ציות וממשל
ציות וממשל מבססים מסגרות כדי להבטיח שארגונים יפעלו בתוך הדרישות החוקיות, הרגולטוריות ושיטות העבודה המומלצות לאבטחה.
מהו GRC?
Governance, Risk, and Compliance (GRC) היא גישה משולבת לניהול ממשל, ניהול סיכונים וציות רגולטורי.
LGPD - החוק הכללי להגנת מידע
עקרונות יסוד
- מטרה, התאמה והכרחיות
- גישה חופשית ושקיפות
- אבטחה ומניעה
- אי-הפליה
- אחריותיות ומתן דין וחשבון
בסיסים חוקיים
- הסכמת נושא המידע
- עמידה בחובה חוקית
- ביצוע חוזה
- אינטרס לגיטימי
- הגנה על החיים או על השלמות הגופנית
זכויות נושאי המידע
- אישור וגישה למידע
- תיקון מידע חלקי או לא מדויק
- הפיכה לאנונימי, חסימה או מחיקה
- ניידות המידע
- ביטול ההסכמה
GDPR - General Data Protection Regulation
תחולה מחוץ לטריטוריה
GDPR חל על ארגונים אשר:
- מעבדים מידע של תושבי האיחוד האירופי
- מנטרים התנהגות בתוך האיחוד האירופי
- מציעים מוצרים/שירותים באיחוד האירופי
קנסות
- Tier 1: עד €10M או 2% מההכנסה הגלובלית השנתית
- Tier 2: עד €20M או 4% מההכנסה הגלובלית השנתית
ISO 27001
תקן בינלאומי למערכות ניהול אבטחת מידע (ISMS).
מבנה
- סעיפים 4-10: דרישות ה-ISMS
- נספח A: 93 בקרות המאורגנות ב-4 קטגוריות
קטגוריות בקרות
- Organizational (37 בקרות)
- People (8 בקרות)
- Physical (14 בקרות)
- Technological (34 בקרות)
מחזור PDCA
- Plan: ביסוס ה-ISMS
- Do: יישום והפעלה
- Check: ניטור וסקירה
- Act: תחזוקה ושיפור
SOC 2
מסגרת לדיווח על בקרות שירות ב-service organizations.
Trust Service Criteria
- Security: הגנה מפני גישה לא מורשית
- Availability: המערכת זמינה בהתאם להתחייבות
- Processing Integrity: עיבוד מלא ומדויק
- Confidentiality: מידע סודי מוגן
- Privacy: מידע אישי נאסף, נעשה בו שימוש ונשמר בהתאם להתחייבויות
Type I vs Type II
- Type I: תכנון הבקרות בנקודת זמן מסוימת
- Type II: אפקטיביות תפעולית לאורך תקופה (בדרך כלל 6-12 חודשים)
PCI-DSS
Payment Card Industry Data Security Standard לארגונים המעבדים כרטיסים.
12 דרישות
- התקנה ותחזוקה של firewall configuration
- אין להשתמש בברירות מחדל של vendor לסיסמאות
- הגנה על נתוני cardholder מאוחסנים
- הצפנת העברת נתוני cardholder
- הגנה על המערכות מפני malware
- פיתוח ותחזוקה של מערכות מאובטחות
- הגבלת הגישה לנתונים על פי business need-to-know
- זיהוי ואימות הגישה לרכיבים
- הגבלת הגישה הפיזית לנתוני cardholder
- מעקב וניטור אחר גישה למשאבי הרשת
- בדיקה סדירה של המערכות והתהליכים
- שמירה על מדיניות אבטחת מידע
NIST Cybersecurity Framework
מסגרת התנדבותית המורכבת מתקנים, הנחיות ושיטות עבודה.
5 פונקציות Core
- Identify: פיתוח הבנה ארגונית
- Protect: פיתוח ויישום אמצעי הגנה
- Detect: פיתוח ויישום פעילויות זיהוי
- Respond: פיתוח ויישום פעילויות תגובה
- Recover: פיתוח ויישום תוכניות התאוששות
CIS Controls
18 בקרות מתועדפות וניתנות לביצוע עבור cyber defense.
Implementation Groups
- IG1: ארגונים קטנים, משאבים מוגבלים
- IG2: ארגונים בינוניים, יותר משאבים
- IG3: ארגונים גדולים, מומחים ייעודיים
ניהול סיכונים
תהליך
- זיהוי: קיטלוג נכסים ואיומים
- ניתוח: הערכת ההסתברות וההשפעה
- הערכה: תעדוף הסיכונים
- טיפול: קבלה, הפחתה, העברה או הימנעות
- ניטור: סקירה מתמשכת
מתודולוגיות
- ISO 31000 - Risk Management
- NIST 800-30 - Risk Assessment
- FAIR (Factor Analysis of Information Risk)
ביקורות והערכות
סוגים
- Internal Audit: מבוצעת על ידי הארגון עצמו
- External Audit: צד שלישי בלתי תלוי
- Certification Audit: לצורך הסמכה (ISO 27001)
- Compliance Audit: אימות עמידה ברגולציה
פלטפורמות GRC
- ServiceNow GRC: משולב עם ITSM
- RSA Archer: Enterprise GRC platform
- MetricStream: GRC ו-risk management
- LogicGate: Risk Cloud platform
- Vanta/Drata: Automated compliance (SOC 2, ISO)
שיטות עבודה מומלצות
- שילוב הציות בתרבות הארגונית
- אוטומציה של איסוף ראיות
- שמירה על מצאי של הדרישות הרלוונטיות
- ביצוע gap assessments באופן סדיר
- הכשרת הצוות בדרישות
- תיעוד מדיניות ונהלים
- יישום בקרות מפצות בעת הצורך
- שמירה על תקשורת עם הרגולטורים
ציות אינו רק checkbox exercise, אלא הזדמנות לשפר את מצב האבטחה. מסגרות ורגולציות מספקות מפת דרכים מוכחת ליישום בקרות איתנות. ארגונים צריכים לראות בציות בסיס, ולא תקרה, לשיטות האבטחה שלהם.
