[[HE: Draft for Tamir's review. Not published.]]
הכלה היא רק נקודת ההתחלה של הבדיקה
דרשו ציר זמן מבוסס ראיות, מהסיגנל הראשון ועד לחזרה מלאה לשגרה. בחינת הגורמים צריכה לכסות את הגילוי והשחזור לצד הטריגר עצמו. אם תחקיר מאשים מפעיל יחיד או ספק בודד, בררו אילו היבטי גישה, התראות ותכנון מערכתי נבדקו.
לכל פעולה מתקנת דרושים אחראי, יעד מוגדר ומבחן שמוכיח שהיא הצליחה. שאלו אם אותה חולשה מופיעה במקומות נוספים במערכות שלכם. תיקון צופה פני עתיד בלבד מזניח את הנפגעים שכבר ספגו נזק, לכן בררו מי בודק ומתקן מקרים קודמים.
מי מוודא את התיקונים
דוח האירוע נכתב לרוב על ידי הצוות שהפעיל את המערכות, או על ידי הספק שהמערכת שלו כשלה. דאגו שהשינויים המרכזיים יאומתו על ידי גורם מחוץ לאותו צוות לפני שאתם מגדירים אותם כסגורים.
אם ספק גרם לכך, זיכויי שירות הם הפתרון הזול ביותר מבחינתו. דרשו את סיבת השורש בכתב, שינויים מונעים עם תאריכים ואת הזכות לבדוק אותם בפועל. לאחר מכן בחנו את תוכנית הגיבוי הפנימית שלכם, כי החלק הזה באחריותכם.
בהתאם לתפקיד שלכם
אם אתם חברי דירקטוריון, ההחלטות שלכם הן אלו ששמורות רק לכם: עמדה לגבי כופר, חובת דיווח, תקשורת מרכזית וסמכויות מוביל התגובה. דרשו רשימת משימות פתוחות עם אחראים ותאריכים, ועדכון שוטף עד לסגירתן. בנוסף, שאלו אילו אירועים קטנים יותר נותרו מתחת לסף הדיווח שנקבע לכם.
אם אתה המנכ"ל והדירקטוריון לוחץ לפטר את מובילי ה-IT או את הספק, תתחיל במקום אחר. קבל תחקיר מגורם שלא היה אחראי למניעת המחדל. תשפוט אנשים לפי ההחלטות שהוטלו עליהם ותוקצבו בפועל. התחייבות שזה לא יחזור לעולם היא סיסמה ריקה; התחייבות שפרצות ידועות נסגרו ומנוטרות היא ברת-ביצוע.
מה לבדוק לפני שמחליטים
- תדרוש את נתיב החדירה או הטריגר, והוכחה לסגירתו, מאומתת בידי גורם מחוץ לצוות התגובה.
- תשאל למה הזיהוי לקח כל כך הרבה זמן, ולמה השחזור התעכב כל כך.
- תבקש לכל פעולה מתקנת אחראי מוגדר, תאריך יעד ומבדק שמראה שהיא הצליחה.
- תבדוק האם אותה נקודת תורפה קיימת במקומות נוספים במערכות שלך.
- תדרוש תיעוד של הדיווחים לרגולטורים, ללקוחות ולמבטחים, כולל לוחות זמנים מדויקים.
- תברר מה עדיין פתוח, מי האחראי, מה היעד ומה רמת הסיכון כל עוד זה נמשך.
- אם ספק חיצוני אשם, תקרא את החוזה כדי למצוא סעדים מעבר לזיכויי שירות.
שאלות שאנשים שואלים
ועדת הביקורת קיבלה דוח הנהלה שלפיו אירוע הסייבר טופל היטב, איך נדע שזה נכון?
תדרוש הוכחות מאחורי שלוש קביעות: איך התוקף נכנס והאם הפרצה נחסמה, כמה זמן לקח הזיהוי ומדוע, ומה שונה מאז בצירוף ראיות. דוח שמציג לוגים ותאריכים אפשר לקבל; דוח שמסתפק בשמות תואר – לא. הכל תלוי בשאלה האם גורם מחוץ לצוות התגובה אימת את השינויים.
ועדת הביקורת קיבלה דוח השבתה עם סיבת שורש ופעולות, איך שופטים אם זה מספיק?
תבדוק שלושה דברים: האם ציר הזמן שוחזר ברמת הדקה על בסיס נתונים, האם הסיבות מנתחות את הזיהוי וההתאוששות לצד הטריגר, והאם לכל משימה יש בעלים, תאריך ובדיקת הצלחה. דוח שחסר בו אחד מאלה אינו שלם. זה תלוי במעורבות ספקים ובציפיות הרגולטור.
מתקפת כופר בעיצומה, מה תפקיד הדירקטוריון תוך כדי האירוע?
תפקיד הדירקטוריון מתמצה בהחלטות ששייכות לשולחנו: סוגיית תשלום הכופר, דיווח לרגולציה ולשווקים, מסרים מרכזיים ללקוחות ולציבור, והגדרת סמכויות מנהל האירוע. כל היתר נשאר אצל ההנהלה. תקבע קצב עדכונים מהיר ואיש קשר יחיד. זה תלוי בחובות הגילוי ובתוכנית המענה לאירועים.
רגולטור פתח בבירור בעקבות קריסת מערכות שירות, איך הדירקטוריון מגבש את הגרסה שלו למה שידע?
תשחזר מה הוצג לדירקטוריון על המערכות, השרידות והתקלות לפני הקריסה, ומה הוא פסק; ואז תסמן איפה ראוי היה להקשות. תיאור כן שכולל שינויים שכבר יושמו משרת את הדירקטוריון טוב יותר מגישה מתגוננת. הדבר תלוי בפרוטוקולים ובדרישות החקירה לגבי הממשל התאגידי.
מידע של מנויים דלף וההנהלה הציגה תגובה, מה הדירקטוריון חייב לדרוש מעבר לכך?
תדרוש את הסיבה בליווי הוכחות, את התיקונים שסוגרים אותה באישור גורם חיצוני לצוות, תיעוד פניות לרגולטור ולמנויים, ובדיקה איפה עוד קיים אותו כשל. לאחר מכן, שגרת דיווח עד לאימות מלא של השינויים. זה תלוי באופן שבו אירעה הדליפה ובדרישות ההמשך של הרגולטור.
תקרית אבטחה חשפה פרומפטים ומידע של לקוחות, מה דירקטוריון של סטארטאפ צריך לדרוש מעבר לבלימה?
תדרוש סיבת שורש מוכחת, תיקונים שנבדקו מחוץ לצוות, דיווחי לקוחות ומועדיהם, ואת הבקרות שהיו מונעות זאת: הרשאות, ניטור, שמירת דאטה והפרדת סביבות. בהמשך, תוכנית לעמידה בתקנים שלקוחות ידרשו מעכשיו. הכל תלוי בנסיבות האירוע ובחוזי הלקוחות.
מה כדאי לדירקטורים לשאול כשבדיקת אירוע בבית זיקוק מאשימה מפעיל בודד?
תדרוש הסבר שבוחן בקרות ותנאים תומכים. סגירה אפקטיבית נשענת על סיבות שניתן לשחזר, ראיות לפסילת חלופות, וצעדים שחורגים מהתנהגות הפרט.
האם על ועדת ביקורת לחקור אירועי טכנולוגיה שההנהלה לא הסלימה אליה?
תבדוק גם את האירועים וגם את הכללים שהסתירו אותם מעיני הוועדה. המענה תלוי בהשפעה מצטברת, תקלות חוזרות, ומחויבויות מול גורמי בקרה וייעוץ משפטי.
מה על גורמי פיקוח ציבורי לדרוש לאחר שתוכנה שגתה בהחלת כללי שירות?
תחייב את ההנהלה למפות את היקף הנפגעים, לקבוע תחומי אחריות לתיקון, ולהציג הוכחה שהכלל מיושם כעת כשורה. תיקון עתידי לבדו אינו מרפא נזקי עבר, ועל הגורמים המשפטיים והתפעוליים לגבש פיצויים והסברה לתושבים.
שירות מקוון קרס מיד לאחר ההשקה ועלי לנמק זאת בפני ועדה, איך אברר מה קרה בצורה מהירה ואמינה?
תרכיב ציר זמן קצר מההחלטה לעלות לאוויר ועד לקריסה, כולל מי החליט, מה הוחלט ועל בסיס מה, ותצביע על שלושת הגורמים לצד פתרון לכל אחד. ועדות מקבלות תיאור ענייני עם זמנים ואחראים. זה תלוי אם הכשל טכני, נבע מהחלטה שנגדה את הממצאים, או מהיעדר מוכנות תפעולית.
השבתת ספק עצרה פעילות מרפאות ליום שלם והם הציעו זיכוי, מה עלי לתבוע במקום?
תדרוש בכתב את סיבת השורש, את השינויים למניעת הישנות כולל מועדים, ואת הזכות לאמת אותם; זיכוי כספי הוא המענה הזול ביותר של הספק. במקביל, תבדוק מה הקופה יכלה לעשות בעצמה כדי לשמור על רציפות, כי זה החלק שלך. זה תלוי בהסכם המשפטי ובפתרונות הגיבוי של המרפאות.
אחרי פריצה הדירקטוריון שואל אם להחליף את הנהלת ה-IT ואת ספק השירות, איך אחליט בהגינות?
קבל סקירה על הפריצה ממי שלא היה מופקד על מניעתה: איך חדרו, למה זה לא זוהה, מדוע השחזור התארך, ומה מתוך זה נבע מהחלטות לעומת חוסר מזל. רק אז תשפוט אנשים על ההחלטות שלהם. זה תלוי אם כשלו בדברים שהוגדרו להם, או בתחומים שאיש לא הכריע בהם.
אחרי תקרית סייבר במפעל הדירקטוריון מבקש ביטחון, מה אפשר לספק להם ביושר ואיך משיגים זאת?
תספק לדירקטוריון שלושה דברים: מה התרחש ומדוע, מה עודכן מאז, ומה עדיין פתוח עם תאריכים ומובילים. הבטחה שזה לא יישנה היא פנטזיה; הבטחה שהפערים הידועים טופלו ונמצאים תחת בקרה היא מציאותית. זה תלוי בנתיב החדירה ובשאלה האם גורם חיצוני וידא את התיקונים.
איך אני יכול לעזור בהחלטה הזו
- שאלה או שיחה (ללא עלות)
- אשתף את הזווית שלי לגבי מה כדאי לדרוש בבדיקת האירוע, ואילו סעיפים בדוחות מסוג זה לרוב נטולי הוכחות.
- בדיקה והערכה (משלמים רק אם קיבלתם ערך)
- אגבש הערכה עצמאית לאחר האירוע לגבי הכשל, התיקונים והחשיפה שנותרה, בפורמט שהדירקטוריון יוכל להסתמך עליו. אמליץ ממה להסתפק, מה לחייב ובמה להמשיך לעקוב.
- ליווי שוטף (בזמן ובקצב שמתאימים לכם)
- אשאר זמין עד לסגירת כל המשימות הפתוחות, ואבדוק את הממצאים של ההנהלה לקראת כל דיווח לדירקטוריון או לוועדות.