כלי לגילוי וסיווג מידע רגיש בארגון עונה על שאלת היסוד של אבטחת מידע, מה בכלל צריך להגן עליו והיכן הוא נמצא. אי אפשר להגן על מידע שלא יודעים על קיומו, ורוב הארגונים מחזיקים מידע רגיש שמפוזר בתחנות, בשרתים ובענן בלי מיפוי מסודר. כלי גילוי וסיווג סורק את הארגון, מזהה היכן שוכן מידע רגיש, ומסמן אותו לפי רמת הרגישות. כך נבנה הבסיס שעליו נשענת כל מדיניות הגנה, כולל מניעת דליפה ובקרת גישה.
למה מיפוי מידע הוא הצעד הראשון?
מיפוי מידע הוא הצעד הראשון כי בלעדיו כל מאמץ הגנה הוא ניחוש. ארגון שאינו יודע היכן שמור מידע הלקוחות שלו, היכן נמצאים המסמכים הפיננסיים, ואילו תחנות מחזיקות קוד רגיש, אינו יכול להגן עליהם ביעילות. הוא עלול להשקיע בהגנה על מקומות לא נכונים ולהשאיר את הנכסים האמיתיים חשופים.
מעבר לכך, תיקון 13 לחוק הגנת הפרטיות דורש מהארגון לדעת אילו מאגרי מידע הוא מחזיק. מיפוי מסודר של המידע אינו רק פרקטיקה אבטחתית טובה אלא גם חלק מהעמידה בדרישות הרגולציה, שכן קשה לנהל ולהגן על מידע שלא יודעים על קיומו.
מה ההבדל בין גילוי לבין סיווג מידע?
גילוי וסיווג הם שני שלבים משלימים. גילוי מידע, המכונה גם eDiscovery, הוא תהליך של סריקת התחנות והמאגרים כדי לאתר היכן שוכן מידע רגיש. סיווג מידע הוא השלב הבא, שבו כל פריט מידע מסומן לפי רמת הרגישות שלו, למשל סודי, פנימי או ציבורי. יחד הם נותנים תמונה מלאה של מה קיים ומה מידת הרגישות שלו.
שלבי התהליך המרכזיים כוללים:
- סריקה: איתור מידע רגיש בתחנות, בשרתים ובמאגרים
- זיהוי: הבחנה בין מידע רגיש כמו פרטים אישיים ונתונים פיננסיים למידע כללי
- סימון: תיוג כל פריט לפי רמת הרגישות שלו
- חיבור למדיניות: העברת הסיווג למערכת ההגנה כדי לאכוף אותו בפועל
איך הסיווג מזין את מדיניות ההגנה?
הערך האמיתי של הסיווג מתממש כשהוא מחובר למערכת ההגנה. לאחר שמידע סומן כרגיש, אפשר לדחוף את הסיווג הזה לתוך מדיניות מניעת הדליפה, כך שהמערכת תדע בדיוק על איזה מידע להחיל חסימה או בקרה. במקום להגדיר כללים כלליים, הארגון מגן על המידע הנכון לפי הסיווג שנקבע לו.
חיבור זה הופך את ההגנה למדויקת יותר. מידע שסווג כסודי יקבל את רמת ההגנה המחמירה ביותר, בעוד מידע ציבורי יוכל לזוז בחופשיות. כך הארגון שומר על הפרודוקטיביות וממקד את מאמצי ההגנה בדיוק היכן שצריך.
איך גילוי וסיווג תומכים בעמידה ברגולציה?
גילוי וסיווג תומכים בעמידה ברגולציה כי הם מספקים את התשתית לכל בקרה אחרת. תיקון 13 ותקנות אבטחת מידע דורשים לדעת אילו מאגרים קיימים, מהי רגישותם, ומי ניגש אליהם. מיפוי וסיווג מסודרים מאפשרים לענות על השאלות האלה ולהציג לרשות להגנת הפרטיות תמונה ברורה של המידע שברשות הארגון ושל אופן הטיפול בו.
בלי גילוי וסיווג, ארגון מתקשה אפילו להתחיל בתהליך העמידה ברגולציה, כי הוא אינו יודע מה בדיוק הוא צריך להגן עליו. לכן שלב זה הוא לרוב נקודת הפתיחה של כל פרויקט אבטחת מידע מסודר.
אילו סוגי מידע רגיש חשוב לגלות ולסווג?
סוגי המידע הרגיש שכדאי למפות משתנים בין ארגונים, אך יש קטגוריות שחוזרות כמעט בכל מקום. מידע אישי של לקוחות ועובדים, כמו שמות, תעודות זהות ופרטי קשר, הוא מהרגיש ביותר ומוגן ישירות בתיקון 13. לצידו קיים מידע פיננסי, כמו דוחות, נתוני תשלום ומספרי כרטיסי אשראי, שדליפתו עלולה לגרום נזק ישיר.
קטגוריות רגישות נוספות כוללות קניין רוחני, כמו קוד מקור, פטנטים ותוכניות עסקיות, וכן מידע רפואי במקומות שבהם הוא רלוונטי. גילוי וסיווג מסודרים מזהים היכן כל אחד מסוגי המידע האלה שוכן, ומאפשרים להחיל עליו את רמת ההגנה המתאימה לרגישותו, במקום להתייחס לכל המידע באופן אחיד.
איך אופק דיסט מסייעת בגילוי וסיווג?
אופק דיסט מפיצה בישראל את פתרונות Netwrix, הכוללים יכולות גילוי וסיווג של מידע רגיש, לצד פתרון מניעת הדליפה Netwrix Endpoint Protector. יכולת ה-eDiscovery סורקת מידע ששמור בתחנות, והסיווג מוזן למדיניות ההגנה כדי לאכוף אותה בדיוק על המידע הנכון.
כחברת אבטחת מידע, אופק דיסט מלווה את הארגון בתהליך המיפוי והסיווג, בעברית ובשעון ישראל, ומחברת אותו לדרישות תיקון 13. כך הארגון מתחיל את מסע ההגנה שלו מנקודת ידיעה ולא מניחוש. הליווי כולל הגדרה של רמות הרגישות המתאימות לארגון, וקביעת הכללים שלפיהם כל סוג מידע יסווג, כדי שהסיווג ישקף באמת את הצרכים העסקיים והרגולטוריים שלו.
כל כמה זמן כדאי לחזור על הגילוי והסיווג?
גילוי וסיווג אינם משימה חד פעמית, כי המידע בארגון משתנה כל הזמן. מסמכים חדשים נוצרים, מידע מועתק בין מערכות, ועובדים שומרים קבצים במקומות חדשים, ולכן מיפוי שבוצע פעם אחת מתיישן במהירות. סריקה תקופתית מבטיחה שתמונת המידע נשארת עדכנית ושמידע רגיש חדש מזוהה ומסווג עם היווצרותו.
תדירות הסריקה תלויה בקצב השינוי בארגון וברגישות המידע. ארגון שמייצר מידע רגיש רב יבחר בסריקות תכופות יותר, בעוד ארגון יציב יסתפק בסריקה תקופתית. בכל מקרה, שילוב של סריקה חוזרת עם ניטור שוטף הוא מה ששומר על מיפוי אמין לאורך זמן.
אילו סוגי מידע רגיש חשוב לגלות ולסווג?
אופק דיסט מפיצה בישראל את פתרונות Netwrix, המשרתת מעל 13,000 ארגונים ב-100 מדינות, ובהתאם לדרישת מיפוי המאגרים של תיקון 13. הטבלה מסכמת את סוגי המידע הרגיש שכדאי למפות.
|
סוג מידע |
דוגמה |
|
מידע אישי |
שמות, תעודות זהות ופרטי קשר |
|
מידע פיננסי |
דוחות, נתוני תשלום ומספרי כרטיסי אשראי |
|
קניין רוחני |
קוד מקור, פטנטים ותוכניות עסקיות |
|
מידע רפואי |
נתוני בריאות במקומות שבהם הוא רלוונטי |
סיכום
כלי לגילוי וסיווג מידע רגיש הוא הבסיס לכל אסטרטגיית אבטחת מידע, כי אי אפשר להגן על מה שלא יודעים על קיומו. מיפוי וסיווג מסודרים מזינים את מדיניות ההגנה ותומכים בעמידה בתיקון 13. ככל שהמיפוי מדויק ועדכני יותר, כך כל שאר שכבות ההגנה פועלות טוב יותר, ולכן שלב זה משתלם להשקעה. לקבלת הדגמה של יכולות הגילוי והסיווג, פנו עוד היום לצוות אופק דיסט.
שאלות נפוצות
למה חשוב למפות מידע לפני שמגנים עליו?
אי אפשר להגן על מידע שלא יודעים היכן הוא נמצא. מיפוי מסודר מאפשר למקד את ההגנה בנכסים האמיתיים במקום לנחש.
מה ההבדל בין גילוי לסיווג מידע?
גילוי מאתר היכן שוכן מידע רגיש, וסיווג מסמן כל פריט לפי רמת הרגישות שלו. יחד הם נותנים תמונה מלאה של המידע בארגון.
איך הסיווג עוזר למניעת דליפה?
הסיווג מוזן למדיניות מניעת הדליפה, כך שהמערכת יודעת בדיוק על איזה מידע להחיל בקרה. כך ההגנה מדויקת ואינה פוגעת במידע כללי.
האם גילוי וסיווג נדרשים בתיקון 13?
כן, תיקון 13 דורש לדעת אילו מאגרים קיימים ומהי רגישותם. מיפוי וסיווג מסודרים מספקים את הבסיס לעמידה בדרישה.