[[HE: Draft for Tamir's review. Not published.]]
מתחילים מהיסודות ומהפערים שלכם
בקשו מה-IT לשייך כל סעיף תקציבי לתפקיד בודד: מניעת חדירה, בלימת התפשטות, זיהוי, תגובה או התאוששות. רכיב שלא מתאים לאף אחד דורש הסבר. אם גוף מקביל חטף פגיעה, שחזרו את נתיב החדירה והזליגה, ובדקו כל צעד מול הבקרות שלכם.
חלק הארי של תקציב התחלתי מיועד לרוב לגיבויים, ניהול גישות ועדכוני אבטחה, עוד לפני פלטפורמות חדשות. תרגלו שחזור מערכת קריטית מגיבוי, ומדדו זמנים. בררו מול אנשי התפעול כמה זמן העסק מסוגל להחזיק מעמד בלי כל מערכת מרכזית.
קונים רק מה שמישהו באמת מפעיל
מוצר שאף אחד לא מתחזק משאיר את אותה החשיפה בדיוק, רק במחיר גבוה יותר. עבור כל כלי שמוצע, תגדירו מי יתפעל אותו וכמה שעות שבועיות זה דורש. תספרו את הכלים שכבר ברשותכם, ובדקו מה מתוכם מוטמע לחלוטין ונמצא תחת ניטור.
תתעדפו רכישות כך שכל שלב רץ תכל'ס לפני שרוכשים את הבא. הקשחות מגיעות ראשונות כשהבסיס חסר, כי ניטור של סביבה פרוצה רק מייצר רעש והתראות בלי לספק הגנה. במקומות שבהם מוצרים חופפים או נטולי בעלים, עדיף לבחון חבילה מצומצמת שיש מי שיתפעל אותה, במקום לחדש הכל אוטומטית.
תלוי באיזה כיסא אתם יושבים
אם מנהלים את הארגון כמנכ"לים, בדקו מה הרגולטור או המבטח דורשים בפועל, והתאימו את הבקשה שורה אחר שורה. הפרידו בין אישור התוכנית לחוזה הביצוע, כדי שספק אחר יוכל לקחת חלקים ממנה. זה קריטי במיוחד כשהחברה שהגדירה את הפרויקט היא גם זו שאמורה ליישם אותו.
אם מנהלים את ה-IT, התייחסו לשאלון הביטוח כרף תחתון, ואז בדקו איך תריצו בפועל כל בקרת אבטחה. בררו מול חברת הביטוח אילו סעיפים משפיעים הכי הרבה על הפרמיה או על היקף הכיסוי, ושם תתחילו. דרשו מהספק לפרק חבילות מוצרים לפריטים שניתן לרכוש בנפרד.
מה לבדוק לפני שמחליטים
- לשייך כל סעיף תקציבי למניעת חדירה, בלימת התפשטות, זיהוי, תגובה, התאוששות – או לסמן שאינו שייך.
- לבצע החודש שחזור ניסיוני של מערכת קריטית מגיבוי, ולמדוד כמה זמן זה לוקח.
- לגבי כל כלי מוצע, לקבוע מי מפעיל אותו וכמה שעות עבודה שבועיות הוא מצריך.
- לספור כמה כלי אבטחה כבר קיימים, וכמה מהם מותקנים עד הסוף ומנוטרים בפועל.
- לקבל את דרישות הרגולציה או הביטוח בכתב, ולהצליב כל פריט מול דרישה ברורה.
- לברר אילו עלויות הן חד-פעמיות ואילו שוטפות, כולל כוח האדם הנדרש להרצה שוטפת.
- לבדוק כיצד יפעל הארגון ביממה הראשונה למתקפה, ומי בדיוק מקבל את ההחלטות.
שאלות שאנשים שואלים
מתחרה ספג מתקפת כופר ומנהל המחשוב דורש תקציב שקשה לי להעריך, מה בתכל'ס צריך לאשר?
מאשרים את הבסיס שבולם את רוב התקיפות ואת מנגנוני ההתאוששות שמצמצמים את השאר: הזדהות חזקה, מערכות מעודכנות, גישה מוגבלת, גיבויים שבאמת עולים ותוכנית שכולם מתורגלים בה. בקשו ממנהל המחשוב להצליב את הבקשה מול חמשת אלה ולהראות מה כל רכיב משיג. זה תלוי במה שכבר קיים ובמשך הזמן שבו תשרדו בלי מערכות עובדות.
הרגולטור דורש תוכנית סייבר למפעל והיועץ הציע תוכנית רב-שנתית שהוא עצמו רוצה לבצע, איך שופטים את ההיקף?
תבדקו מה הרגולטור מחייב בדיוק ועד איזה תאריך, ותמפו את התוכנית מול הדרישות סעיף אחר סעיף; כל מה שמעבר הוא בחירה גמורה וללא חובה. הפרידו בין אישור המתווה לחוזה הביצוע כדי שספק אחר יוכל להתחרות על חלקים ממנו. העניין תלוי בדרישות המחייבות ובמערכות המפעל שהכי משפיעות על בטיחות ורציפות הייצור.
שירות ניטור אבטחה או פרויקט הקשחה חד-פעמי, מה עסק בינוני צריך לקחת קודם?
קודם כל הקשחות אם הבסיס עוד פתוח, כי ניטור של סביבה לא מעודכנת רק מציף התראות בלי לספק הגנה. ניטור קודם אם התשתיות מוגנות היטב ואין כרגע עין פקוחה. תשאלו כל ספק מה לדעתו החסרונות בהצעה של האחר. התשובה נשענת על המצב הנוכחי שלכם, שאותו מגלים בבדיקה קצרה.
האם כדאי להמשיך לחדש רישיונות למוצרי סייבר שאף עובד לא באמת מתפעל?
תבחנו את רמת ההגנה שנמסרת בפועל ואת המאמץ שצריך להשקיע כדי לתחזק אותה. החידוש תלוי בבעלות ברורה, ביכולת להגיב לאירועים, ובשאלה האם בקרות פשוטות יותר יסגרו את אותה החשיפה.
הדירקטוריון אישר תקציב בעקבות מתקפה על בית חולים, הספק לוחץ על שמונה מוצרים, איך מחליטים מה לקחת ראשון?
יוצאים מנתיב התקיפה שפגע באותו מוסד וממפים את הפערים אצלכם, ורוכשים מה שפותר את החור הכי גדול שהצוות שלכם מסוגל להחזיק. רוב התקציב הראשוני חייב ללכת לבסיס כמו גיבויים, הרשאות ותיקוני אבטחה לפני שרצים למערכות חדשות. זה מושפע מההגנות הנוכחיות ומכמות האנשים שיש לכם כדי לתפעל את הרכש.
מבטח הסייבר מחייב בקרות שחסרות לנו והספק הציע חבילה כוללת, איך בוחרים מה לקנות?
מסתכלים על השאלון כדרישת מינימום, ואז בוחנים לגבי כל בקרה איך מריצים אותה הלכה למעשה. חברות ביטוח מחפשות בעיקר כמה עקרונות בסיסיים שמיושמים כראוי, והם גם אלה שמקטינים את הסיכון האמיתי שלכם. ההחלטה תלויה במה שכבר מיושם חלקית ובמשקל שהמבטח נותן לכל רכיב.
חייבים עוד סקר אבטחה למתקן זיקוק לפני שמצטיידים בכלי ניטור?
מזמינים הערכה נוספת אך ורק אם הממצאים שיש ביד כרגע לא מספקים כדי לתמוך ברכש כלי הניטור. זה תלוי בפערים במיפוי הציוד, בחשיפה התפעולית, ובמגבלות הבטיחות שכרוכות באיסוף הנתונים החסרים.
שווה להשאיר מוצרי אבטחה חופפים אחרי בעיות ביצועים ותמיכה?
ממפים את ערך ההגנה מול החיכוכים התפעוליים לפני שמחדשים איזשהו כלי. הצעד תלוי ברמת הכיסוי המוכחת, באחריות על התגובה, ובמה שיקרה ברגע שמסירים סוכן תוכנה מהמכונות.
איך אני יכול לעזור בהחלטה הזו
- שאלה או שיחה (ללא עלות)
- משתף מניסיוני אילו פריטים בבקשות כאלה באמת מזיזים את המחט, ומה כדאי לברר לפני שחותמים.
- בדיקה והערכה (משלמים רק אם קיבלתם ערך)
- מכין חוות דעת עצמאית על החשיפה שלכם, בוחן את הבקשה או את הצעת הספק, ובודק אם הצוות בכלל בנוי לתפעל את זה. ממליץ מה לתקצב מיד, מה להשהות וממה לרדת לגמרי.
- ליווי שוטף (בזמן ובקצב שמתאימים לכם)
- נשאר בתמונה לאורך השנה כדי לוודא שכל רכיב מתוקצב אכן סוגר את הפער המיועד, ועוקב מקרוב אחרי מבחני השחזור.