מהו סקר מערכות מחשוב ואבטחת מידע?
סקר מערכות מחשוב ואבטחת מידע הוא בדיקה מקצועית שמטרתה לנתח את סביבת המחשוב בארגון מבחינה תשתיתית, תפעולית ואבטחתית.
הבדיקה נעשית בדרך כלל על ידי גוף חיצוני או מומחה מנוסה, כדי לקבל תמונה אובייקטיבית, לזהות פערים ולגבש המלצות לשיפור.
מדובר בתהליך שמביט על כלל מרכיבי המערך הטכנולוגי ולא רק על מוצר אבטחה כזה או אחר.
במסגרת הסקר ממפים את הנכסים הדיגיטליים בארגון, בודקים אילו שרתים קיימים, אילו עמדות קצה מחוברות לרשת, אילו מערכות קריטיות פועלות, היכן נשמר מידע רגיש, מי יכול לגשת אליו, כיצד מתבצעים גיבויים, האם קיימות בקרות, האם מתועדים נהלים, ומהי רמת ההגנה בפועל מול האיומים הרלוונטיים.
בניגוד לבדיקה טכנית נקודתית, סקר מערכות מחשוב ואבטחת מידע בוחן את התמונה המלאה.
הוא אינו מסתפק בשאלה אם חומת האש פועלת, אלא שואל אם היא מוגדרת היטב.
הוא אינו מסתפק בכך שיש גיבוי, אלא בוחן אם ניתן לשחזר ממנו במהירות, אם הוא מופרד כנדרש, ואם הוא כולל את המידע הקריטי.
הוא אינו מסתפק בכך שלעובדים יש סיסמאות, אלא בודק אם מדיניות האימות חזקה מספיק, אם יש אימות רב שלבי, ואם קיימת בקרה על חשבונות שאינם פעילים.
הסקר משלב בדרך כלל ראיונות עם בעלי תפקידים, סקירת מסמכים, בדיקות טכניות, בחינה של הגדרות, מעבר על נהלים ובמקרים מסוימים גם סימולציות או בדיקות עומק נוספות.
התוצאה היא דוח מסודר המציג ממצאים, רמות סיכון, ליקויים, נקודות חוזק והמלצות יישומיות.
דוח כזה משמש את ההנהלה לקבלת החלטות, את מנהל ה IT לתכנון שדרוגים, את צוות האבטחה לבניית תוכנית עבודה, ואת הארגון כולו להתקדמות לעבר סביבת עבודה בטוחה ומבוקרת יותר.
חשוב להבין שסקר מערכות מחשוב ואבטחת מידע אינו מיועד רק לאחר אירוע סייבר.
להפך.
הערך הגדול ביותר שלו מתקבל כאשר מבצעים אותו לפני שיש משבר.
כך אפשר לזהות מראש חולשות ולמנוע תרחישים שעלות הטיפול בהם לאחר מעשה תהיה גבוהה בהרבה.
סוגי סקר מערכות מחשוב ואבטחת מידע
קיימים סוגים שונים של סקר מערכות מחשוב ואבטחת מידע, כאשר הבחירה בסוג המתאים תלויה בגודל הארגון, באופי הפעילות, בדרישות הרגולציה, ברגישות המידע ובמטרות העסקיות.
יש ארגונים שזקוקים לסקר רוחבי מקיף, ויש כאלה שנכון עבורם להתחיל בסקר ממוקד על תחום מסוים שבו רמת הסיכון גבוהה במיוחד.
אחד הסוגים המרכזיים הוא סקר תשתיות מחשוב.
זהו סקר הבוחן את סביבת השרתים, מערכות ההפעלה, רכיבי התקשורת, תחנות הקצה, מערכות וירטואליזציה, סביבת הגיבוי, הרשת הארגונית ורמת הניהול של כלל הנכסים.
המטרה כאן היא לזהות חולשות מבניות, מערכות ישנות, חוסר סטנדרטיזציה, תלות גבוהה באנשים מסוימים, חוסר תיעוד ובעיות יציבות שעלולות להשפיע גם על אבטחת המידע.
סוג נוסף הוא סקר אבטחת מידע קלאסי.
כאן הדגש עובר למדיניות ההגנה, בקרות הגישה, ניהול זהויות, הקשחת מערכות, חלוקת הרשאות, ניטור, לוגים, חומות אש, אנטי וירוס ארגוני, סינון תעבורה, הגנת דואר אלקטרוני, עבודה מרחוק ואבטחת תחנות קצה.
סקר זה בוחן האם רמת ההגנה מותאמת לאיומים הרלוונטיים ולמידע שהארגון מחזיק.
יש גם סקר סיכוני סייבר המיועד למיפוי פגיעויות מנקודת מבט של תרחישי איום.
במסגרתו בוחנים מה יכול לקרות אם תוקף ישיג גישה לעובד, לרשת, לשרת או למערכת עסקית קריטית, ואילו מנגנוני מניעה, זיהוי ותגובה קיימים.
בארגונים רבים מבצעים גם סקר עמידה ברגולציה.
זהו סקר שמטרתו לבדוק אם הארגון עומד בדרישות חוק, תקינה או רגולציה רלוונטית, כגון הגנת פרטיות, דרישות לקוחות, תקנים פנימיים, הנחיות ענפיות או דרישות ביטוח סייבר.
לעיתים הצורך מגיע ממכרז, מביקורת או מדרישת שותף עסקי, והסקר מאפשר להבין את הפערים לפני שנדרשים להציג הוכחות.
סקר חשוב נוסף הוא סקר אבטחת מידע בענן.
מאחר שארגונים רבים עובדים כיום עם Microsoft 365, Google Workspace, Azure, AWS או שירותי SaaS שונים, יש צורך לבחון את הגדרות האבטחה, ניהול המשתמשים, שיתוף המידע, גיבוי הנתונים, מנגנוני האימות, חשיפת השירותים לרשת והבקרה על שימוש לא מורשה.
סוג אחר הוא סקר הרשאות וגישה למידע.
זהו תחום קריטי במיוחד בארגונים שבהם יש עובדים רבים, מחלקות שונות, ספקים חיצוניים, משתמשי אדמין והרבה מערכות מקבילות.
במקרים כאלה, הרשאה עודפת היא אחת מנקודות החולשה המשמעותיות ביותר.
הסקר בוחן מי רואה מה, מי משנה מה, היכן אין הפרדת תפקידים, ומה מצב ניהול הזהויות בפועל.
יש גם סקרים ייעודיים לעולמות OT וייצור, סקרים למרפאות וגופים רפואיים, סקרים למוסדות חינוך, סקרים למשרדי שירותים מקצועיים וסקרים הממוקדים ברציפות עסקית והתאוששות מאסון.
בפועל, ארגון רציני משלב בין מספר סוגי סקר לפי הצורך, כדי לבנות מענה שלם ולא נקודתי.
מי צריך סקרי מערכות מחשוב ואבטחת מידע
כמעט כל ארגון המשתמש במערכות מחשוב לצורך פעילותו זקוק בשלב כזה או אחר לסקר מערכות מחשוב ואבטחת מידע.
השאלה האמיתית אינה אם צריך, אלא מתי נכון לבצע, באיזה היקף, ובאיזו תדירות לעדכן את התמונה.
עסקים קטנים זקוקים לסקר משום שלרוב אין להם צוות אבטחת מידע פנימי, ולעיתים גם לא מנהל מערכות מידע במשרה מלאה.
המשמעות היא שהמערכת צומחת באופן טבעי לאורך השנים, עם תוספות של עמדות, נתבים, שרתים, פתרונות ענן, מדפסות, חיבורים מרחוק ותוכנות עסקיות, אך בלי בקרה מספקת.
דווקא ארגונים קטנים עלולים להיות פגיעים מאוד, משום שתוקפים מזהים שהם פחות בשלים, פחות מנוטרים ולעיתים אינם מודעים לרמת החשיפה שלהם.
חברות בינוניות צריכות סקר בגלל המורכבות ההולכת וגדלה.
ככל שיש יותר עובדים, יותר מחלקות, יותר ספקים, יותר מערכות ויותר תהליכים אוטומטיים, כך קשה יותר לשמור על שליטה מלאה ללא בדיקה מסודרת.
בחברות כאלה נוצרים לעיתים פערים בין מחלקת התפעול, הנהלת הכספים, מערכות המידע, משאבי אנוש וההנהלה הבכירה, וסקר מקצועי מחבר בין כל הגורמים לתמונה אחת ברורה.
ארגונים גדולים, חברות ציבוריות, מוסדות רפואיים, גופים פיננסיים, חברות ביטוח, רשויות, ארגוני חינוך ותעשייה זקוקים לסקר לא רק משיקולי הגנה, אלא גם משיקולי ציות, רציפות עסקית, ממשל תאגידי ואחריות ניהולית.
כאשר היקף המידע רגיש, מספר המשתמשים גדול והשלכות התקלה רחבות, אי אפשר להסתמך על בדיקות חלקיות בלבד.
גם משרדי עורכי דין, רואי חשבון, יועצים, משרדי פרסום, חברות תוכנה, קליניקות פרטיות, סוכנויות ביטוח וחברות לוגיסטיקה צריכים סקר מערכות מחשוב ואבטחת מידע.
הסיבה פשוטה.
בידיהם מצוי מידע רגיש של לקוחות, מסמכים, פרטי זיהוי, נתונים פיננסיים, תכתובות, קבצים מסחריים ולעיתים גם נתוני בריאות או מידע אישי מוגן.
דליפה של מידע כזה עלולה להוביל לתביעות, לאובדן אמון ולנזק ישיר להכנסות.
יש גם מצבים ספציפיים שבהם סקר הוא צעד מתבקש במיוחד.
למשל לפני מעבר לענן, לאחר מיזוג או רכישה, אחרי גידול מהיר במספר העובדים, לפני ביקורת רגולטורית, לאחר החלפת ספק IT, בעקבות אירוע אבטחה, לקראת חידוש פוליסת ביטוח סייבר, או כאשר ההנהלה רוצה לדעת אם רמת ההגנה באמת תואמת את הסיכון העסקי.
למעשה, כל ארגון שמבין כי מערכות המחשוב הן לב הפעילות שלו, צריך גם להבין שסקר מערכות מחשוב ואבטחת מידע הוא כלי ניהולי ולא רק טכנולוגי.
הוא מסייע להגן על המשכיות הפעילות, על הלקוחות, על המוניטין ועל היכולת של העסק לצמוח בביטחון.
סטטיסטיקות מישראל בנושא סקר מערכות מחשוב ואבטחת מידע
בישראל, השיח סביב סקר מערכות מחשוב ואבטחת מידע הפך בשנים האחרונות לרלוונטי יותר מאי פעם.
הסיבה לכך קשורה לשילוב של דיגיטציה מואצת, עלייה בכמות האיומים, הרחבת השימוש בעבודה מרחוק, מעבר לענן והקשחת דרישות של לקוחות, רגולטורים וחברות ביטוח.
ארגונים ישראליים מכל מגזר מתמודדים עם מציאות שבה מתקפות פישינג, ניסיונות חדירה, דליפות מידע, הצפנות זדוניות ופגיעות תפעוליות אינן תרחיש נדיר אלא סיכון ממשי ושוטף.
גורמי ממשל וגורמי סייבר בישראל מפרסמים לאורך השנים התרעות רבות על גידול בהיקף ניסיונות התקיפה נגד עסקים, רשויות מקומיות, מוסדות חינוך, חברות שירותים וארגונים תעשייתיים.
לצד זאת, עולה גם המודעות לכך שחלק ניכר מהאירועים נובע לא רק מהתקפה מתוחכמת במיוחד, אלא מליקויים בסיסיים יחסית.
הרשאות שאינן מנוהלות נכון.
מערכות לא מעודכנות.
חיבורי גישה מרחוק ללא הגנה מספקת.
היעדר אימות רב שלבי.
גיבויים שאינם נבדקים.
תיעוד חסר.
מודעות נמוכה של עובדים.
מהשטח בישראל עולה תמונה ברורה שלפיה ארגונים רבים מגלים במסגרת סקר מערכות מחשוב ואבטחת מידע פערים שלא היו ידועים להנהלה לפני כן.
במקרים רבים נמצאות תחנות קצה ישנות שעדיין מחוברות לרשת, חשבונות עובדים לשעבר שלא נסגרו, תיקיות רגישות עם הרשאות פתוחות מדי, ציוד תקשורת עם סיסמאות ברירת מחדל, שרתים שאינם מתועדים כראוי, ושירותי ענן שהופעלו ללא מדיניות ברורה.
בישראל קיימת גם עלייה בדרישות מצד לקוחות עסקיים לקבל הוכחות לכך שספקים מנהלים מידע באופן אחראי.
תהליך זה מוביל יותר ויותר חברות להזמין סקר מערכות מחשוב ואבטחת מידע כדי להתכונן לשאלוני אבטחה, למכרזים, לבדיקות ספקים ולדרישות ממשל תאגידי.
מגמה נוספת בשוק הישראלי היא עלייה בדרישת חברות הביטוח למידע מפורט על מצב האבטחה בארגון כתנאי לפוליסת סייבר או לחידושה.
ארגונים שלא יודעים להציג תמונת מצב מסודרת, ניהול סיכונים בסיסי, אימות רב שלבי, גיבוי תקין וניהול הרשאות, עלולים להיתקל בעלויות גבוהות יותר או בתנאים מוגבלים.
מן הניסיון המצטבר בישראל ניתן לומר שארגונים המבצעים סקר מסודר נהנים מיתרון מובהק.
הם מגיבים מהר יותר לפערים, משקיעים את התקציב במקומות הנכונים, ומבינים כיצד לתעדף בין שדרוגי תשתית, בקרה ארגונית, פתרונות אבטחה והדרכת עובדים.
סטטיסטית, כאשר בוחנים אירועי סייבר שדווחו בישראל במגוון ענפים, חוזרת שוב ושוב המסקנה שרבים מהם היו ניתנים לצמצום משמעותי אילו היה מתבצע קודם לכן תהליך מובנה של מיפוי, בקרה ובחינת סיכונים.
לכן השוק הישראלי מבין יותר ויותר שסקר מערכות מחשוב ואבטחת מידע הוא לא תגובה לבעיה אלא תנאי מקדים לניהול אחראי.
שירותי סקר מערכות מחשוב ואבטחת מידע של קורל טכנולוגיות
שירותי סקר מערכות מחשוב ואבטחת מידע של קורל טכנולוגיות נועדו לספק לעסקים ולארגונים תמונת מצב מקצועית, מדויקת וישימה של סביבת המחשוב והסייבר שלהם.
המטרה אינה לייצר דוח תיאורטי בלבד, אלא לתת ללקוח כלי עבודה אמיתי שבאמצעותו ניתן להבין היכן הארגון חשוף, מה חשוב לטפל קודם, ואיך להפוך את מערך המחשוב למוגן, יעיל ומבוקר יותר.
קורל טכנולוגיות בוחנת כל ארגון לפי מאפייני הפעילות שלו.
היקף המשתמשים, סוגי המערכות, רגישות הנתונים, אופן החיבור מרחוק, שימוש בענן, מבנה ההרשאות, דרישות רגולציה, תלות בספקים חיצוניים, צורך ברציפות עסקית והאופן שבו מתנהלות המשימות היומיומיות.
גישה זו מאפשרת לבצע סקר שאינו מבוסס רק על רשימת בדיקות כללית, אלא על התאמה אמיתית לסיכון העסקי של הלקוח.
במסגרת השירות, קורל טכנולוגיות יכולה לבצע מיפוי תשתיות, בדיקת שרתים ותחנות קצה, בחינת הגדרות תקשורת ואבטחה, ניתוח ניהול משתמשים והרשאות, סקירת סביבת ענן, בדיקת מערך גיבוי ושחזור, בחינת בקרות גישה, תיעוד תהליכים, זיהוי נקודות כשל והצגת המלצות מסודרות לפי סדר עדיפות.
אחד היתרונות הבולטים הוא היכולת לתרגם ממצאים טכניים לשפה ניהולית ברורה.
מנהלים ובעלי חברות אינם תמיד זקוקים להסבר עמוק על כל פרוטוקול, אך הם חייבים להבין מהי המשמעות העסקית של כל ליקוי.
האם קיים סיכון להשבתה.
האם יש סיכון לדליפת מידע.
האם נדרש שינוי מדיניות.
האם צריך שדרוג תשתיתי.
האם יש חשיפה רגולטורית.
קורל טכנולוגיות מסייעת בדיוק בנקודה הזו ומחברת בין העולם הטכני לעולם הניהולי.
שירותי הסקר מתאימים לעסקים קטנים שרוצים להבין אם הם פועלים נכון, לחברות בצמיחה שצריכות סדר ובקרה, לארגונים לפני ביקורת או מכרז, לחברות שעוברות לענן, לעסקים שחוו אירוע אבטחה, ולכל מי שרוצה להפסיק לעבוד על בסיס הנחות ולהתחיל לפעול על בסיס ממצאים.
לא פחות חשוב מכך, לאחר הסקר ניתן לבנות תוכנית יישום הדרגתית.
כך הלקוח לא נשאר עם מסמך בלבד, אלא עם כיוון ברור להמשך.
בין אם מדובר בהקשחת מערכות, שינוי הרשאות, בניית מדיניות, שיפור גיבויים, הטמעת אימות רב שלבי או חיזוק תהליכי עבודה, התהליך נועד להוביל לשיפור ממשי ולא רק לאבחון.
כאשר בוחרים בגוף מקצועי לביצוע סקר מערכות מחשוב ואבטחת מידע, חשוב לבחור בצוות שמבין גם תשתיות, גם סייבר, גם תפעול וגם צרכים עסקיים.
זהו הבסיס לסקר איכותי שמייצר ערך אמיתי לארגון.
שאלות ותשובות בנושא סקר מערכות מחשוב ואבטחת מידע
אחת השאלות הנפוצות היא כמה זמן לוקח לבצע סקר מערכות מחשוב ואבטחת מידע.
התשובה תלויה בגודל הארגון, במספר האתרים, בהיקף המערכות ובמורכבות הסביבה.
בעסק קטן התהליך עשוי להימשך זמן קצר יחסית, בעוד שבארגון בינוני או גדול הוא יכול לכלול מספר שלבים של איסוף מידע, בדיקות, ראיונות, ניתוח ממצאים והצגת דוח מסודר.
שאלה נוספת היא האם סקר כזה מתאים גם לעסק שאין לו מחלקת IT פנימית.
בהחלט כן.
במקרים רבים דווקא עסקים ללא מחלקת IT מסודרת מרוויחים יותר, משום שהסקר מאפשר להם להבין מה מצבם בפועל, היכן יש תלות בספק חיצוני, אילו הגדרות אינן מיטביות, ומה חשוב להסדיר כדי לצמצם סיכונים.
שואלים גם האם סקר מערכות מחשוב ואבטחת מידע הוא כמו מבדק חדירות.
לא בדיוק.
מבדק חדירות בוחן אם ניתן לפרוץ למערכות מסוימות בדרך מעשית וממוקדת.
לעומת זאת, סקר מערכות מחשוב ואבטחת מידע הוא רחב יותר ובוחן את כל מעטפת הניהול, התשתית, הבקרה, המדיניות והחשיפות הארגוניות.
לעיתים נכון לשלב בין השניים.
שאלה חשובה אחרת היא כל כמה זמן צריך לבצע סקר.
ברוב הארגונים מומלץ לבצע סקר תקופתי, בדרך כלל אחת לתקופה מוגדרת או לאחר שינויים מהותיים כמו מעבר לענן, קליטת מערכות חדשות, גידול מואץ, מיזוגים, שינוי ספקים או אירוע אבטחה.
הסביבה הטכנולוגית משתנה כל הזמן, ולכן גם תמונת הסיכון משתנה.
רבים שואלים האם הסקר עוזר גם מול רגולציה ולקוחות.
התשובה חיובית.
דוח מקצועי מסייע לארגון להבין פערים, להתכונן לביקורת, להציג רצינות ניהולית ולבנות תוכנית טיפול מסודרת.
הוא גם תומך בתהליכים של מענה לשאלוני אבטחה מצד לקוחות ושותפים.
שאלה נוספת היא האם נדרש תקציב גדול כדי להתחיל.
לא תמיד.
אפשר להתאים את היקף הסקר לגודל הארגון ולרמת הסיכון.
החשוב ביותר הוא להתחיל ממיפוי מקצועי שיאפשר לקבל החלטות נכונות.
במקרים רבים עלות הסקר נמוכה לאין שיעור מהנזק שעלול להיגרם כתוצאה מתקלה, השבתה או דליפת מידע.
יש גם מי ששואלים האם אפשר לבצע את הסקר באופן פנימי.
בחלק מהמקרים ניתן לבצע בדיקות בסיסיות בתוך הארגון, אך היתרון של גורם חיצוני הוא אובייקטיביות, ניסיון מצטבר, מתודולוגיה מסודרת ויכולת לזהות נקודות שהצוות הפנימי רגיל אליהן ולכן אינו תמיד מבחין בהן.
שאלה אחרונה שחוזרת על עצמה היא מה מקבלים בסיום התהליך.
בדרך כלל מקבלים דוח מסודר עם פירוט הממצאים, ניתוח רמות סיכון, הסבר על ההשלכות העסקיות והטכנולוגיות, וכן המלצות מעשיות ליישום לפי סדר עדיפות.
זהו מסמך שמסייע להנהלה, לצוותי המחשוב ולבעלי העסק לקבל תמונה ברורה ולפעול נכון.
מחפש סקר מערכות מחשוב ואבטחת מידע? פנה עכשיו!

