נוהל: הגנה על תעבורה בין שירותי תוכנה A14.1.3

אבטחה > ISO 27001 > רכש פיתוח ותחזוקת מערכות A14 > דרישות אבטחה ממערכות המידע A14.1 > נוהל: הגנה על תעבורה בין שירותי תוכנה A14.1.3

מטרת הנוהל היא להבטיח כי מידע הנוגע בתעבורה בין שירותי תוכנה יוגן על מנת למנוע תשדורת לא שלמה, ניתוב מחדש, שינוי בלתי מורשה, הסגרת המידע, כפל הודעות בלתי מורשה, על מנת למזער את הסיכונים לאבטחת המידע.

תחום יישום

הנוהל חל על כל התעבורה בין שירותי תוכנה של הארגון, אשר מכילה מידע רגיש או קריטי.

הגדרות

  • תעבורה בין שירותי תוכנה: מידע אשר מועבר בין שירותי תוכנה, כגון הודעות, בקשות, תגובות וכו'.
  • תשדורת לא שלמה: תשדורת אשר אינה כוללת את כל המידע הנדרש.
  • ניתוב מחדש: שינוי של מסלול התעבורה.
  • שינוי בלתי מורשה: שינוי של מידע בתעבורה ללא הרשאה.
  • הסגרת מידע: גניבה של מידע.
  • כפל הודעות בלתי מורשה: שליחת הודעה פעמיים ללא הרשאה.

אחריות

  • הנהלה:
    • אחראית על קביעת מדיניות בנוגע להגנה על תעבורה בין שירותי תוכנה.
    • אחראית על אספקת המשאבים הדרושים ליישום מדיניות זו.
    • אחראית על מעקב אחר ביצוע מדיניות זו.
  • ממונה אבטחת מידע:
    • אחראי על יישום מדיניות בנוגע להגנה על תעבורה בין שירותי תוכנה.
    • אחראי על ניהול תהליך יישום מדיניות זו.
  • מנהלי מערכות:
    • אחראים על ביצוע מדיניות בנוגע להגנה על תעבורה בין שירותי תוכנה.

תהליך

1. קביעת מדיניות בנוגע להגנה על תעבורה בין שירותי תוכנה

הנהלת הארגון תקבע מדיניות בנוגע להגנה על תעבורה בין שירותי תוכנה, אשר תכלול את הנושאים הבאים:

  • דרכי זיהוי מידע הנוגע לתעבורה בין שירותי תוכנה.
  • דרכי הגנה על מידע הנוגע לתעבורה בין שירותי תוכנה.

2. זיהוי מידע הנוגע לתעבורה בין שירותי תוכנה

מנהלי מערכות יזהו את המידע הנוגע לתעבורה בין שירותי תוכנה, אשר עובר בין שירותי התוכנה של הארגון.

3. הגנה על מידע הנוגע לתעבורה בין שירותי תוכנה

מנהלי מערכות ינקטו את האמצעים הבאים להגנה על מידע הנוגע לתעבורה בין שירותי תוכנה:

  • שימוש באמצעי אבטחת גישה, כגון סיסמאות חזקות, אימות דו-שלבי וכו'.
  • שימוש באמצעי אבטחת מידע, כגון הצפנה, תוכנות אנטי-וירוס וכו'.
  • שימוש באמצעי אבטחת רשתות, כגון חומות אש, תוכנות הגנה מפני חדירות וכו'.

4. מעקב אחר ביצוע מדיניות בנוגע להגנה על תעבורה בין שירותי תוכנה

הנהלת הארגון תבצע מעקב אחר ביצוע מדיניות בנוגע להגנה על תעבורה בין שירותי תוכנה, על מנת לוודא כי היא מיושמת כראוי.