ואצאפ
כפתור הקפץ למעלה

ב. מושגי מפתח

Confidentiality, integrity and availability / מונחים נוספים בעולם הגנת סייבר

(1) Confidentiality, integrity and availability / CIA

סודיות - Confidentiality

באבטחת מידע, סודיות "היא התכונה שלפיה, מידע לא יהיה זמין לרשות יחידים, ישויות או תהליכים בלתי מורשים." סודיות היא "מקרה פרטי" של פרטיות שמשמשת להגנה על הנתונים מגורמים בלתי מורשים. דוגמאות: גניבת מחשבים ניידים, גניבת סיסמא או מיילים רגישים הנשלחים לאנשים הלא נכונים.

שלמות – Integrity

באבטחת מידע, שלמות נתונים פירושה שמירה והבטחת הדיוק והשלמות של הנתונים לאורך מחזור החיים כולו. פירוש הדבר שלא ניתן לשנות את הנתונים באופן לא מורשה או לא מבוקר. שלמות הנתונים חיונית לשמירה על האמון במידע והבטחת מהימנותו לקבלת החלטות ופונקציות קריטיות אחרות. שינויים לא מורשים או התעסקות בנתונים עלולים להוביל לתוצאות משמעותיות, כולל פגיעה בדיוק ואובדן אמון במידע.

זמינות – Availability

על מנת שמערכת מידע כלשהי תשרת את מטרתה, המידע חייב להיות זמין בעת הצורך. משמעות הדבר היא שבקרות האבטחה המשמשות להגנה וערוצי התקשורת המשמשים לגישה אל מערכות המחשוב המשמשות לאחסון ולעיבוד המידע, חייבים לתפקד כראוי. 

 

יש לשאוף שמערכות יהיו זמינות בכל עת, ולמנוע הפרעות בשירותים בגלל הפסקות חשמל, תקלות חומרה ושדרוג מערכות. הבטחת הזמינות כרוכה גם במניעת התקפות של מניעת שירות (הכוונה ל"שיטפון" של הודעות נכנסות למערכת היעד, במטרה לאלץ את המערכת להיסגר).

 

בתחום אבטחת המידע, הזמינות היא אחד החלקים החשובים ביותר להצלחת תוכנית אבטחת מידע. משתמשי הקצה צריכים להיות מסוגלים להמשיך לעבוד (מטרת הארגון), בהתאם למדיניות המפורטת של הארגון, אשר בהתאמה, קובע את הסטנדרטים למאמץ ההגנה על הזמינות. הבטחת הזמינות כוללות נושאים כמו תצורות פרוקסי, גישה חיצונית לאינטרנט, יכולת גישה לכוננים משותפים ויכולת לשלוח מיילים.

 

ב-1992 ומאוחר יותר ב-2002, הארגון לשיתוף פעולה ופיתוח כלכלי (OECD) הציג תשעה עקרונות לאבטחת מערכות מידע ורשתות. עקרונות אלה מספקים מסגרת מקיפה לביסוס נוהלי אבטחה יעילים. העקרונות הם כדלקמן:

 

1. מודעות: קידום המודעות לחשיבות אבטחת המידע בקרב כל מחזיקי העניין, לרבות משתמשים, הנהלה ואנשי IT.

 

2. אחריות: הגדרה והקצאה של תפקידים ואחריות ברורים לניהול אבטחת מידע והבטחת אחריות בכל הארגון.

 

3. תגובה: קביעת נהלים ומנגנונים לתגובה מהירה ואפקטיבית לאירועי אבטחה והפרות.

 

4. אתיקה: ביצוע פעולות אבטחה בצורה אתית וחוקית תוך כיבוד זכויות ופרטיות של אנשים.

 

5. דמוקרטיה: כיבוד ערכים דמוקרטיים והגנה על חופש הביטוי והגישה למידע תוך הבטחת ביטחון.

 

6. הערכת סיכונים: ביצוע הערכות סיכונים קבועות כדי לזהות ולהעריך סיכוני אבטחה פוטנציאליים ופגיעויות.

 

7. תכנון ויישום אבטחה: פיתוח תוכניות אבטחה מקיפות ויישום אמצעי אבטחה מתאימים המבוססים על הערכות סיכונים.

 

8. ניהול אבטחה: הקמת תהליך ניהול מתמשך לניטור, סקירה ועדכון של אמצעי אבטחה כדי להתמודד עם איומים ושינויים מתעוררים בסביבה.

 

9. הערכה מחודשת: הערכה מחודשת של יעילות אמצעי האבטחה והתאמתם לפי הצורך כדי להבטיח שיפור מתמיד.

 

על ידי שמירה על עקרונות אלה, ארגונים יכולים לבסס גישה חזקה ומקיפה לאבטחת מידע, הכוללת את השילוש של סודיות, אמינות וזמינות. יישום אמצעי אבטחה המתיישרים עם העקרונות הללו יסייע בהגנה על מידע רגיש, בשמירה על שלמות הנתונים ובהבטחת הנגישות של מערכות ושירותים קריטיים.

 

 

(2) מונחים נוספים בעולם הגנת סייבר

איום: Threat

 

 כל הנסיבות שעלולות להשפיע על אינטרסים ארגוניים באמצעות מערכת מידע באמצעות גישה לא מורשית, השמדה, חשיפה, שינוי מידע או ניעת   שירות   

 


פגיעות: Vulnerability

 

 • חולשה במערכת המאפשרת למקור איום להפר את עמדת האבטחה שלו

 • חולשה במערכת מידע שעלולה להיות מנוצלת על ידי מקור איום

 

סבירות/ הסתברות:

Likelihood/ Probability

 

 סבירות היא המדידה האיכותית של כמה "סביר" להתרחשות [כלומר."גָבוֹהַ"]  

  הסתברות היא המדידה הכמותית של כמה "סביר" משהו [כלומר.p(0.7)]  

 

עֲלוּת: Cost

(גם השפעה)

 

 עלות (המכונה גם השפעה או ביקורתיות) היא כמות ההפסדים שארגון עלול לסבול מאירוע שלילי או מזיק ("מודל סיכון פשוט" ראה [SRM])    

 

סיכון: Risk

 

 • הסבירות שסוכן איומים ינצל פגיעות וההשפעה העסקית הקשורה לה

 • פונקציה של העלות הפוטנציאלית של אירוע מזיק או שלילי וההסתברות שהאירוע יתרחש (ראה [SRM])    

 • סיכון הוא ההשפעה השלילית נטו של הפעלת פגיעות, בהתחשב הן בהסתברות והן בהשפעה של התרחשות (NIST SP800-30)        

 

סיכון שיורי: 

Residual Risk

 

 הסיכון שנותר לאחר שהארגון יישם את תוכנית הטיפול המתאימה

 

חשיפה: Exposure

 

 

 כמות הנזק (רמת ההשפעה) לנכס אם יתממש סיכון באיזו מידה נכס נכה לאחר מימוש הסיכון

 

 

בקרות: Controls

 

במילים פשוטות, המנגנונים שיש להשתמש בהם כדי להפחית את הסיכון