אבטחת מידע לגופים פיננסיים
בגוף פיננסי, תוקף לא מחפש מידע אלא גישה: לחשבון, למערכת תשלומים, למשתמש שיכול לאשר פעולה. במקביל, הפיקוח הענפי מצפה שהארגון יידע להסביר איך הוא מנהל את הסיכון ומה הוא עשה כשקרה אירוע. שני הדברים האלה מצביעים על אותה דרישה: נראות אמיתית לתוך המערכות, ותיעוד שאפשר להציג.
מה עומד על הכף
- נתוני לקוחות ופרטי חשבון
- מערכות תשלום והעברות
- זהויות בעלות הרשאות אישור
- ממשקים לספקים ולמערכות סליקה
האירועים שרלוונטיים כאן
- השתלטות על חשבון משתמש בעל הרשאת אישור, ולא על תחנת קצה אקראית
- הונאות העברה שמנצלות תהליך עסקי תקין במקום חולשה טכנית
- חדירה דרך ספק או ממשק חיצוני שמחובר לסביבה
- שהייה ממושכת ושקטה ברשת לפני הפעולה עצמה
החובות שמעצבות את העבודה
גופים פיננסיים בישראל כפופים לדרישות פיקוח ענפיות בנוגע לניהול סיכוני סייבר, לבקרות ולדיווח על אירועים, וכן לחוק הגנת הפרטיות ולתיקון 13. הדרישות המדויקות משתנות לפי סוג הגוף והרגולטור שמפקח עליו, ולכן סקר הסיכונים מתחיל במיפוי מה הארגון מחויב להוכיח — ורק אחר כך בבדיקה הטכנית.
האמור כאן הוא מידע כללי ואינו ייעוץ משפטי או רגולטורי. החובות שחלות על ארגון מסוים תלויות בפעילותו ובגורם המפקח עליו.
איך אנחנו ניגשים לזה
- ניטור רציף עם דגש על זהויות, הרשאות ופעולות חריגות במערכות הליבה
- נתיב תגובה ודיווח מסודר, כך שהאירוע ניתן להצגה מול גורם מפקח
- סקר סיכונים שמייצר מסמך שאפשר להציג לביקורת, ולא רק רשימת ממצאים טכנית
- הדרכה לבעלי הרשאות אישור, שהם היעד בפועל
// הצעד הבא
לא בטוחים מה הצעד הנכון הבא?
עברו את האבחון הקצר כדי לזהות מה כדאי לבדוק, או ספרו לנו מה השתנה ונמשיך משם.
אין לשלוח סיסמאות, Credentials, API Keys, לוגים או חומר רגיש מאירוע דרך טופס האתר.