איך הדירקטוריון מוודא שהגנת הסייבר עובדת באמת ולא רק על הנייר?

בקשו כמה מדדים שהדירקטוריון יכול לנטר מדי רבעון, מגובים בראיות לכך שהבקרות אכן עובדות בשטח. הציגו סטטוס תאימות לצד סטטוס הגנה בפועל, כי הפער ביניהם הוא סדר היום שלכם. כשהמבטח, לקוח או דירוג שהשתנה סותרים את דיווחי ההנהלה, יש ליישב את הנתונים לפני שמקבלים עמדה כלשהי.

[[HE: Draft for Tamir's review. Not published.]]

Tamir Khason · עדכון · מדריך החלטות

קבעו כמה מדדים למעקב הדירקטוריון

עדכון שנתי בודד לא מאפשר לדירקטורים לדעת אם החברה חשופה. דרשו דיווח רבעוני על בקרות בסיס: הרשאות גישה, עדכוני אבטחה, גיבויים שנבדקו וניטור שוטף. הוסיפו את זמן השחזור המעשי של מערכות ליבה, ממצאי סיכון גבוה פתוחים עם אחראים ויעדים, אירועים וכמעט-ונפגע, וגישות של ספקים חיצוניים.

מגמות חשובות יותר מכל מספר בודד. הגדירו תחילה מהן המערכות הקריטיות, וכמה זמן העסק מסוגל לתפקד בלעדיהן.

הפרידו בין תאימות לרגולציה לבין הגנה בפועל

דרשו שתי תמונות מצב במקביל. האחת מציגה עמידה בדרישות ובתקנים, עם קבלות. השנייה מציגה מוכנות לאיומים שרלוונטיים ישירות לפעילות שלכם, כמו גישה מרחוק, מערכות שליטה חשופות והתאוששות אטית מתקלות.

בדקו מה הוחרג מבדיקות האבטחה ולאן אותם אתרים מוחרגים יכולים להגיע. אם הציונים השתפרו, בררו האם הבקרות באמת שודרגו או שרק שינו את ההגדרות. תעודת הסמכה שלקוחות דורשים שווה את המאמץ רק כשהיא מכסה את המערכות שמעניינות אותם, וכאשר פערים נסגרים פיזית במקום להיקבר בניירת.

בהתאם לתפקיד שלך

אם אתם יושבים בדירקטוריון ותנאי חברת הביטוח מתנגשים עם הבטחות ההנהלה, בקשו לראות את דוח המבטח. השוו בין דיווחי הביצוע של המנהלים לבין הוכחות שהבקרות פועלות. לפני חתימה על הצהרת אבטחה בחוזה מול לקוח, הצליבו כל התחייבות מול מה שנבדק בפועל, יחד עם הייעוץ המשפטי.

אם אתה המנכ"ל והלקוחות או המבטח דורשים תקן, בררו איתם איזה תקן והיקף בדיקה מקובלים עליהם. בצעו מיפוי פערים לפני שמתחייבים לפרויקט מלא, וטפלו קודם כל בגישות, טלאי אבטחה וגיבויים.

מה לבדוק לפני שמחליטים

  • להגדיר את מערכות הליבה ולכמה זמן החברה תשרוד ללא כל אחת מהן.
  • לדרוש דוח רבעוני על בקרות בסיס, ליקויים קריטיים פתוחים עם לוחות זמנים, ואירועי אבטחה כולל מה תוקן בעקבותיהם.
  • לברר מתי נבדק לאחרונה שחזור של מערכות חיוניות וכמה זמן הוא ארך.
  • לבקש סטטוס תאימות ורמת הגנה זה לצד זה, בצירוף הוכחות לכל סעיף.
  • במידה וציונים או הגדרות השתנו, לדרוש מעקב מכל ציון מהותי ועד להוכחת בקרה פעילה.
  • להשוות כל הצהרת אבטחה שנדרש לחתום עליה מול היקף הבדיקה שבוצע בפועל.
  • לקבוע הערכה בלתי תלויה מדי תקופה, שתדווח ישירות לדירקטוריון.

שאלות שאנשים שואלים

הדירקטוריון שלנו מקבל עדכון סייבר פעם בשנה ולא יודע אם אנחנו חשופים, מה כדאי לבקש רבעונית?

בקשו מדדים בודדים שניתן להבין ולעקוב אחריהם: מצב בקרות הבסיס, זמני שחזור שנבדקו בפועל, פערים חמורים שטרם נסגרו עם תאריכי יעד, תקריות אבטחה וגישות של צדדים שלישיים. המגמה לאורך זמן קריטית מכל נתון רגעי. הדבר תלוי ברגישות המערכות ובשאלה האם הנתונים כבר נאספים.

תוכנית האבטחה שלנו בפיגור, מנהל האבטחה עזב ודדליין הרגולטור קרוב, איך לפעול?

תמפו את מצב התוכנית ואת ההתחייבויות שבסיכון, הגדירו מה בר-ביצוע עד המועד באמצעות ניהול ביניים, ופנו לרגולטור עם תוכנית סדורה מראש. גייסו לפי צורכי העומק ולא מתוך לחץ רגעי. זה תלוי באילו סעיפים עומדים לפוג ובגישת הרגולטור ללוחות זמנים מעודכנים.

דרישות אבטחה של תשתית קריטית חלות על חברת החשמל שלנו, איך מוודאים הגנה אמיתית ולא רק עמידה בתקן?

דרשו שתי תצוגות מקבילות: עמידה בדרישות הרגולציה, ומוכנות מעשית לתקיפות רלוונטיות כמו חדירה מרחוק, פגיעה במערכות שליטה וזמני התאוששות. הפער ביניהן הוא בדיוק המקום שדורש התערבות. הדבר תלוי באילו מערכות נכללות בתקן ומה נבדק בשטח.

האם סקר סייבר לתשתית שווה משהו אם מתקנים מרוחקים נשארו בחוץ?

שפטו את היקף הבדיקה לפי תלות עסקית ולא לפי גודל האתר. ההחלטה תלויה בשאלה למה אותם אתרים מנותקים יכולים להתחבר, על מה הם משפיעים, ומה הם עלולים להשבית.

מה עושים כשציוני הסייבר קופצים למעלה בלי הוכחות בשטח?

הפרידו בין שינויים במודל הניקוד לבין שיפור אמיתי ביעילות הבקרות. אפשר להסתמך על שיפור רק כשיש הגדרות יציבות, ראיות תומכות והסבר ברור למה שהציונים הקודמים שיקפו.

האם לאשר הצהרת אבטחה רחבה יותר ממה שהראיות מגבות?

התאימו כל הצהרה להיקף שנבדק ולמגבלות הידועות. פרשנות חוזית היא עניין לעורכי דין, בעוד שהבדיקה הטכנית קובעת מה הראיות הקיימות באמת מוכיחות.

איך להגיב כשדרישות ביטוח הסייבר סותרות את הרגעות ההנהלה?

השוו בין הנחות היסוד של חברת הביטוח לבין ראיות הבקרה המאומתות והערכת הסיכונים שלכם. תנאי הפוליסה הם רק שיקול אחד, ובקרות טובות יותר לא מבטיחות פרמיה נמוכה יותר או כיסוי אוטומטי באירוע.

לקוחות וחברת הביטוח דורשים תקן אבטחה, זה שווה את זה ואיך נמנעים מסתם ערימת ניירות?

זה שווה את זה כשהלקוחות מתנים בכך עסקאות, מה שקורה יותר ויותר. כדי לייצר ערך אמיתי, בחרו היקף שמכסה את המערכות הקריטיות ללקוחות וטפלו בליקויים במקום להמציא להם מעקפים במסמכים. הכדאיות תלויה בתקן המבוקש ובמרחק שלכם ממנו כרגע.

איך אני יכול לעזור בהחלטה הזו

שאלה או שיחה (ללא עלות)
אתן זווית ראייה על המדדים שדירקטוריון יכול לקרוא בלי רקע טכנולוגי, ואיפה הדיווחים נוטים להתנתק מהמציאות בשטח.
בדיקה והערכה (משלמים רק אם קיבלתם ערך)
אכין עבור הדירקטוריון סקירה בלתי תלויה על רמת המוכנות לסיכונים מהותיים ומצב התאימות לתקנים. אמליץ על שגרת דיווח ועל מה שדורש בדיקה או תיקון מיידי.
ליווי שוטף (בזמן ובקצב שמתאימים לכם)
אעמוד לרשות הדירקטוריון לבחינת הדוחות הרבעוניים ותוצאות המבדקים לקראת כל ישיבה.