הגב' מיכל הלמן, אנליסטית בכירה, STKI שוורצקופף יועצים
מצגת: מגמות בתחום אבטחת מידע
"... בסקר שנערך אצל לקוחות STKI ניכרת מגמה של עליה ביישום אבטחת מידע בבסיס העסק: 25% - מוגדרים כמהמרים, הם יטפלו בנושא כאשר ממש יפגעו, אלו בדרך כלל ארגונים קטנים שהרגולציה אינה מופנית אליהם. מספרם הולך ומתמעט... 40% מוגדרים כמצטרפים, יש להם את התשתית לאבטחת מידע, הם צריכים מנהל אבטחת מידע והפצת המודעות לנושא בארגון, אלו בדרך כלל ארגונים שמתחילה אצלם רגולציה... 35% מוגדרים כמצטיינים, אבטחת המידע אצלם היא בבסיס העסק, עם מדיניות מפורטת ומודעות גבוהה לנושא, אלו בדרך כלל ארגונים גדולים בעיקר בתחומי הפיננסים והטלקום..."
"... רגולציה המגיעה מחו"ל כמו SOX (סרבנס-אוקסלי) משפיעה גם על הארץ, כמו גם רגולציות מקומיות בינהן הוראה 357, הוראה 124, ת"י 17799... הרגולציות דנות בתחומי אבטחת מידע, DRP ו- Business Continuity... דורשות בקרות פנימיות על התהליכים בארגון... היות ותשתיות הIT תומכות בתהליכים העיסקיים הן צריכות בקרות, כולל בקרה של אבטחת מידע... הרגולציות דורשות הגבלת גישה למערכות, וניהול רישום לגבי גישה וביצוע פעולות... "
"... הרגולציות מקדמות את תחום אבטחת המידע כולל כל נושאי ה Audit, מערכות לניהול זהויות, הצפנות והקשחות..."
"... הרגולציה מפנה את האחריות לנושא אבטחת המידע לדרג המנהל, ולכן יש ירידה במעורבות של מנהל המיחשוב ועליה במעורבות של הדרג המנהל... ב 62% מהארגונים ה CSO - Chief Security Officer מדווח למנמ"ר, ב 12% למנכ"ל וב 7% למנהל מחוץ למחלקת ה IT... המגמה היא שאבטחת המידע תהיה מחוץ לתחום המנמ"ר ותעבור לאחריות הנהלת החברה כיוון שבתוך מערכות המידע קיים ניגוד אינטרסים בנושא..."
"... ב 60% מהארגונים הגדולים יש צוותים ייעודיים לאבטחת מידע... ב 40% האחריות מחולקת בין אנשי ה IT... המגמה כיום היא של הקמת מחלקת ניהול סיכונים בארגון ותחתיה יהיה מנהל אבטחת המידע..."
"... בעבר מנהל אבטחת המידע היה נדרש להיות בקיא בטכנולוגיה... היום מחפשים אנשים עם הכשרה מתאימה לתחום, מבחינה טכנולוגית, ניהולית ושיווקית... חשובה היכולת השיווקית של מנהל אבטחת המידע להעברת המסר בתוך הארגון..."
"... אנו רואים מיזוג בין תחום האבטחה הלוגית (IT) והאבטחה הפיזית (אנשי אבטחה, מחלקת ביטחון)... כיום לא משנה אם זו גניבת נייר מהמשרד או מידע דיגיטלי מהמחשב... קיימים פרויקטים של הזדהות חזקה החל מהכניסה לבנין דרך הגישה למחשב וליישומים במחשב ולתאום בינהם... קיימים ארגונים בהם שני סוגי האבטחה אוחדו תחת גורם אחראי אחד..."
"... בישראל מדיניות אבטחת המידע הפכה לנורמה בארגונים, כאשר לרוב הארגונים יש מדיניות אבטחה עדכנית... הארגונים מטמיעים מערכות לניהול זהויות ויש גידול בשימוש ב PKIs, הקשחות והצפנות... תקציבי אבטחת מידע, DRP ו- Business Continuity הם כ 2.5%-4% מתקציב ה IT הכולל (תלוי במגזר) כאשר בארה"ב 6%-8% מהתקציב מושקעים בתחומים אלה..."
"... מקרה הסוס הטרויאני נתן דחיפה חזקה לתחום בארץ, כמו גם הרגולציות החדשות הדורשות מהארגון לדוגמא, להודיע לאדם אם יש חשש שמידע לגביו נגנב, ואם לא יעשו כן ינקטו נגד מנהלי הארגון סנקציות חריפות... הארגונים כיום חשופים יותר לעולם החיצוני: הם מפוזרים, קיימת עבורם חשיפה לאינטרנט, הם נדרשים לאפשר גישה ללקוחות ושותפים למערכות הארגון, העובדים שלהם ניגשים לארגון מאתר הלקוח או מבית הקפה, קיימים רכיבים נתיקים רבים כמו Disk on key, מחשבי כף יד, טלפונים סלולריים והמחשבים הניידים עצמם אשר יכולים להיגנב ובתוכם סודות מסחריים... 70% מאיבוד המידע אינו נעשה באופן מכוון ואפילו קורה מתוך הארגון עצמו, כמו אימייל שבטעות נשלח למכותבים לא נכונים... "
"... מול שלל האיומים קיים היצע גדול של פתרונות טכנולוגיים להצפנה, למניעת זליגה של מידע רגיש החוצה מהארגון בין אם דרך הרשת או דרך אמצעים נתיקים, לחסימת חדירה של גורמים עויינים למערכות ולמידע הארגוני, למניעת שיבוש ופגיעה במערכות ובמידע, כמו גם פתרונות למעקב ובקרה..."
"...Vista, מערכת ההפעלה הבאה של מיקרוסופט, תכלול תכונות מובנות חדשות לטיפול באבטחת מידע כולל הצפנת הדיסק ואפשרויות להקשחת הדפדפן וה- Disk On Key... ולא רק מיקרוסופט... הגישה המסתמנת על ידי יצרני התוכנה הגדולים היא של פתרון כולל לתחנות הקצה והקישור שלהן לרשת הארגונית... חברות כמו סימנטק, מקאפיי וצ'ק-פוינט פועלות נמרצות בכיוון ויעידו על כך הרכישות האחרונות שהן מבצעות (כולל רכישות של חברות ישראליות) כדי להשלים את הפתרון ה Overall End Point שלהן..."
"... הארגונים כיום לא מסתפקים רק ביישום פתרונות טכנולוגיים ומשקיעים רבות בהסברה והדרכה בתוך הארגון, כמו גם קביעה של סנקציות משמעותיות לאלו שלא ימלאו אחרי מדיניות אבטחת המידע של הארגון... "
אתר STKI שוורצקופף יועצים
פרטי קשר: מיכל הלמן אנליסטית בכירה, STKI 09-7444474 michal@stki.info
|