Ready to start?

We are here to help.

מניעת הוצאת מידע דרך דיסק און קי מבוססת על שני רכיבים משלימים, שליטה על ההתקנים שמותר לחבר למחשב, והצפנה כפויה של הקבצים שיוצאים אליהם. התקן USB הוא אחד מערוצי הדליפה הפשוטים ביותר, כי הוא אינו מותיר עקבות ברשת ופועל גם ללא אינטרנט. פתרון DLP מבוסס נקודות קצה שולט בהתקנים הנשלפים ומבטיח שמידע רגיש לא ייצא ללא בקרה.

מדוע דיסק און קי הוא סיכון אבטחה משמעותי?

דיסק און קי מאפשר להעתיק כמות גדולה של מידע במהירות, לשאת אותו החוצה בכיס, ולאבד אותו בקלות. בשונה מדליפה ברשת, העתקה להתקן פיזי לרוב אינה מנוטרת, ולכן מידע רגיש יכול לצאת מהארגון בלי שאיש ידע. גם עובד תמים שמעביר קבצים בין מחשבים יוצר סיכון, כי ההתקן עלול לאבד או להידבק בנוזקה.

הסכנה מתעצמת כשמדובר במידע אישי המוגן בתיקון 13 או בקניין רוחני של הארגון. אובדן התקן לא מוצפן עם מאגר לקוחות יכול להפוך במהירות לאירוע אבטחה ולאירוע רגולטורי.

נקודה נוספת היא שהתקנים נשלפים הם גם ערוץ כניסה לנוזקות, ולא רק ערוץ יציאה למידע. דיסק און קי שחובר למחשב לא מאובטח מחוץ לארגון עלול להכניס תוכנה זדונית פנימה. לכן בקרת התקנים מגנה על הארגון בשני הכיוונים, גם מפני יציאת מידע וגם מפני חדירה של איומים.

מהי בקרת התקנים וכיצד היא עוצרת דליפה?

בקרת התקנים, הידועה כ-Device Control, קובעת אילו התקנים מותר לחבר למחשבי הארגון ומה מותר לעשות איתם. אפשר לחסום כליל התקנים לא מוכרים, לאפשר רק התקנים מאושרים, או להתיר קריאה בלבד בלי אפשרות לכתוב. הבקרה גרנולרית ומאפשרת להבחין בין התקן ספציפי לאחר, ובין קבוצת עובדים אחת לשנייה.

רמות הבקרה שאפשר להגדיר על התקנים נשלפים כוללות:

  • Full closure: התקנים לא מאושרים אינם נקראים או נכתבים כלל
  • קריאה בלבד: אפשר לקרוא מההתקן אך לא להעתיק אליו מידע ארגוני
  • רשימת היתר: רק התקנים שאושרו מראש לפי מזהה ייחודי מורשים לפעול
  • הרשאה לפי תפקיד: עובד אחד רשאי להשתמש בדיסק און קי ואחר לא, לפי הצורך

הגמישות הזו היא מה שהופך את בקרת ההתקנים לכלי מעשי ולא למכשול. ארגון יכול להתחיל במדיניות מתירנית יחסית שרק מתעדת שימוש, ללמוד מי באמת זקוק להתקנים נשלפים ולאילו מטרות, ואז להדק את הכללים בהדרגה. גישה מדורגת זו מונעת התנגדות של עובדים ומאפשרת להגיע למצב שבו רק ההתקנים והפעולות הנחוצים באמת מותרים, בלי לשבש את העבודה היומיומית של מי שתלוי בהם.

איך הצפנה כפויה משלימה את ההגנה?

הצפנה כפויה מבטיחה שגם כאשר מותר להוציא מידע להתקן נשלף, הוא יוצא מוצפן בלבד. אם ההתקן אובד או נגנב, המידע שעליו נשאר בלתי נגיש למי שאין לו את הסיסמה. יכולת זו, המכונה Enforced Encryption, אוכפת את ההצפנה אוטומטית בלי להסתמך על כך שהעובד יזכור להצפין בעצמו.

כך נוצר איזון נכון. הארגון אינו חייב לאסור כליל שימוש בדיסק און קי, אלא יכול לאפשר אותו בתנאי שהמידע מוגן, ובכך לשמור גם על הפרודוקטיביות וגם על אבטחת המידע.

היתרון של הצפנה כפויה הוא שהיא אינה מסתמכת על משמעת של המשתמש. במקום לקוות שהעובד יזכור להצפין קובץ רגיש לפני שהוא מעתיק אותו, המערכת עושה זאת עבורו באופן אוטומטי בכל פעם. כך נסגר אחד הפערים הנפוצים ביותר, שבו מדיניות קיימת על הנייר אך אינה מיושמת בפועל בגלל טעות אנוש.

אילו התקנים מעבר לדיסק און קי מסכנים מידע?

דיסק און קי הוא הדוגמה המוכרת, אך הסיכון רחב יותר. כל התקן שאפשר לחבר למחשב ולהעביר אליו מידע הוא ערוץ יציאה פוטנציאלי, ולכן בקרת התקנים צריכה לכסות מגוון רחב של סוגי חיבור. בקרה חלקית שמטפלת רק ב-USB משאירה פתוחים ערוצים אחרים.

סוגי התקנים נוספים שכדאי לכלול במדיניות:

  • כוננים חיצוניים: דיסקים קשיחים ניידים בעלי קיבולת גדולה
  • טלפונים וכרטיסי זיכרון: מכשירים שמתחברים ומאפשרים העתקת קבצים
  • התקני Bluetooth: אוזניות ומקלדות מול התקנים שמעבירים נתונים
  • מדפסות וסורקים: ערוצים שדרכם מידע רגיש יכול לצאת פיזית

איך אופק דיסט מסייעת בהגנה על התקנים נשלפים?

אופק דיסט מפיצה בישראל את Netwrix Endpoint Protector, הכולל מודול Device Control לשליטה גרנולרית על התקנים ומודול Enforced Encryption להצפנה כפויה של קבצים שיוצאים ב-USB, בתמיכה ב-Windows, macOS ו-Linux. הפתרון פועל גם במצב לא מקוון, כך שההגנה נשמרת בכל מקום.

כחברת אבטחת מידע, אופק דיסט מלווה את הארגון בהגדרת מדיניות ההתקנים המתאימה, בעברית ובשעון ישראל, כך שההגנה מדויקת ואינה פוגעת בעבודה השוטפת.

הגדרת מדיניות התקנים נכונה דורשת היכרות עם אופן העבודה של הארגון. יש מחלקות שזקוקות לדיסק און קי באופן יומיומי ואחרות שאין להן צורך בו כלל, ולכן מדיניות גורפת מדי פוגעת בעבודה ומדיניות רופפת מדי מסכנת את המידע. ליווי מקצועי מוצא את האיזון הנכון בין השניים, ומכוונן אותו לאורך זמן לפי הצרכים המשתנים.

רמות בקרת ההתקנים במבט מרוכז

אופק דיסט מפיצה בישראל את פתרונות Netwrix, המשרתת מעל 13,000 ארגונים ב-100 מדינות, ובהתאם לדרישות תקנות אבטחת מידע להגנה על מדיה נשלפת. הטבלה מסכמת את רמות הבקרה שאפשר להגדיר על התקנים.

רמת בקרה

What is actually happening

חסימה מלאה

התקנים לא מאושרים אינם נקראים או נכתבים

קריאה בלבד

אפשר לקרוא מההתקן אך לא להעתיק אליו מידע

רשימת היתר

רק התקנים שאושרו מראש לפי מזהה ייחודי

הרשאה לפי תפקיד

עובד אחד רשאי להשתמש בדיסק און קי ואחר לא

Summary

מניעת הוצאת מידע דרך דיסק און קי משלבת בקרת התקנים עם הצפנה כפויה, ומאפשרת לארגון לשלוט במה שיוצא בלי לאסור כליל שימוש בהתקנים. פתרון DLP מבוסס נקודות קצה מספק את שתי היכולות מנקודה אחת. לקבלת הדגמה והתאמת מדיניות, פנו עוד היום לצוות אופק דיסט.

Frequently Asked Questions

Can USB flash drives be enabled for some employees and blocked for others?

Yes, device control is granular, and permissions can be configured by user, group, or specific device. This way, an employee who needs it gets access, while the rest are blocked.

What happens if an employee loses a USB flash drive with sensitive information?

If the device is protected by enforced encryption, the data on it remains inaccessible to anyone without the password. Thus, a physical loss does not necessarily become a leak incident.

Is it possible to allow reading from a device but block copying to it?

Yes, a read-only mode can be configured that allows reading from the device but prevents writing organizational data to it. This is an effective way to reduce leakage without blocking completely.

Does device protection work even without a network connection?

Yes, since the enforcement resides on the endpoint, it works even when the computer is disconnected from the network. The device policy is maintained in any state.

Does device control help with compliance with Amendment 13?

Yes, removable media encryption and device access control are among the controls expected by the regulation. They reduce the risk that the loss of a device will become a reportable data leak incident.

More articles

Do you have any more questions?

Leave your details and a representative will contact you with more information.

ֿ
For consultation

Leave your details and we will contact you soon.