נוהל: ניהול פגיעויות טכניות A12.6.1

אבטחה > ISO 27001 > אבטחת תפעול A12 > ניהול פגיעויות טכניות A12.6 > נוהל: ניהול פגיעויות טכניות A12.6.1

מטרת הנוהל היא להבטיח כי מידע לגבי פגיעויות טכניות של מערכות המידע אשר בשימוש יונגש בהקדם, חשיפת הארגון לפגיעויות אלו תוערך, ואמצעים הולמים המתייחסים לסיכונים ייושמו, על מנת למזער את הסיכון לחדירות, שימוש לרעה במידע או הפרעות לפעילות הארגון.

תחום יישום

הנוהל חל על כל פגיעויות טכניות של מערכות המידע בארגון, אשר מכילות מידע רגיש או קריטי.

הגדרות

  • פגיעה טכנית: חולשה או שגיאה במערכת מחשב, אשר עלולה להיות מנוצלת על ידי גורם עוין לצורך חדירה, שימוש לרעה במידע או הפרעות לפעילות.
  • חשיפה: מידת הסיכון לכך שפגיעות טכנית תתגלה על ידי גורם עוין.
  • סיכון: הערכה של הסיכוי וההשפעה של חדירה, שימוש לרעה במידע או הפרעות לפעילות, כתוצאה מפגיעות טכנית.

אחריות

  • הנהלה:
    • אחראית על קביעת מדיניות ניהול פגיעויות טכניות.
    • אחראית על אספקת המשאבים הדרושים ליישום מדיניות זו.
    • אחראית על מעקב אחר ביצוע מדיניות זו.
  • ממונה אבטחת מידע:
    • אחראי על יישום מדיניות ניהול פגיעויות טכניות.
    • אחראי על ניהול תהליך יישום מדיניות זו.
  • מנהלי מערכות:
    • אחראים על ביצוע מדיניות ניהול פגיעויות טכניות.

תהליך

1. איתור פגיעויות

הנהלת הארגון תנקוט בצעדים לאיתור פגיעויות טכניות של מערכות המידע באמצעות אמצעי איתור פגיעויות, כגון:

  • סקירות אבטחת מידע
  • ניטור פגיעויות
  • התראות מצד ספקי תוכנה

2. הערכת חשיפה

לאחר איתור פגיעויות, יש להעריך את חשיפת הארגון לפגיעויות אלו. הערכת החשיפה תכלול את הנושאים הבאים:

  • סוג הפגיעה
  • חומרת הפגיעה
  • היקף הפגיעה
  • סיכויים שהפגיעה תתגלה על ידי גורם עוין

3. הערכת סיכון

לאחר הערכת החשיפה, יש להעריך את הסיכון לכך שפגיעות טכנית תתגלה על ידי גורם עוין. הערכת הסיכון תכלול את הנושאים הבאים:

  • הערכת החשיפה
  • הערכת ההשפעה

4. יישום אמצעי הגנה

על בסיס הערכת הסיכון, יש ליישם אמצעי הגנה מתאימים כדי להפחית את הסיכון לחדירה, שימוש לרעה במידע או הפרעות לפעילות, כתוצאה מפגיעות טכנית. אמצעי הגנה אפשריים כוללים:

  • עדכון תוכנה
  • יישום תיקונים לפגיעות
  • שימוש באמצעי אבטחת מידע, כגון חומות אש, תוכנות אנטי-וירוס וכו'

5. מעקב

יש לבצע מעקב אחר יעילות אמצעי ההגנה שננקטו כדי לוודא כי הם מונעים מגורמים עוינים לנצל פגיעויות טכניות.