שיעור 6: אבחון עסק קטן והוכחת בקרה
לפני שקונים כלי אבטחה, מאבחנים מה חשוב לעסק ומה עלול לעצור אותו. אחרי היכרות קצרה עם בסיס הגנה לעסק קטן, תיכנסו למעבדה מדומה, תמצאו פער בגיבוי, תנבאו את ההשפעה, תבודדו עותק ותוכיחו בשחזור שהבקרה באמת עובדת.
קודם מבינים מה חשוב לעסק ומה עלול לעצור אותו. אחר כך בוחרים בקרה אחת ומוכיחים שהיא עובדת. במעבדה נבודד גיבוי ונשחזר ממנו קובץ.
- אבחון
- הצעד הראשון בדוקטרינה: להבין את מצב הארגון ואת פוטנציאל הנזק לפני בחירת פתרונות והשקעה בבקרות.
- סיווג ארגונים (א'/ב')
- חלוקה לשתי קטגוריות לפי פוטנציאל הנזק הכספי מאירוע סייבר: קטגוריה א' עד 5 מיליון ₪, קטגוריה ב' מעל 5 מיליון ₪.
- עשרת הדיברות
- צ'קליסט של עשרה תחומי הגנה בסיסיים שכל עסק קטן (קטגוריה א') חייב ליישם.
- אחריות הנהלה
- העיקרון שלפיו הגנת סייבר מתחילה מהדרג הניהולי הבכיר; 'סייבר זה בעיה של איש המחשבים' היא טעות קטלנית.
- הקשחה
- צמצום נקודות התורפה במערכת — הסרת שירותים והרשאות מיותרות וקביעת תצורה מאובטחת.
- הרשאה מזערית
- מתן ההרשאות המינימליות הנדרשות בלבד; למשל הסרת הרשאות Admin מיותרות ממשתמשים.
- המשכיות עסקית
- הבטחת המשך פעילות הארגון גם לאחר אירוע, באמצעות גיבויים סדירים ותוכנית התאוששות מאסון (DRP).
- גיבוי שנבדק
- גיבוי שאומת ניתן לשחזור בפועל. גיבוי שלא נבדק לשחזור אינו נחשב גיבוי אמין.
- תרבות אבטחה ארגונית
- הנורמות, ההרגלים והמודעות המשותפים לעובדים בכל הדרגים בנוגע לאבטחה; נבנית מלמעלה דרך מנהיגות ההנהלה, ואינה נשענת על איש המחשבים בלבד.