והמידע שהם עובדים איתו.
בואו נדברנדבר בוואטסאפ