האם המידע הרגיש שיש לרשויות מאובטח מספיק?
מתקפות סייבר על רשות מקומית עלולות לייצר מציאות חמורה של הפרת מידע אישי והפרעה בתפקוד הרשות המותקפת, אבל האם נעשה די כדי להיערך לקראתן?
פרטים אישיים, אישורים ותשלומים – אלו רק חלק קטן מפרטי המידע הפרטי השמורים בשרתי הרשויות המקומיות. למרות חשיבות ורגישות המידע, אין מתווה מסודר בתחום אבטחת המידע של הרשויות המקומיות, וכל רשות מתמודדת עם הנושא באופן עצמאי, כחלק מהצורך הגובר להתמודדות עם סיכון הסייבר, במיוחד בארגונים קטנים.
מתקפת סייבר על רשות מקומית יכולה להביא לנזק של מיליוני שקלים, פגיעה בפרטיות התושבים, דלף מידע פיננסי, נזק תדמיתי ומשפטי וחודשים של עבודה לשחזור המערכות הטכנולוגיות והמידע שאבדו דבר שיכול גם לפגוע ברמת השירות של הרשות המקומית לאזרח
ביולי האחרון פרסם מבקר המדינה את דו"ח הביקורת בשלטון המקומי לשנת 2021. הדו"ח נקב בשורת בעיות חמורות באבטחת המידע של הרשויות המקומיות. על פי הדו"ח: "בנושא של אבטחת מידע, עלה בביקורת כי הרשויות המקומיות מתמודדות עם האתגרים והסיכונים הטמונים באירועי סייבר ואבטחת מידע, כל אחת בהתאם ליכולותיה ולמודעותה לחשיבות הנושא, כך שהן אינן ערוכות באופן דומה להתמודד עם אירועים כאלו […] בנוסף, אין לרשויות המקומיות גורם מקצועי מתכלל ומנחה בתחום הדיגיטלי ובתחום אבטחת המידע והסייבר, דבר המשליך על היקף ואיכות השירותים שהרשויות המקומיות מציעות לתושבים".
מתקפת סייבר על רשות מקומית יכולה להביא לנזק של מיליוני שקלים, פגיעה בפרטיות התושבים, דלף מידע פיננסי, נזק תדמיתי ומשפטי וחודשים של עבודה לשחזור המערכות הטכנולוגיות והמידע שאבדו דבר שיכול גם לפגוע ברמת השירות של הרשות המקומית לאזרח. דוגמאות ניתן לראות מההתקפות האחרונות על גופים ציבוריים ועסקיים בשנת 2021 – כמו בית חולים הלל יפה, שירות ההיכרויות ללהט"ב אטרף, חברת שירביט ועוד.
כמות המתקפות על רשויות מקומיות – עולה בכל שנה
ממחקר ואיסוף נתונים עולה כי כמות המתקפות על רשויות מקומיות עולה בכל שנה. על פי הדיווחים שהתקבלו מהגופים האחראים על הגנת המשק, מספר אירועי הסייבר ברשויות מקומיות עלה בכ-13% בין סוף שנת 2020 ל-2021.
בניסוי שהתבצע לאחרונה ברשויות מקומיות, עם בעיות כמתואר בממצאים בדו"ח הביקורת בשלטון המקומי, מומש תהליך עבודה המאפשר מענה לחסמים אשר מעכבים פתרונות קידום עמידות סייבר ואבטחת מידע.
במהלך הניסוי, נאסף ראשית מידע כחלק מסקר סיכונים ממוחשב. מהמידע שנאסף עולה כי על בסיס האלגוריתם להערכת תוצאות הסקר, מצב ההגנה הינו נמוך משמעותית ממה שהיה צפוי בסקטור המוניציפלי. במיוחד לאור העובדה שבמערכות המידע בסקטור זה נשמר מידע רגיש, המוגדר בתקנת הגנת הפרטיות של משרד המשפטים.
בבחינה אל מול המצב הרצוי, פועל יוצא של בחינת גופים דומים מהמגזר הציבורי, עולה כי הממוצע בסקר הראשוני היה נמוך מהרצוי למגזר הרשויות.
בסיום, על סמך התהליך המבוצע (קבלת תוצאות סריקה וסקר סיכונים), מוחלת תוכנית עבודה המשקפת את הממצאים, ומאפשרת למנמ"ר ולצוות אבטחת המידע של הרשות לשפר את איכות עמידות הסייבר של הרשות שהשתתפה בניסוי.
הכותבים הם: דידי פרימו, מנכ"ל חברת סיינומי (Cynomi), ודורון דרמון, סמנכ"ל סייבר ותקינה בחברה, שמפתחת פתרונות אבטחה לרשויות המקומיות
תגובות
(0)