נוהל: איסוף ראיות A16.1.7

מטרת הנוהל היא להבטיח כי הארגון יספק את הראיות הדרושות לחקירה של אירועי אבטחת מידע, על מנת לאפשר להנהלה לקבל החלטות מושכלות לגבי הטיפול באירועים אלו.

תחום יישום

הנוהל חל על כל אירועי אבטחת מידע, לרבות אירועים פוטנציאליים, אירועים בפועל, ואירועים סגורים.

הגדרות

  • אירוע אבטחת מידע: כל אירוע שיש בו כדי לפגוע בזמינות, סודיות או שלמות של המידע או מערכות המידע המכילות מידע, כולל פעילות מכוונת או לא, אשר גרמה או לא גרמה נזק.
  • תקרית אבטחת מידע: אירוע אבטחת מידע אשר יש לו פוטנציאל לגרום לנזק משמעותי לארגון.
  • ראיות: מידע כלשהו אשר יכול לשמש כדי להוכיח או להפריך טענה.

אחריות

  • צוות תגובה לאירועי אבטחת מידע (CIRT) יהיה אחראי לאיסוף ראיות.
  • מנהל המערכות האחראי יהיה אחראי להפעלת צוות CIRT.

תהליך

1. זיהוי ראיות

CIRT יזהה את הראיות הדרושות לחקירה של אירוע אבטחת מידע. הראיות עשויות לכלול:

  • נתונים ממערכת המחשוב, כגון רשומות יומן, קבצים, או נתוני ענן.
  • מכשירים פיזיים, כגון מחשבים, סמארטפונים, או מצלמות אבטחה.
  • עדויות אנושיות, כגון עדויות של עובדים, לקוחות, או ספקים.

2. איסוף ראיות

CIRT יאסוף את הראיות באופן מאורגן ומסודר, על מנת לשמור על שלמות הראיות. איסוף הראיות עשוי לכלול:

  • יצירת גיבויים של הנתונים.
  • עיבוד של הנתונים לצורך זיהוי ראיות.
  • רכישה של מכשירים פיזיים.
  • ראיונות עם עדים.

3. שימור ראיות

CIRT ישמור על הראיות באופן מאובטח, על מנת למנוע פגיעה או אובדן של הראיות. שימור הראיות עשוי לכלול:

  • אחסון הראיות במקום מאובטח.
  • יצירת תיעוד של הראיות.
  • הגבלת הגישה לראיות.