פתרון אבטחת מידע לעמידה בתיקון 13 צריך לספק שלוש יכולות מרכזיות, בקרת גישה למידע, מניעת דליפה, ותיעוד שמוכיח עמידה בדרישות. תיקון 13 לחוק הגנת הפרטיות ותקנות אבטחת מידע משנת 2017 מגדירים יחד את הבקרות שכל ארגון צריך ליישם. הבחירה הנכונה היא פתרון שממפה כל דרישה רגולטורית ליכולת טכנולוגית קונקרטית, כדי שהעמידה בתקן תהיה מדידה ולא הצהרתית.
מה דורשות תקנות אבטחת מידע לצד תיקון 13?
תקנות אבטחת מידע משנת 2017 מגדירות רמות אבטחה למאגרי מידע, בסיסי, בינוני וגבוה, ולכל רמה דרישות משלה. תיקון 13 מוסיף לכך שיניים של אכיפה וקנסות. יחד, הם דורשים בקרות גישה, ניטור אירועים, ותיעוד מסודר, כאשר היקף הדרישות עולה ככל שהמאגר גדול ורגיש יותר.
בין הדרישות המרכזיות שמופיעות בתקנות ובתיקון אפשר למנות כמה שכל ארגון צריך לבחון מול המצב שלו:
- בקרת גישה: הגבלת הגישה למידע לפי תפקיד ועיקרון ההרשאה המינימלית
- ניטור ותיעוד: רישום מלא של גישה למידע ושל אירועי אבטחה
- סקר סיכונים ומבדק חדירה: ברמת אבטחה גבוהה נדרשים באופן תקופתי
- ביקורת תקופתית: בחינה חוזרת של מצב האבטחה במרווחי זמן שנקבעו בתקנות
- מניעת דליפה והצפנה: הגנה על המידע בתנועה ובמנוחה מפני יציאה לא מורשית
נקודה חשובה היא שהדרישות אינן חד פעמיות. עמידה בתיקון 13 ובתקנות איננה משימה שמסתיימת ביום ההטמעה, אלא מחויבות מתמשכת של ניטור, תיעוד וסקירת אירועים לאורך זמן. לכן נדרש פתרון שמספק בקרה שוטפת ורציפה, ולא רק הגדרה חד פעמית שמאבדת את תוקפה עם הזמן.
איך בקרת גישה וניהול הרשאות עונים על הדרישות?
בקרת גישה היא היכולת לדעת מי ניגש לאיזה מידע, ולוודא שכל משתמש מקבל רק את ההרשאות הנחוצות לתפקידו. מערכת ניטור והרשאות מזהה הרשאות עודפות, חשבונות רדומים של עובדים שעזבו, וניסיונות גישה חריגים, ומאפשרת לתקן אותם. יכולת זו עונה ישירות על דרישות בקרת הגישה והניטור שבתקנות אבטחת מידע.
מעבר לזיהוי, נדרש גם תיעוד. מערכת שמפיקה דוחות תאימות ומתעדת כל שינוי בהרשאות מאפשרת לארגון להוכיח לרשות להגנת הפרטיות שהוא עומד בדרישות, וזו נקודה קריטית בעולם שבו האכיפה כבר פעילה.
יתרון נוסף הוא היכולת להתריע בזמן אמת. במקום לגלות בדיעבד שמישהו קיבל הרשאות שאינן מגיעות לו או ניגש למידע רגיש בשעה חריגה, מערכת ניטור טובה שולחת התראה מיידית ומאפשרת לעצור את האירוע בעודו מתרחש. כך הארגון עובר מגישה שמגיבה לאירועים אל גישה שמונעת אותם, וזו בדיוק הציפייה של הרגולטור מארגון שמנהל מאגר מידע אחראי.
איך מניעת דליפת מידע משלימה את התמונה?
בקרת גישה שולטת במי שרשאי להגיע למידע, אך היא אינה מונעת ממי שכן רשאי להוציא אותו החוצה. כאן נכנס פתרון DLP, שמונע דליפת מידע רגיש דרך מייל, התקני USB, שירותי ענן וכלי AI. השילוב של בקרת גישה עם מניעת דליפה סוגר את שני הצדדים של המשוואה, מי נכנס למידע ומה יוצא ממנו.
הצפנה כפויה של קבצים שיוצאים בהתקנים נשלפים משלימה את ההגנה, כך שגם אם התקן אובד, המידע שעליו אינו נגיש. כך הארגון עומד גם בדרישת ההגנה על המידע בתנועה.
נדבך נוסף הוא ריכוז הנתונים. יומני האירועים מפתרון ה-DLP ומערכת הניטור מוזנים למערכת ניהול אירועי אבטחה מרכזית, המכונה SIEM, שמרכזת את כל המידע ומאפשרת לזהות דפוסים חשודים ולהגיב אליהם במהירות. ריכוז כזה חשוב גם לצורך תפעולי וגם לצורך רגולטורי, כי הוא מייצר את שרשרת התיעוד המלאה שהרשות להגנת הפרטיות מצפה לראות בעת ביקורת.
איזה פתרון משלב את כל היכולות האלה?
פתרון אבטחת מידע לעמידה בתיקון 13 צריך לאחד בקרת גישה, מניעת דליפה ותיעוד תחת קורת גג אחת. אופק דיסט מפיצה בישראל את פתרונות Netwrix, המשלבים בין Netwrix Auditor, לבקרת גישה, זיהוי הרשאות עודפות והפקת דוחות תאימות, לבין Netwrix Endpoint Protector, למניעת דליפת מידע והצפנה ברמת נקודת הקצה. יחד הם מכסים את מרבית הבקרות שהתקנות ותיקון 13 דורשים.
היתרון של אופק דיסט אינו רק במוצר. כחברת אבטחת מידע, אופק דיסט מבצעת סקרי סיכונים ומבדקי חדירה, מכירה את הרגולציה הישראלית לעומק, ומלווה את הלקוח בעברית ובשעון ישראל מהסקר הראשוני ועד ההסמכה. כך העמידה ברגולציה הופכת מפרויקט מאיים לתהליך מנוהל.
כיצד נראה תהליך היישום של הפתרון?
יישום פתרון אבטחת מידע לעמידה בתיקון 13 מתחיל בסקר ומיפוי של המידע והמערכות בארגון, שממנו עולה תמונת הפערים מול הדרישות. על בסיס המיפוי נבנית תוכנית עבודה שמסדרת את הבקרות לפי סדר עדיפויות, ומחברת כל דרישה רגולטורית ליכולת הטכנולוגית שעונה עליה.
לאחר מכן מגיע שלב הפיילוט וההטמעה המדורגת, שבו מתקינים את הבקרות, מחברים אותן ל-Active Directory ולמערכת ניטור מרכזית, ובודקים את ההשפעה בפועל לפני הרחבה מלאה. תהליך זה מסתיים בתיעוד מסודר ובדוחות תאימות שמאפשרים לארגון להוכיח את עמידתו בדרישות בכל ביקורת עתידית.
מיפוי דרישות הרגולציה לפתרון
לפי תקנות אבטחת מידע 2017, מאגר ברמת אבטחה גבוהה נדרש בסקר סיכונים ומבדק חדירה כל 18 חודשים, וביקורת כל 24 חודשים. הטבלה ממפה כל דרישה מרכזית ליכולת הטכנולוגית שעונה עליה.
|
דרישה |
היכולת שעונה עליה |
|
בקרת גישה וזיהוי הרשאות עודפות |
Netwrix Auditor |
|
מניעת דליפת מידע |
Netwrix Endpoint Protector |
|
הצפנת מדיה נשלפת |
Enforced Encryption |
|
גילוי וסיווג מידע רגיש |
eDiscovery |
|
תיעוד ודוחות תאימות |
דוחות Netwrix Auditor |
סיכום
עמידה בתיקון 13 ובתקנות אבטחת מידע דורשת פתרון שממפה כל דרישה ליכולת טכנולוגית, בקרת גישה, מניעת דליפה, הצפנה ותיעוד. שילוב של Netwrix Auditor עם Netwrix Endpoint Protector, בליווי מקצועי, מספק מענה רחב לדרישות. לקבלת סקר התאמה לרגולציה וליווי מלא, פנו עוד היום לצוות אופק דיסט.
שאלות נפוצות
מה הקשר בין תיקון 13 לתקנות אבטחת מידע 2017?
תקנות אבטחת מידע 2017 מגדירות את הבקרות הטכניות הנדרשות לפי רמת המאגר, ותיקון 13 מוסיף להן סמכויות אכיפה וקנסות. יחד הם יוצרים את מסגרת החובות שהארגון צריך לעמוד בה.
האם צריך גם מערכת בקרת גישה וגם פתרון DLP?
כן, שתי היכולות משלימות זו את זו. בקרת גישה שולטת במי שרשאי להגיע למידע, ופתרון DLP מונע את הוצאתו החוצה על ידי מי שכן רשאי לגשת אליו.
איך מוכיחים לרשות להגנת הפרטיות שהארגון עומד בדרישות?
באמצעות תיעוד ודוחות תאימות שמערכת הניטור מפיקה. הם מראים מי ניגש למידע, אילו הרשאות קיימות, ואילו אירועי אבטחה תועדו וטופלו.
כל כמה זמן נדרש סקר סיכונים ומבדק חדירה?
ברמת אבטחה גבוהה, תקנות אבטחת מידע דורשות סקר סיכונים ומבדק חדירה באופן תקופתי. אופק דיסט, כחברת אבטחת מידע, מבצעת את הסקרים והמבדקים האלה ומלווה את הארגון בתיקון הממצאים.
האם פתרון אחד מספיק לכל הדרישות של תיקון 13?
שילוב של בקרת גישה עם מניעת דליפה מכסה חלק נרחב מהבקרות הטכנולוגיות שהתקנות ותיקון 13 דורשים. עם זאת, עמידה מלאה דורשת גם נהלים, מינויים וסקרים תקופתיים, ולכן חשוב ללוות את הפתרון בייעוץ רגולטורי מתאים.